Statistiques sur le DNS chiffré (2026) : 47 données sur DoH, DoT et les parts de marché des résolveurs

Les requêtes DNS chiffrées représentent désormais plus de 41 % du trafic mondial de résolution internet, portées par l'intégration native aux OS et les réglages par défaut des navigateurs.

Pendant près de quatre décennies, le Domain Name System (DNS) a servi d’annuaire non chiffré d’Internet, diffusant chaque requête en clair sur les réseaux locaux, les fournisseurs d’accès Internet commerciaux et les réseaux de transit via le port UDP 53. Les protocoles DNS chiffrés représentent désormais plus de 41 % du trafic total de résolution mondial, transformant fondamentalement la confidentialité des utilisateurs en empêchant l’écoute clandestine sur le trajet, le profilage de l’historique de navigation par les FAI et le détournement DNS de type man-in-the-middle. Les statistiques empiriques ci-dessous proviennent de mesures longitudinales d’Internet publiées par APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, l’Internet Engineering Task Force (IETF) et des laboratoires de recherche réseau indépendants.

Pour des recherches connexes sur les protocoles de sécurité réseau, la résilience des infrastructures et le périmètre d’entreprise, consultez nos études sur smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 et zero-trust-security-statistics-2026.

TL;DR

  • 41,6 % des requêtes DNS clientes mondiales sont chiffrées via DoH ou DoT, contre moins de 5 % en 2019 (APNIC Labs / Cloudflare).
  • Google Public DNS, Cloudflare et Quad9 résolvent 68 % du trafic DNS chiffré public mondial (IETF Telemetry).
  • La fonctionnalité native Private DNS d’Android achemine automatiquement 56 % des requêtes mobiles via des tunnels chiffrés (Google Android / APNIC).
  • Mozilla Firefox active DoH par défaut pour 100 % des utilisateurs de bureau aux États-Unis et au Canada, en s’appuyant sur des partenaires résolveurs récursifs de confiance (TRR) (Mozilla).
  • 71 % des architectures de sécurité d’entreprise restreignent le DoH non géré, obligeant les postes à utiliser les résolveurs d’entreprise supervisés (SANS Institute).
  • La latence de résolution DNS chiffrée s’est établie en moyenne à 10,4 millisecondes sur HTTP/3 (DoH3), se rapprochant des vitesses de l’UDP sur le port 53 (Fastly / Cloudflare).
  • 58 % des FAI grand public exploitent des points de terminaison DNS chiffrés natifs, s’adaptant aux exigences de confidentialité des abonnés (EuroISPA).
  • Les attaques par exfiltration de données et tunnelisation basées sur le DNS ont chuté de 34 % sur les réseaux appliquant l’inspection du DNS chiffré (Cisco Talos).
  • Windows 11 intègre la configuration native de DoH directement dans les paramètres système, accélérant l’adoption en entreprise (Microsoft).
  • Les déploiements d’Oblivious DoH (ODoH) ont progressé de 82 % sur un an, séparant les adresses IP clientes du contenu des requêtes (Cloudflare / Fastly).
  • L’adoption du DNS-over-TLS faisant autorité (ADoT) reste sous la barre des 4 %, soulignant que le chiffrement demeure concentré sur le saut récursif (IETF).
  • 39 régulateurs nationaux des télécommunications ont formulé des objections relatives aux interceptions légales concernant l’activation par défaut de DoH dans les navigateurs (BEREC).

1. Global Adoption and Query Volume Growth

La transition vers la résolution chiffrée représente l’une des migrations architecturales de protocoles les plus rapides de l’histoire d’Internet, impulsée par les éditeurs de systèmes d’exploitation clients et les développeurs de navigateurs web.

Étape de mesure / AnnéePart des requêtes mondiales chiffréesPrincipal moteur de protocoleSource
2019 (Déploiements pilotes initiaux)4,8 %Déploiement expérimental initial de DoH sur Firefox, configurations manuellesAPNIC Labs
2021 (Intégration aux OS mobiles)16,2 %Déploiement par défaut d’Android Private DNS, profils iOS 14Cloudflare Radar
2023 (Accélération par défaut dans les navigateurs)28,5 %Mise à niveau automatique Chromium DoH, support natif dans l’interface Windows 11Mozilla Telemetry
2024 (Standardisation de HTTP/3 et DoH3)36,1 %DoH basé sur QUIC éliminant le blocage en tête de ligneIETF
2026 (Niveau de référence actuel)41,6 %Chiffrement par défaut des navigateurs sur ordinateurs et mobilesAPNIC Labs
Part estimée des requêtes chiffrées en 202862,0 %Expansion du DNS faisant autorité chiffré et adoption dans l’IoTGartner

Source: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.

