Fonctionnement du résolveur DNS

Quad9 agit comme résolveur DNS récursif public, remplaçant le serveur DNS fourni par l’opérateur ou l’entreprise. Le service repose sur plus de 230 clusters de résolveurs répartis dans plus de 110 pays, ce qui limite la latence en rapprochant les points d’accès des utilisateurs finaux. Chaque requête DNS transmise à Quad9 suit le même processus que tout résolveur récursif : résolution itérative auprès des serveurs racine, puis des serveurs de noms autoritaires, avant de renvoyer l’adresse IP correspondante.

Mécanismes de blocage des menaces

Le cœur de la protection réside dans une liste de menaces actualisée en continu, fournie par plus de 25 fournisseurs d’intelligence sur les menaces. Cette liste permet à Quad9 de bloquer plus de 670 millions de requêtes malveillantes chaque jour, couvrant les vecteurs de malware, de phishing, de spyware et de botnets. Lorsqu’une requête correspond à un nom de domaine répertorié comme dangereux, le résolveur renvoie une réponse NXDOMAIN ou une adresse de redirection neutre, évitant ainsi le contact du client avec le serveur compromis. Le filtrage précoce réduit également le trafic inutile, ce qui se traduit par une amélioration mesurable des temps de chargement pour les sites légitimes.

Architecture de la confidentialité

Quad9 ne conserve aucun journal contenant l’adresse IP de l’appelant. Les connexions peuvent être chiffrées via DNS‑over‑TLS ou DNS‑over‑HTTPS dès lors que le client les supporte, ce qui empêche l’interception en clair des requêtes. Depuis 2017, le service se revendique conforme au RGPD et, depuis son déménagement en Suisse, il est soumis au droit suisse de protection des données, considéré comme équivalent au RGPD. Cette législation interdit la conservation des données de navigation et limite les demandes d’accès aux autorités, garantissant ainsi que les informations de requête ne puissent être exploitées à des fins commerciales ou de surveillance.

Impacts, limites et perspectives

L’ouverture du résolveur renforce la résilience du DNS public en offrant une alternative sécurisée et respectueuse de la vie privée. Toutefois, la qualité du filtrage dépend de la fiabilité des fournisseurs d’intelligence ; des faux positifs peuvent bloquer des domaines légitimes, nécessitant des mécanismes de dés‑exclusion. Le bénéfice du chiffrement repose sur la prise en charge côté client ; les appareils anciens ou mal configurés continuent d’utiliser le DNS en clair. Enfin, le modèle à but non lucratif assure que la monétisation des données utilisateurs reste exclue, mais il implique un financement par des dons et des partenariats, ce qui peut limiter les ressources d’expansion future.

dig @9.9.9.9 example.com