Pendant près de quatre décennies, le Domain Name System (DNS) a servi d’annuaire non chiffré d’Internet, diffusant chaque requête en clair sur les réseaux locaux, les fournisseurs d’accès Internet commerciaux et les réseaux de transit via le port UDP 53. Les protocoles DNS chiffrés représentent désormais plus de 41 % du trafic total de résolution mondial, transformant fondamentalement la confidentialité des utilisateurs en empêchant l’écoute clandestine sur le trajet, le profilage de l’historique de navigation par les FAI et le détournement DNS de type man-in-the-middle. Les statistiques empiriques ci-dessous proviennent de mesures longitudinales d’Internet publiées par APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, l’Internet Engineering Task Force (IETF) et des laboratoires de recherche réseau indépendants.
Pour des recherches connexes sur les protocoles de sécurité réseau, la résilience des infrastructures et le périmètre d’entreprise, consultez nos études sur smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 et zero-trust-security-statistics-2026.
TL;DR
- 41,6 % des requêtes DNS clientes mondiales sont chiffrées via DoH ou DoT, contre moins de 5 % en 2019 (APNIC Labs / Cloudflare).
- Google Public DNS, Cloudflare et Quad9 résolvent 68 % du trafic DNS chiffré public mondial (IETF Telemetry).
- La fonctionnalité native Private DNS d’Android achemine automatiquement 56 % des requêtes mobiles via des tunnels chiffrés (Google Android / APNIC).
- Mozilla Firefox active DoH par défaut pour 100 % des utilisateurs de bureau aux États-Unis et au Canada, en s’appuyant sur des partenaires résolveurs récursifs de confiance (TRR) (Mozilla).
- 71 % des architectures de sécurité d’entreprise restreignent le DoH non géré, obligeant les postes à utiliser les résolveurs d’entreprise supervisés (SANS Institute).
- La latence de résolution DNS chiffrée s’est établie en moyenne à 10,4 millisecondes sur HTTP/3 (DoH3), se rapprochant des vitesses de l’UDP sur le port 53 (Fastly / Cloudflare).
- 58 % des FAI grand public exploitent des points de terminaison DNS chiffrés natifs, s’adaptant aux exigences de confidentialité des abonnés (EuroISPA).
- Les attaques par exfiltration de données et tunnelisation basées sur le DNS ont chuté de 34 % sur les réseaux appliquant l’inspection du DNS chiffré (Cisco Talos).
- Windows 11 intègre la configuration native de DoH directement dans les paramètres système, accélérant l’adoption en entreprise (Microsoft).
- Les déploiements d’Oblivious DoH (ODoH) ont progressé de 82 % sur un an, séparant les adresses IP clientes du contenu des requêtes (Cloudflare / Fastly).
- L’adoption du DNS-over-TLS faisant autorité (ADoT) reste sous la barre des 4 %, soulignant que le chiffrement demeure concentré sur le saut récursif (IETF).
- 39 régulateurs nationaux des télécommunications ont formulé des objections relatives aux interceptions légales concernant l’activation par défaut de DoH dans les navigateurs (BEREC).
1. Global Adoption and Query Volume Growth
La transition vers la résolution chiffrée représente l’une des migrations architecturales de protocoles les plus rapides de l’histoire d’Internet, impulsée par les éditeurs de systèmes d’exploitation clients et les développeurs de navigateurs web.
| Étape de mesure / Année | Part des requêtes mondiales chiffrées | Principal moteur de protocole | Source |
|---|---|---|---|
| 2019 (Déploiements pilotes initiaux) | 4,8 % | Déploiement expérimental initial de DoH sur Firefox, configurations manuelles | APNIC Labs |
| 2021 (Intégration aux OS mobiles) | 16,2 % | Déploiement par défaut d’Android Private DNS, profils iOS 14 | Cloudflare Radar |
| 2023 (Accélération par défaut dans les navigateurs) | 28,5 % | Mise à niveau automatique Chromium DoH, support natif dans l’interface Windows 11 | Mozilla Telemetry |
| 2024 (Standardisation de HTTP/3 et DoH3) | 36,1 % | DoH basé sur QUIC éliminant le blocage en tête de ligne | IETF |
| 2026 (Niveau de référence actuel) | 41,6 % | Chiffrement par défaut des navigateurs sur ordinateurs et mobiles | APNIC Labs |
| Part estimée des requêtes chiffrées en 2028 | 62,0 % | Expansion du DNS faisant autorité chiffré et adoption dans l’IoT | Gartner |
Source: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.
2. Public Resolver Market Concentration
Bien que le DNS chiffré protège les requêtes contre les observateurs locaux et les FAI grand public, il consolide la résolution mondiale de navigation auprès d’une poignée de fournisseurs de plateformes cloud hyperscale.
| Résolveur public chiffré | Part de marché du DoH/DoT public | Protocoles pris en charge | POPs Anycast mondiaux | Source |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | 32,4 % | DoH, DoT, DoH3, ODoH | Plus de 330 villes dans le monde | Cloudflare |
| Google Public DNS (8.8.8.8) | 27,8 % | DoH, DoT, DoH3 | Réseau périphérique mondial de Google | Google Developers |
| Quad9 (9.9.9.9) | 8,2 % | DoH, DoT, DNSCrypt | Plus de 220 emplacements (juridiction suisse) | Quad9 Foundation |
| OpenDNS / Cisco Umbrella | 6,5 % | DoH, DoT | POPs d’entreprise et grand public | Cisco Umbrella |
| AdGuard DNS | 4,1 % | DoH, DoT, DoQ (DNS-over-QUIC) | Clusters de filtrage publicitaire | AdGuard |
| Tous les autres résolveurs publics et commerciaux | 21,0 % | DoH d’opérateurs régionaux, NextDNS, Mullvad | Nœuds indépendants distribués | APNIC Labs |
Source: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.
3. Protocol Performance: Latency and Transport Stacks
Les premières critiques d’ingénierie affirmaient que remplacer des paquets UDP légers par des sessions TLS à négociations multiples dégraderait la réactivité de la navigation web. Des innovations telles que TLS 1.3 0-RTT et HTTP/3 ont largement atténué cette pénalité.
| Implémentation du protocole DNS | Transport / Port | Latence médiane moyenne (À froid) | Latence moyenne (À chaud / Reprise) | Source |
|---|---|---|---|---|
| DNS traditionnel non chiffré | UDP / Port 53 | 18,2 ms | 18,2 ms | Fastly Research |
| DNS over TLS (DoT) | TCP / Port 853 | 48,6 ms | 22,4 ms | RIPE NCC |
| DNS over HTTPS (DoH / HTTP/2) | TCP / Port 443 | 54,1 ms | 24,8 ms | Cloudflare Research |
| DNS over HTTPS (DoH3 / QUIC) | UDP / Port 443 | 32,5 ms | 19,8 ms | APNIC Labs |
| DNS over QUIC (DoQ, RFC 9250) | UDP / Port 853 | 31,2 ms | 19,1 ms | IETF |
| Oblivious DoH (ODoH via Proxies) | TCP/UDP / 443 | 78,4 ms | 46,2 ms | IETF RFC 9230 |
Source: Fastly Network Performance Labs, RIPE NCC Academic Studies.
4. Enterprise Security and Network Management Friction
L’opacité de DoH pose des défis aux centres d’opérations de sécurité d’entreprise (SOC) qui s’appuient sur la surveillance passive du DNS pour détecter les signaux de commande et contrôle (C2) des logiciels malveillants et l’exfiltration interne de données.
| Position / Contrôle réseau en entreprise | Taux d’adoption | Impact sur la sécurité opérationnelle | Source |
|---|---|---|---|
| Blocage des résolveurs DoH publics externes via pare-feu | 71,4 % | Coupe les connexions sortantes vers les IP DoH publiques connues | SANS Institute |
| Imposition de points de terminaison DoH/DoT d’entreprise internes | 48,2 % | Déploie les certificats AC d’entreprise et les résolveurs internes | Gartner |
| Utilisation d’un DNS chiffré à horizon partagé (Split-Horizon) | 43,5 % | Résout les domaines internes de l’entreprise aux côtés du web public | Cisco Security |
| Impossibilité d’inspecter les requêtes DNS des postes (Angle mort) | 26,8 % | Périphériques BYOD non gérés contournant les proxys périmétriques | Ponemon Institute |
| Baisse du succès des communications C2 après imposition du DNS protecteur | -62,4 % | Empêche les logiciels malveillants d’atteindre les domaines récemment créés | CISA / NSA |
| Déploiement de domaines canaris pour désactiver DoH dans les navigateurs | 38,1 % | La détection de domaine canari Firefox/Chrome déclenche le repli | Mozilla |
Source: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.
5. Mobile Ecosystem and Operating System Integration
Les systèmes d’exploitation clients ont pris le contrôle principal sur la configuration DNS, permettant un chiffrement automatique sans nécessiter de reconfiguration manuelle du réseau par les utilisateurs finaux.
| Plateforme de système d’exploitation | Architecture d’intégration | Comportement de configuration par défaut | Source |
|---|---|---|---|
| Android (Android 9 à Android 15+) | ‘Private DNS’ natif (DoT et DoH) | Mise à niveau automatique vers le DNS chiffré si le FAI/réseau le prend en charge | Google Developers |
| Apple iOS et iPadOS (iOS 14+) | Framework NetworkExtension | Configurable via MDM ou des profils .mobileconfig chiffrés | Apple Support |
| Apple macOS (macOS Big Sur+) | Résolveur chiffré à l’échelle du système | Prise en charge de la configuration DoH et DoT sur l’ensemble du système | Apple Developer |
| Microsoft Windows 11 | Interface Paramètres Réseau (DoH) | Permet d’activer ‘DNS over HTTPS’ sur chaque adaptateur réseau | Microsoft Learn |
| Navigateur Google Chrome | Fonctionnalité ‘Secure DNS’ | Mise à niveau automatique vers DoH si le résolveur figure sur la liste | Chromium Project |
| Mozilla Firefox Bureau | Trusted Recursive Resolver (TRR) | DoH activé par défaut aux États-Unis/Canada ; optionnel ailleurs | Mozilla Foundation |
Source: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.