2. Public Resolver Market Concentration

Bien que le DNS chiffré protège les requêtes contre les observateurs locaux et les FAI grand public, il consolide la résolution mondiale de navigation auprès d’une poignée de fournisseurs de plateformes cloud hyperscale.

Résolveur public chiffréPart de marché du DoH/DoT publicProtocoles pris en chargePOPs Anycast mondiauxSource
Cloudflare (1.1.1.1)32,4 %DoH, DoT, DoH3, ODoHPlus de 330 villes dans le mondeCloudflare
Google Public DNS (8.8.8.8)27,8 %DoH, DoT, DoH3Réseau périphérique mondial de GoogleGoogle Developers
Quad9 (9.9.9.9)8,2 %DoH, DoT, DNSCryptPlus de 220 emplacements (juridiction suisse)Quad9 Foundation
OpenDNS / Cisco Umbrella6,5 %DoH, DoTPOPs d’entreprise et grand publicCisco Umbrella
AdGuard DNS4,1 %DoH, DoT, DoQ (DNS-over-QUIC)Clusters de filtrage publicitaireAdGuard
Tous les autres résolveurs publics et commerciaux21,0 %DoH d’opérateurs régionaux, NextDNS, MullvadNœuds indépendants distribuésAPNIC Labs

Source: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.

3. Protocol Performance: Latency and Transport Stacks

Les premières critiques d’ingénierie affirmaient que remplacer des paquets UDP légers par des sessions TLS à négociations multiples dégraderait la réactivité de la navigation web. Des innovations telles que TLS 1.3 0-RTT et HTTP/3 ont largement atténué cette pénalité.

Implémentation du protocole DNSTransport / PortLatence médiane moyenne (À froid)Latence moyenne (À chaud / Reprise)Source
DNS traditionnel non chiffréUDP / Port 5318,2 ms18,2 msFastly Research
DNS over TLS (DoT)TCP / Port 85348,6 ms22,4 msRIPE NCC
DNS over HTTPS (DoH / HTTP/2)TCP / Port 44354,1 ms24,8 msCloudflare Research
DNS over HTTPS (DoH3 / QUIC)UDP / Port 44332,5 ms19,8 msAPNIC Labs
DNS over QUIC (DoQ, RFC 9250)UDP / Port 85331,2 ms19,1 msIETF
Oblivious DoH (ODoH via Proxies)TCP/UDP / 44378,4 ms46,2 msIETF RFC 9230

Source: Fastly Network Performance Labs, RIPE NCC Academic Studies.

4. Enterprise Security and Network Management Friction

L’opacité de DoH pose des défis aux centres d’opérations de sécurité d’entreprise (SOC) qui s’appuient sur la surveillance passive du DNS pour détecter les signaux de commande et contrôle (C2) des logiciels malveillants et l’exfiltration interne de données.

Position / Contrôle réseau en entrepriseTaux d’adoptionImpact sur la sécurité opérationnelleSource
Blocage des résolveurs DoH publics externes via pare-feu71,4 %Coupe les connexions sortantes vers les IP DoH publiques connuesSANS Institute
Imposition de points de terminaison DoH/DoT d’entreprise internes48,2 %Déploie les certificats AC d’entreprise et les résolveurs internesGartner
Utilisation d’un DNS chiffré à horizon partagé (Split-Horizon)43,5 %Résout les domaines internes de l’entreprise aux côtés du web publicCisco Security
Impossibilité d’inspecter les requêtes DNS des postes (Angle mort)26,8 %Périphériques BYOD non gérés contournant les proxys périmétriquesPonemon Institute
Baisse du succès des communications C2 après imposition du DNS protecteur-62,4 %Empêche les logiciels malveillants d’atteindre les domaines récemment créésCISA / NSA
Déploiement de domaines canaris pour désactiver DoH dans les navigateurs38,1 %La détection de domaine canari Firefox/Chrome déclenche le repliMozilla

Source: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.

5. Mobile Ecosystem and Operating System Integration

Les systèmes d’exploitation clients ont pris le contrôle principal sur la configuration DNS, permettant un chiffrement automatique sans nécessiter de reconfiguration manuelle du réseau par les utilisateurs finaux.

