Comment le filtrage DNS réduit la consommation de bande passante réseau
Ce guide explique en détail comment la mise en œuvre du filtrage DNS sur les réseaux WiFi d'entreprise bloque le trafic publicitaire, de suivi et de télémétrie avant qu'il ne consomme de la bande passante. Pour les responsables informatiques et les exploitants de sites, cela se traduit par des réductions immédiates des coûts de FAI, de meilleures performances réseau et une sécurité renforcée.
Video overview
Écouter ce guide
Voir la transcription du podcast
Fait partie de notre série principale : Enterprise WiFi Security Guide →
- Synthèse
- Analyse Technique Approfondie
- Mécanismes de la Résolution DNS et du Gaspillage de Bande Passante
- Comment le Filtrage DNS Récupère de la Bande Passante
- Architectures de déploiement
- Guide de mise en œuvre
- Étape 1 : Établir une base de référence
- Étape 2 : Définir des politiques de filtrage par segment de réseau
- Étape 3 : Sélectionner et tester les listes de blocage
- Étape 4 : Gérer le DNS over HTTPS (DoH)
- Bonnes pratiques
- Dépannage et atténuation des risques
- Modes de défaillance courants
- ROI et impact commercial

Synthèse
La gestion de la bande passante est un défi opérationnel permanent pour les directeurs informatiques et les architectes réseau qui gèrent des environnements à haute densité - tels que l' hôtellerie, le commerce de détail, les transports et les sites de grande envergure. Malgré les mises à niveau continues des connexions ISP et de la densité des points d'accès, une partie importante du débit disponible est souvent consommée par du trafic non initié par l'utilisateur. Les réseaux publicitaires, les balises de télémétrie, les pixels de suivi et les mises à jour d'OS en arrière-plan dégradent silencieusement les performances du réseau et gonflent artificiellement les coûts d'infrastructure.
Ce guide de référence technique détaille comment l'implémentation du filtrage DNS en périphérie de réseau répond directement à ces inefficacités. En interceptant et en bloquant les requêtes de résolution pour les domaines publicitaires, de suivi et malveillants connus, les opérateurs réseau peuvent empêcher l'établissement de connexions TCP inutiles. Cette approche réduit la consommation de bande passante réseau dans les environnements à haute densité jusqu'à 35%, ce qui améliore l'expérience de l'utilisateur final tout en atténuant les risques de sécurité. Nous explorerons l'architecture technique, les modèles de déploiement et le ROI mesurable du filtrage DNS, offrant ainsi des conseils concrets pour les professionnels de l'informatique.
Analyse Technique Approfondie
Mécanismes de la Résolution DNS et du Gaspillage de Bande Passante
Le Domain Name System (DNS) sert de couche de routage fondamentale pour l'ensemble du trafic Internet. Lorsqu'un appareil client se connecte à un réseau guest WiFi, la première chose qu'il fait avant d'établir une connexion HTTP/HTTPS est d'effectuer une requête DNS pour résoudre un nom d'hôte en une adresse IP.
Dans les applications web et mobiles modernes, une seule action de l'utilisateur (comme le chargement d'un site d'actualités ou l'ouverture d'une application de médias sociaux) déclenche une cascade de requêtes DNS secondaires et tertiaires. Ces requêtes sont dirigées vers des serveurs publicitaires, des plateformes d'analyse et des points de terminaison de télémétrie.

Lorsque ces requêtes sont résolues avec succès, l'appareil établit une connexion et télécharge le contenu - qui est souvent constitué de fichiers multimédias lourds pour les publicités ou de flux de données continus pour la télémétrie. Ce trafic consomme une bande passante précieuse, du temps d'antenne radio sur les points d'accès (AP) et sature les limites de connexions simultanées sur les routeurs de passerelle.
Comment le Filtrage DNS Récupère de la Bande Passante
Le filtrage DNS intercepte ce processus lors de l'étape de résolution. Lorsqu'un appareil interroge un domaine, le résolveur DNS vérifie le nom d'hôte par rapport à une liste de blocage mise à jour (ou un flux de renseignements sur les menaces). Si le domaine est identifié comme un réseau publicitaire, un traqueur ou une entité malveillante connue, le résolveur renvoie une réponse nulle (telle que 0.0.0.0 ou NXDOMAIN) au lieu de la véritable adresse IP.

Le gain d'efficacité le plus critique ici est que la transaction est interrompue avant même qu'une poignée de main TCP ne se produise. Aucune négociation TLS n'a lieu et aucun contenu utile n'est téléchargé. La bande passante qui aurait été consommée par des publicités ou des scripts de suivi est entièrement préservée.
Architectures de déploiement
Il existe trois principaux modèles d'architecture pour déployer le filtrage DNS dans les environnements d'entreprise :
- Résolveurs basés sur le cloud : Le serveur DHCP local est configuré pour attribuer les adresses IP d'un service de filtrage DNS basé sur le cloud (tel que Cisco Umbrella, Cloudflare Gateway) aux appareils clients. Il s'agit du déploiement le plus simple, ne nécessitant aucune modification du matériel sur site. Cependant, il dépend entièrement de la latence du fournisseur de cloud.
- Équipements sur site : Un résolveur DNS dédié (équipement physique ou virtuel) est déployé au sein de l'infrastructure réseau locale. Cela offre la latence la plus faible pour la résolution DNS et garantit que tous les journaux de requêtes DNS restent sur site, ce qui peut simplifier la conformité avec les réglementations sur la souveraineté des données.
- Plateformes intégrées de gestion WiFi : Pour les opérateurs multi-sites, le modèle le plus efficace consiste à intégrer le filtrage DNS directement au niveau de la couche de gestion du réseau ou du Captive Portal. Les plateformes qui proposent des analyses WiFi complètes incluent souvent un filtrage DNS basé sur des politiques qui peut être appliqué par SSID, par site ou par groupe d'utilisateurs.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Guide de mise en œuvre
Le déploiement du filtrage DNS nécessite une approche structurée afin d'éviter de perturber le trafic des utilisateurs légitimes ou d'interrompre des services essentiels.
Étape 1 : Établir une base de référence
Avant d'appliquer des règles de blocage, configurez vos résolveurs DNS actuels pour enregistrer toutes les requêtes. Exécutez cette configuration en mode audit pendant au moins 14 jours afin de capturer un échantillon représentatif du trafic sur l'ensemble des sites. Analysez ces journaux pour identifier les domaines les plus interrogés et calculez le pourcentage de requêtes dirigées vers des réseaux publicitaires et des traqueurs connus. Cette base de référence est essentielle pour mesurer le ROI après déploiement.
Étape 2 : Définir des politiques de filtrage par segment de réseau
Les politiques de filtrage monolithiques sont rarement efficaces dans un environnement d'entreprise. Vous devez segmenter vos politiques en fonction de l'objectif du réseau :* Guest WiFi : Appliquez un blocage agressif des réseaux publicitaires, des trackers, des contenus pour adultes et des domaines malveillants connus afin de maximiser les économies de bande passante et de protéger la réputation de l'établissement.
- Réseaux du personnel et de l'entreprise : Appliquez un filtrage modéré. Bien que les domaines de phishing et de logiciels malveillants doivent être bloqués, un blocage publicitaire trop agressif peut interférer avec les équipes marketing ou certaines applications SaaS. Consultez nos conseils sur la sécurisation des politiques BYOD pour les réseaux WiFi du personnel pour trouver le juste équilibre entre sécurité et accès.
- Réseaux IoT et opérationnels : Appliquez une liste d'autorisation stricte (refus par défaut). Les appareils IoT (tels que les thermostats intelligents ou les terminaux de point de vente) ne doivent pouvoir résoudre que les domaines spécifiques nécessaires à leur fonctionnement.
Étape 3 : Sélectionner et tester les listes de blocage
L'efficacité de votre filtrage DNS dépend entièrement de la qualité de vos listes de blocage. S'appuyer sur une seule source est risqué. Combinez les flux de veille sur les menaces commerciaux avec des listes réputées gérées par la communauté (telles que OISD).
Plus important encore, lancez d'abord les listes de blocage sélectionnées en mode simulation ou surveillance. Analysez les journaux pour identifier les faux positifs - des domaines légitimes qui pourraient être bloqués. Par exemple, le blocage d'un CDN majeur pourrait accidentellement perturber l'affichage d'applications d'entreprise critiques.
Étape 4 : Gérer le DNS over HTTPS (DoH)
Les navigateurs modernes (Chrome, Firefox, Edge) utilisent de plus en plus par défaut le DNS over HTTPS (DoH), qui chiffre les requêtes DNS et contourne les serveurs DNS attribués par le DHCP de votre réseau local pour les envoyer directement à des résolveurs cloud (comme Google ou Cloudflare). Si le DoH est actif, votre filtrage DNS est contourné.
Pour y remédier, vous devez configurer vos pare-feu de périphérie pour bloquer le trafic sortant vers les fournisseurs de DoH connus sur le port 443, forçant ainsi les navigateurs à se rabattre sur les résolveurs DNS locaux non chiffrés où vos politiques de filtrage sont appliquées.
Bonnes pratiques
- Automatiser les mises à jour des listes de blocage : Le paysage des menaces et les domaines publicitaires changent quotidiennement. Assurez-vous que votre solution de filtrage DNS récupère automatiquement les mises à jour de vos flux de veille sur les menaces au moins toutes les 24 heures.
- Implémenter un cache local : Pour minimiser la latence, assurez-vous que votre résolveur DNS local met en cache les requêtes fréquentes. Même si vous utilisez un service de filtrage basé sur le cloud, un redirecteur de cache local réduit les temps de trajet aller-retour pour les requêtes courantes.
- Maintenir une liste d'autorisation accessible : Des faux positifs se produiront. Lorsqu'un service légitime est bloqué par inadvertance, établissez un processus clair et rapide pour que l'équipe de support informatique puisse ajouter des domaines spécifiques à une liste d'autorisation.