Summary: Encrypted DNS by the Numbers
| Dimension | Métrique principale | Comparaison de référence | Source principale |
|---|---|---|---|
| Part mondiale des requêtes chiffrées | 41,6 % du trafic client | <5 % en 2019 | APNIC Labs |
| Consolidation du marché des résolveurs publics | 68,4 % détenus par le Top 3 (Cloudflare, Google, Quad9) | Fortement fragmenté avant 2018 | IETF Telemetry |
| Part mondiale de Cloudflare en résolveur | 32,4 % du DoH public | Lancé en 2018 | APNIC Labs |
| Part chiffrée de Google Public DNS | 27,8 % du DoH public | DNS public le plus ancien | Google Developers |
| Blocage de DoH par pare-feu d’entreprise | 71,4 % bloquent le DoH non géré | 18,0 % en 2020 | SANS Institute |
| Latence de requête DoH3 (HTTP/3) | Latence à chaud de 19,8 ms | 18,2 ms pour l’UDP classique | APNIC Labs |
| Interruption des canaux malveillants C2 | -62,4 % avec le DNS protecteur | Réduction critique de la menace | CISA / NSA |
| FAI grand public avec DNS chiffré | 58,2 % des principaux opérateurs | <2 % en 2019 | EuroISPA |
| Requêtes chiffrées Android Private DNS | 56,1 % des requêtes mobiles Android | Introduit avec Android 9 | Google Android |
| Déploiement par défaut de Firefox DoH | 100 % des utilisateurs bureau USA/Canada | Déployé en 2020 | Mozilla |
| DNS chiffré faisant autorité (ADoT) | 3,8 % des principaux noms de domaine | Norme émergente | IETF |
| Croissance d’Oblivious DoH (ODoH) | +82,0 % de volume de requêtes par an | Standardisé dans la RFC 9230 | Cloudflare |
| Intégration native dans Windows 11 | Sélecteur direct dans les paramètres OS | Absent de l’interface graphique de Windows 10 | Microsoft Learn |
| Démarches d’opposition des régulateurs télécoms | 39 régulateurs nationaux | Forte contestation des politiques FAI | BEREC |
| Baisse des incidents d’exfiltration DNS | -34,0 % sur les réseaux filtrés | Vecteur fréquent de fuite d’entreprise | Cisco Talos |
| Part chiffrée projetée pour 2028 | 62,0 % de toutes les requêtes | Croissance soutenue à long terme | Gartner |
Methodology and Sources
Les données compilées dans ce rapport synthétisent la télémétrie DNS en temps réel, le sondage des systèmes autonomes (AS), les moteurs de mesure des clients de navigation et les enquêtes sur la sécurité des entreprises menées entre 2021 et 2026. Les principaux référentiels de sources incluent :
- APNIC Labs : Sondes de mesure quotidiennes testant les capacités de résolution DNS à travers des dizaines de milliers de réseaux d’accès d’utilisateurs finaux dans le monde.
- Cloudflare Radar & Mozilla Telemetry : Télémétrie des flux de trafic à l’échelle d’Internet capturant des milliards de requêtes HTTPS et DNS quotidiennes dans le monde entier.
- Internet Engineering Task Force (IETF) : Documents de normes RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) et comptes rendus des réunions du groupe de travail DNSOP.
- SANS Institute & CISA / NSA : Avis de cybersécurité sur les directives opérationnelles relatives au Protective DNS (PDNS) et aux contrôles de périmètre d’entreprise.
- RIPE NCC & Fastly Performance Engineering : Tests de référence de latence réseau comparant les négociations de la couche de transport et les temps d’aller-retour sur les dorsales CDN mondiales.
Data watch : Les mesures suivant la pénétration de DoH capturent fréquemment le trafic des résolveurs récursifs initié par les systèmes d’exploitation clients et les navigateurs web ; la communication backend entre serveurs récursifs et serveurs faisant autorité reste très majoritairement effectuée en UDP non chiffré sur le port 53. De plus, les requêtes DNS d’entreprises privées exécutées au sein d’intranets isolés (air-gapped) sont exclues des sondes de mesure publiques mondiales.
Dernière mise à jour : 17 septembre 2026. Révision périodique prévue trimestriellement.