Plateforme de système d’exploitationArchitecture d’intégrationComportement de configuration par défautSource
Android (Android 9 à Android 15+)‘Private DNS’ natif (DoT et DoH)Mise à niveau automatique vers le DNS chiffré si le FAI/réseau le prend en chargeGoogle Developers
Apple iOS et iPadOS (iOS 14+)Framework NetworkExtensionConfigurable via MDM ou des profils .mobileconfig chiffrésApple Support
Apple macOS (macOS Big Sur+)Résolveur chiffré à l’échelle du systèmePrise en charge de la configuration DoH et DoT sur l’ensemble du systèmeApple Developer
Microsoft Windows 11Interface Paramètres Réseau (DoH)Permet d’activer ‘DNS over HTTPS’ sur chaque adaptateur réseauMicrosoft Learn
Navigateur Google ChromeFonctionnalité ‘Secure DNS’Mise à niveau automatique vers DoH si le résolveur figure sur la listeChromium Project
Mozilla Firefox BureauTrusted Recursive Resolver (TRR)DoH activé par défaut aux États-Unis/Canada ; optionnel ailleursMozilla Foundation

Source: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.

Summary: Encrypted DNS by the Numbers

DimensionMétrique principaleComparaison de référenceSource principale
Part mondiale des requêtes chiffrées41,6 % du trafic client<5 % en 2019APNIC Labs
Consolidation du marché des résolveurs publics68,4 % détenus par le Top 3 (Cloudflare, Google, Quad9)Fortement fragmenté avant 2018IETF Telemetry
Part mondiale de Cloudflare en résolveur32,4 % du DoH publicLancé en 2018APNIC Labs
Part chiffrée de Google Public DNS27,8 % du DoH publicDNS public le plus ancienGoogle Developers
Blocage de DoH par pare-feu d’entreprise71,4 % bloquent le DoH non géré18,0 % en 2020SANS Institute
Latence de requête DoH3 (HTTP/3)Latence à chaud de 19,8 ms18,2 ms pour l’UDP classiqueAPNIC Labs
Interruption des canaux malveillants C2-62,4 % avec le DNS protecteurRéduction critique de la menaceCISA / NSA
FAI grand public avec DNS chiffré58,2 % des principaux opérateurs<2 % en 2019EuroISPA
Requêtes chiffrées Android Private DNS56,1 % des requêtes mobiles AndroidIntroduit avec Android 9Google Android
Déploiement par défaut de Firefox DoH100 % des utilisateurs bureau USA/CanadaDéployé en 2020Mozilla
DNS chiffré faisant autorité (ADoT)3,8 % des principaux noms de domaineNorme émergenteIETF
Croissance d’Oblivious DoH (ODoH)+82,0 % de volume de requêtes par anStandardisé dans la RFC 9230Cloudflare
Intégration native dans Windows 11Sélecteur direct dans les paramètres OSAbsent de l’interface graphique de Windows 10Microsoft Learn
Démarches d’opposition des régulateurs télécoms39 régulateurs nationauxForte contestation des politiques FAIBEREC
Baisse des incidents d’exfiltration DNS-34,0 % sur les réseaux filtrésVecteur fréquent de fuite d’entrepriseCisco Talos
Part chiffrée projetée pour 202862,0 % de toutes les requêtesCroissance soutenue à long termeGartner

Methodology and Sources

Les données compilées dans ce rapport synthétisent la télémétrie DNS en temps réel, le sondage des systèmes autonomes (AS), les moteurs de mesure des clients de navigation et les enquêtes sur la sécurité des entreprises menées entre 2021 et 2026. Les principaux référentiels de sources incluent :

  • APNIC Labs : Sondes de mesure quotidiennes testant les capacités de résolution DNS à travers des dizaines de milliers de réseaux d’accès d’utilisateurs finaux dans le monde.
  • Cloudflare Radar & Mozilla Telemetry : Télémétrie des flux de trafic à l’échelle d’Internet capturant des milliards de requêtes HTTPS et DNS quotidiennes dans le monde entier.
  • Internet Engineering Task Force (IETF) : Documents de normes RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) et comptes rendus des réunions du groupe de travail DNSOP.
  • SANS Institute & CISA / NSA : Avis de cybersécurité sur les directives opérationnelles relatives au Protective DNS (PDNS) et aux contrôles de périmètre d’entreprise.
  • RIPE NCC & Fastly Performance Engineering : Tests de référence de latence réseau comparant les négociations de la couche de transport et les temps d’aller-retour sur les dorsales CDN mondiales.

Data watch : Les mesures suivant la pénétration de DoH capturent fréquemment le trafic des résolveurs récursifs initié par les systèmes d’exploitation clients et les navigateurs web ; la communication backend entre serveurs récursifs et serveurs faisant autorité reste très majoritairement effectuée en UDP non chiffré sur le port 53. De plus, les requêtes DNS d’entreprises privées exécutées au sein d’intranets isolés (air-gapped) sont exclues des sondes de mesure publiques mondiales.

Dernière mise à jour : 17 septembre 2026. Révision périodique prévue trimestriellement.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours