Contexte et motivations

Depuis 2022, Mullvad propose des serveurs DNS publics basés sur le protocole DNS‑over‑HTTPS (DoH). Ces résolveurs permettent aux utilisateurs hors du tunnel VPN de chiffrer leurs requêtes DNS, évitant ainsi que les fournisseurs d’accès (FAI) ne puissent observer les noms de domaine résolus. L’entreprise justifie aujourd’hui la fermeture de ce service en soulignant que, lorsqu’un client utilise le VPN Mullvad, le trafic DNS est déjà protégé par le tunnel chiffré et géré par le résolveur interne du VPN. Maintenir un service DNS public redondant représente donc un effort opérationnel disproportionné par rapport aux bénéfices apportés aux utilisateurs déjà connectés au VPN.

Pour remplacer ce service, Mullvad annonce un soutien financier à la Quad9 Foundation, reconnue comme le principal opérateur de DNS orienté confidentialité. La décision vise à concentrer les ressources internes sur le VPN tout en garantissant la disponibilité d’un résolveur public fiable.

Architecture DNS avec VPN et DoH

Dans le modèle actuel, le client Mullvad VPN établit un tunnel IPsec/WireGuard chiffré vers les serveurs Mullvad. Toutes les requêtes DNS sont alors redirigées vers le résolveur interne, qui effectue les résolutions via des serveurs autoritaires sans passer par le réseau du FAI. En parallèle, les serveurs DoH publics fonctionnent sur le port 443, encapsulant les requêtes DNS dans du trafic HTTPS. Cette double couche de chiffrement garantit que, même en l’absence de VPN, les requêtes restent confidentielles.

Le passage à Quad9 implique que les clients devront désormais configurer leurs résolveurs DoH vers les points d’accès Quad9 (ex.

https://dns.quad9.net/dns-query
). Quad9 applique des filtres de réputation et ne conserve pas les logs d’adresse IP, ce qui maintient le niveau de confidentialité attendu par les utilisateurs de Mullvad.

Implications pour les utilisateurs

Les utilisateurs du Mullvad Browser qui conservent les paramètres DNS par défaut seront automatiquement migrés vers Quad9 dès la désactivation des serveurs Mullvad. Cette migration se fait sans interruption visible, mais les profils iOS et macOS configurés manuellement vers les serveurs Mullvad cesseront de fonctionner après le 2 novembre 2026. Les utilisateurs devront remplacer ces profils par les équivalents Quad9 disponibles sur le site de la fondation.

Pour les configurations manuelles (ex. variantes « base », « extended », « family »), Mullvad ne modifie pas les paramètres. Les administrateurs réseau devront donc mettre à jour les adresses DoH dans leurs scripts ou fichiers de configuration avant la date butoir afin d’éviter des résolutions DNS en clair.

Limites et perspectives

Le principal risque réside dans la dépendance accrue à un tiers. Bien que Quad9 soit réputé pour sa politique de non‑journalisation, la perte de contrôle direct signifie que Mullvad ne pourra plus garantir les SLA (temps de réponse, disponibilité) de la même manière. De plus, les filtres de réputation de Quad9 peuvent bloquer certains domaines légitimes, ce qui n’était pas le cas avec le résolveur Mullvad « family‑free ».

Sur le plan opérationnel, la décision libère des ressources serveur et réduit la surface d’attaque liée à la gestion d’infrastructures DNS publiques. Mullvad pourra ainsi réinvestir ces capacités dans le renforcement du tunnel VPN, l’amélioration du chiffrement WireGuard et le développement de nouvelles fonctionnalités de sécurité.