Pourquoi cet article ?
DNS4EU est présenté comme la réponse européenne aux DNS publics de Google, Cloudflare ou OpenDNS, avec la promesse d’une résolution "souveraine" et alignée RGPD. Dès qu’on sort du communiqué de presse pour disséquer la réalité technique, l’écart entre le récit politique et l’architecture réellement déployée devient impossible à ignorer.
Cet audit a un objectif précis : mettre à plat la chaîne complète de DNS4EU résolveur, façade web, messagerie, filtrage pour séparer ce qui est effectivement sous contrôle européen de ce qui reste dépendant d’acteurs tiers, et proposer des critères minimaux pour appeler "souveraineté" autre chose qu’une simple intention ou un slogan publicitaire.
Ce que DNS4EU promet officiellement
Un résolveur européen "pour tous"
DNS4EU est présenté comme une infrastructure de résolveurs publics européens, destinée aux citoyens, aux entreprises et aux administrations, avec l’ambition d’absorber le trafic de dizaines de millions d’utilisateurs. Le discours officiel insiste sur trois promesses fortes : réduire la dépendance aux résolveurs globaux américains, garantir une conformité stricte au RGPD et proposer des profils de filtrage différenciés (résolution neutre, sécurité, protection enfant) pour s’adapter aux usages.
La brique Knot Resolver et l’opérateur Whalebone
Sous le capot, le cœur du service repose sur Knot Resolver 6, un logiciel open source développé par CZ.NIC, intégré dans la plateforme commerciale Whalebone DNS Resolver. Les documents publics décrivent un déploiement sur des serveurs européens fournis par Datapacket, avec une orchestration Kubernetes opérée chez Scaleway, ce qui cadre parfaitement avec le récit d’un résolveur exécuté dans l’espace juridique européen et porté par un acteur basé à Brno.
Anatomie de la vitrine : un "site souverain" sous pavillon américain
L’audit de la chaîne d’infrastructure publique du domaine officiel joindns4.eu contredit immédiatement, dans les faits, une partie de la promesse de souveraineté. Avant même d’atteindre le résolveur, la façade du projet repose sur une succession de briques critiques qui relèvent d'acteurs extra-européens.
Identité DNS du domaine joindns4.eu
Au premier niveau, celui de l’ADN DNS du domaine :
- Les serveurs DNS (
ns61.cloudns.net,ns63.cloudns.net,ns64.cloudns.uk) sont opérés par ClouDNS, un prestataire DNS commercial basé en Bulgarie, qui n’est ni un acteur public européen, ni un opérateur explicitement positionné comme brique de souveraineté. - Le registrar et le contact technique sont rattachés à Cloud DNS Ltd, toujours dans l’écosystème ClouDNS.
- On constate, pour la partie web publique, l’absence d’IPv6, alors même que l’UE promeut depuis des années l’adoption de ce protocole comme standard réglementaire de résilience.
Pour un projet censé incarner la stratégie européenne de résilience, la vitrine repose donc sur un DNS externalisé chez un prestataire tiers, sans contrôle institutionnel évident et sans mise en avant d’un choix d’infrastructure exemplaire.
CMS, CDN et TLS : HubSpot et Cloudflare
Au deuxième niveau, celui de la chaîne web :
- Le domaine
joindns4.eupointe vers les adresses IP199.60.103.4et199.60.103.104, utilisées par HubSpot, un CMS marketing SaaS américain qui opère la couche contenu et les gabarits du site. - Le sous-domaine
wwwest un CNAME vers un endpoint de typehscoscdn-eu1.net, qui correspond au réseau de diffusion de contenu européen de HubSpot : le front web est donc servi via l’infrastructure CDN de ce fournisseur. - Le certificat TLS présenté au navigateur est émis pour un nom de type
sni.cloudflaressl.com, ce qui révèle l’utilisation de Cloudflare comme proxy frontal et terminateur TLS.
Messagerie et marketing : Google Workspace
Au troisième niveau, celui des courriels et de l’automatisation marketing :
- Les enregistrements MX du domaine (
aspmx.l.google.comet consorts) dirigent le flux de messagerie vers Google Workspace, la suite collaborative de Google. - Le protocole SPF du domaine autorise explicitement les infrastructures de Google (
_spf.google.com) et de HubSpot (hubspotemail.net) à émettre des emails au nom du projet, ce qui confirme l’usage combiné de ces deux solutions d'acteurs extra-européens. - La présence d’un enregistrement de type
google-site-verificationatteste l’intégration directe du domaine dans les outils de suivi et d’analyse de Google, via la Search Console.
Le triptyque est donc clair : site sur HubSpot, exposition via Cloudflare, messagerie via Google. C’est l’exact inverse d’une démonstration de ce à quoi pourrait ressembler une chaîne de publication et de communication minimisant les dépendances aux GAFAM.
Le cœur du résolveur : européen, mais pas neutre
Topologie Whalebone / Datapacket
Côté résolveur, la situation est nettement plus alignée avec le discours officiel que la vitrine web. L’adresse 193.17.47.1 correspond au résolveur DNS4EU public annoncé, opéré par Whalebone sur la base de Knot Resolver, avec une infrastructure majoritairement déployée en Europe.
La plage 86.54.11.0/24, associée au netname CZ-WHALEBONEDNS-20050512, est attribuée à Whalebone s.r.o, société basée à Brno, en République tchèque, mais annoncée depuis l’Allemagne dans les enregistrements de routage (country: DE). L’infrastructure physique s’appuie sur des serveurs fournis par Datapacket, tandis que certaines couches de l'infrastructure de traitement (orchestration Kubernetes, services auxiliaires) sont hébergées chez Scaleway, acteur cloud européen.
On a donc bien un cœur de résolution opéré par un acteur européen, sur un logiciel open source européen (Knot Resolver), dans une topologie réseau qui reste dans l’espace juridique de l’Union. Ce socle est cohérent avec l’ambition affichée : reprendre la main sur une brique critique de l’Internet sans repasser par les grands résolveurs globaux.
Les profils publics
Les adresses publiques exposées par DNS4EU mettent en évidence au moins deux profils principaux, clairement différenciés par leur reverse DNS :
86.54.11.11: Reverse DNS child-noads.joindns4.eu, présenté comme profil "Child Protection + Ad Blocking".86.54.11.13: Reverse DNS noads.joindns4.eu, profil "Ad Blocking" destiné aux adultes, sans filtre enfant.
Sur le papier, ces profils permettent d’adapter le niveau de filtrage au public visé, ce qui est logique pour un service qui se positionne à la fois sur la sécurité et la protection des mineurs. Dans la pratique, ces deux profils ne se comportent pas de la même manière sur les mêmes domaines sensibles.
Là où le profil noads renvoie des réponses cohérentes avec celles d’un résolveur neutre, le profil child-noads modifie certaines réponses, en particulier pour des services comme Google et des sites classés adultes. C’est cette divergence de comportement, au sein d’une même infrastructure, qui ouvre la question centrale : jusqu’où un résolveur financé sur fonds publics européens peut-il aller dans la modification des réponses DNS, même sur un profil présenté comme volontaire et protecteur ?
Quand un résolveur "souverain" devient un DNS menteur
L’analyse des réponses renvoyées par les profils publics de DNS4EU montre que l’infrastructure ne se contente pas de filtrer : elle modifie activement certaines réponses DNS. On passe ainsi d’un service de résolution "souverain" à un service qui, sur certains profils, réécrit les requêtes en fonction d’une politique applicative stricte.
| Profil DNS4EU | Cible de la requête | Traitement appliqué | Résultat technique |
|---|---|---|---|
| noads (86.54.11.13) | google.com | Neutre / Résolution brute | Adresse IP standard (Coherente et authentique) |
| child-noads (86.54.11.11) | google.com | Réécriture applicative | Redirection forcesafesearch (216.239.38.120) |
| child-noads (86.54.11.11) | Sites adultes (ex: pornhub.com) | Interception & Substitution | IP de blocage Scaleway (51.15.69.11) |
Forcer SafeSearch via réécriture
Sur le profil enfant, la résolution de google.com ne renvoie pas l’adresse IP "authentique" que publient les serveurs DNS de Google, mais un enregistrement qui pointe vers forcesafesearch.google.com. Ce mécanisme, documenté par Google pour imposer SafeSearch au niveau réseau, est ici appliqué d'office.
Techniquement, cela signifie que le résolveur substitue la réponse fournie par l’infrastructure de Google par une autre, choisie pour déclencher un comportement applicatif spécifique de filtrage des résultats de recherche. Autrement dit, le résolveur ne se contente plus de transporter fidèlement la réponse DNS d’origine : il devient un intermédiaire actif qui altère la donnée pour obtenir un effet précis côté service.
Redirection vers une IP tierce contrôlée
Toujours sur ce profil child-noads, certains domaines classés adultes ne sont pas simplement bloqués : ils sont résolus vers une adresse IP qui n’appartient pas au service d’origine, mais à une infrastructure contrôlée par le consortium et hébergée chez Scaleway (51.15.69.11).
Cette IP renvoie une page de blocage dédiée, qui remplace complètement le service demandé. On quitte donc le registre du blocage protocolaire standard (renvoi d'un code NXDOMAIN, REFUSED, ou SERVFAIL) pour entrer dans celui de la réécriture DNS avec redirection vers une ressource de substitution. Le schéma d'interception est transparent :
- L’utilisateur pense interroger un domaine externe donné de manière directe.
- Le résolveur renvoie une autre IP que celle publiée par les serveurs autoritatifs du domaine.
- Le trafic est redirigé vers une page web contrôlée par l’opérateur du résolveur, qui s’interpose physiquement entre l’utilisateur et la ressource ciblée.
Filtrage, sécurité, mensonge : où trace-t-on la ligne ?
Sur un service de résolution DNS, toutes les formes de "protection" ne se valent pas, et leurs implications d'infrastructure divergent radicalement. Il est crucial de distinguer deux grandes approches :
- Filtrage par blocage protocolaire : Le résolveur refuse de répondre ou renvoie un code d’erreur standard (
NXDOMAIN,REFUSED,SERVFAIL). La chaîne DNS reste honnête : soit la réponse légitime est transmise, soit l'accès est coupé, mais le résolveur ne s'interpose pas en falsifiant la destination. - Filtrage par réécriture active : Le résolveur remplace la réponse authentique par une autre (IP de SafeSearch forcé, page de blocage alternative, infrastructure de substitution). L’utilisateur obtient un enregistrement valide, mais cette réponse n’est plus celle publiée par le serveur autoritatif : c’est une donnée altérée, décidée unilatéralement par l’opérateur.
DNS4EU, sur son profil enfant, se situe explicitement dans la seconde catégorie : ce n’est pas un simple DNS filtrant, c’est un DNS menteur qui falsifie les réponses pour forcer un comportement applicatif ou imposer une page d’interposition.
D’un point de vue purement technique, cette pratique brise le contrat implicite de confiance du réseau. L’utilisateur perd la capacité de vérifier si la réponse reçue est authentique ou manipulée. Plus grave encore, la normalisation de la réécriture abaisse le seuil de tolérance pour d’autres dérives futures : blocages politiques, filtrages commerciaux ou priorisation de trafic sous couvert de sécurité.
La question change alors de nature : il ne s’agit plus de savoir s’il faut protéger les mineurs, mais de savoir si un service public européen peut institutionnaliser la falsification des réponses réseaux sans publier, noir sur blanc, la liste exhaustive de ses règles de filtrage, de leurs périmètres et de leurs garde-fous.
Désamorcer la promesse : intention vs architecture
Où commence et où s’arrête la souveraineté ? Dans le cas de DNS4EU, on observe un cœur de résolution effectivement européen (Knot Resolver, opérateur Whalebone, infrastructure Datapacket et Scaleway), mais une façade site web, CDN, messagerie, DNS du domaine massivement adossée à des acteurs américains ou extra-européens (HubSpot, Cloudflare, Google, ClouDNS).
Autrement dit : la brique présentée comme un emblème de souveraineté s’appuie, pour sa surface la plus visible, sur les mêmes dépendances que le reste du web qu’elle prétend "émanciper".
DNS4EU n’est pas inutile : disposer d’un résolveur public européen, basé sur un logiciel open source et opéré par un acteur européen, reste une brique utile dans l’écosystème. Mais la souveraineté commence le jour où l’on publie une architecture complète, transparente, vérifiable et où l’on cesse de confondre "service conçu ou hébergé en Europe" avec "indépendance technologique réelle" sur l’ensemble de la chaîne, de la résolution brute jusqu’à la vitrine.
Conclusion : la souveraineté ne se décrète pas, elle se prouve
DNS4EU coche certaines cases sur le papier : un logiciel open source européen de qualité, un opérateur localisé dans l'Union, et une infrastructure de serveurs principalement hébergée sur le sol européen. Mais tant que sa vitrine publique et sa communication reposent de manière structurelle sur HubSpot, Cloudflare et Google, et que certains profils de traitement institutionnalisent la réécriture active des réponses réseau, la promesse de souveraineté reste, au mieux, très partielle.
La souveraineté numérique ne se résume pas à "héberger un résolveur en Europe" ni à "coller un drapeau européen sur une plaquette de services". C’est la capacité, techniquement démontrable, à maîtriser ses dépendances critiques, à documenter de manière exhaustive ses choix, à assumer ses politiques de filtrage et à garantir un fonctionnement autonome lorsque les prestataires non européens disparaissent de l’équation. Tant que cette transparence radicale fait défaut, DNS4EU reste un signal utile, mais pas une preuve d'indépendance.
Sources et débats publics autour de DNS4EU
Pour la réalisation de cet audit, plusieurs catégories de sources et documentations de référence ont été mobilisées et croisées :
Communications officielles DNS4EU / Whalebone / ENISA
- Documentation du projet : Fiches d'architecture, portails d'information officiels et spécifications détaillant les différents profils opérationnels (Protective, Child Protection, Ad Blocking, Unfiltered) ainsi que les objectifs de conformité réglementaire au RGPD.
- Publications institutionnelles : Communiqués de presse et documents de cadrage publiés par le consortium et ses partenaires (Whalebone, ENISA, DENIC) décrivant l’intégration de Knot Resolver et la topologie des ressources serveurs au sein de l'Union.
Analyses techniques, blogs et débats de l'écosystème
- Analyses et blogs spécialisés : Retours d'expérience et publications de la communauté de sécurité mettant en balance le potentiel de protection cyber face aux risques systémiques d’un outil centralisé de filtrage et de blocage.
- Position des opérateurs DNS : Réserves techniques et commentaires d'opérateurs de registres européens concernant les critères de filtrage imposés par l’appel d’offres et leurs implications sur la neutralité fondamentale du protocole.
Documentation technique sur SafeSearch et la réécriture
- Mécanismes de contournement : Guides officiels de Google expliquant la logique d'interception réseau pour forcer l'activation de SafeSearch via l'alias
forcesafesearch.google.com. - Architectures de DNS filtrants : Études de cas sur les appliances de sécurité et les implémentations logicielles qui documentent la substitution applicative active des enregistrements.
Couverture médiatique de la souveraineté numérique
- Revues de presse cyber : Analyse critique des articles présentant DNS4EU comme un résolveur européen totalement souverain et sécurisé par défaut, confrontée à l'absence d'examen détaillé de sa chaîne d'exposition publique.