- Garantir la conformité : Les journaux de requêtes DNS contiennent des informations sur le comportement de navigation des utilisateurs, qui peuvent être soumises à des réglementations telles que le GDPR ou la CCPA. Assurez-vous que vos pratiques de journalisation sont conformes à la politique de confidentialité de votre entreprise. Pour en savoir plus sur la conservation de registres sécurisés, consultez Qu'est-ce qu'un journal d'audit pour la sécurité informatique en 2026.
Dépannage et atténuation des risques
Modes de défaillance courants
- Panne du Captive Portal : Un filtrage DNS trop agressif peut parfois bloquer les domaines requis pour la détection du Captive Portal par le système d'exploitation de l'appareil (comme
captive.apple.com). Assurez-vous que ces domaines essentiels sont explicitement mis sur liste blanche. - Dysfonctionnement des applications : Certaines applications mobiles ne parviennent pas à se charger ou plantent si leurs domaines de télémétrie ou de diffusion publicitaire sont inaccessibles. Si une application critique utilisée par votre personnel ou vos invités tombe en panne, examinez les journaux DNS pour identifier les requêtes bloquées provenant de ces appareils et ajustez la liste blanche en conséquence.
- Goulots d'étranglement des performances : En cas de déploiement d'un équipement sur site, assurez-vous qu'il est correctement dimensionné pour gérer le pic de requêtes par seconde (QPS) de votre réseau. Un résolveur DNS sous-dimensionné introduira une latence importante, dégradant l'expérience utilisateur bien plus que ne le feraient des publicités.
ROI et impact commercial
La mise en œuvre du filtrage DNS offre des rendements mesurables dans trois domaines clés :
- Réduction de la consommation de bande passante : En éliminant 15 % à 35 % du trafic non essentiel, les organisations peuvent souvent reporter les mises à niveau coûteuses de leurs circuits FAI. Dans les environnements dotés de connexions mesurées ou de liaisons par satellite, les économies de coûts sont immédiates et significatives.
- Amélioration des performances réseau : La réduction du volume de connexions simultanées et du temps d'antenne radio consommé par le trafic de fond améliore directement le débit et la latence pour les activités légitimes des utilisateurs. Cela se traduit par une baisse des tickets de support liés à un "WiFi lent" et par de meilleurs scores de satisfaction des utilisateurs.
- Amélioration de la posture de sécurité : Le blocage des domaines de commande et de contrôle (C2) de logiciels malveillants et des sites de phishing au niveau de la couche DNS réduit considérablement le risque de failles réussies provenant d'appareils compromis sur les réseaux invités ou du personnel.
Alors que les initiatives du secteur public et des villes intelligentes se développent - comme le souligne notre récente annonce, Purple appoints Iain Fox as VP Growth - Public Sector to drive digital inclusion and smart city innovation - une utilisation efficace de la bande passante devient essentielle pour offrir une connectivité équitable et performante à grande échelle. De plus, des fonctionnalités telles que Purple launches Offline Maps Mode for seamless, secure navigation in WiFi hotspots démontrent comment l'optimisation des ressources réseau peut améliorer le parcours global de l'utilisateur.
Définitions clés
Résolution DNS
Processus consistant à traduire un nom de domaine lisible par l'homme (par exemple, example.com) en une adresse IP lisible par une machine.
Il s'agit de l'étape préalable à presque tout le trafic réseau ; l'intercepter à ce niveau est le moyen le plus efficace de bloquer les connexions indésirables.
DNS over HTTPS (DoH)
Protocole permettant d'effectuer une résolution DNS à distance via le protocole HTTPS, chiffrant ainsi la requête.
Le DoH empêche les administrateurs réseau locaux de voir ou de filtrer les requêtes DNS, ce qui nécessite des règles de pare-feu spécifiques pour y remédier.
Trafic de télémétrie
Communications automatisées envoyées par les systèmes d'exploitation ou les applications à leurs éditeurs, signalant des données d'utilisation, des diagnostics ou des états.
Bien qu'individuellement faible, le cumul du trafic de télémétrie provenant de centaines d'appareils sur un réseau WiFi public consomme une quantité importante de bande passante.
NXDOMAIN
Réponse DNS indiquant que le nom de domaine demandé n'existe pas.
Les filtres DNS renvoient souvent une réponse NXDOMAIN pour les domaines bloqués, interrompant immédiatement la tentative de connexion du client.
Flux de renseignements sur les menaces
Flux de données continuellement mis à jour fournissant des informations sur les domaines, adresses IP et URL malveillants connus.
Utilisé pour mettre à jour de manière dynamique les listes de blocage DNS afin de protéger les réseaux contre les nouveaux logiciels malveillants et infrastructures de phishing identifiés.
Faux positif
Dans le cadre du filtrage DNS, cas où un domaine légitime et nécessaire est incorrectement catégorisé et bloqué.
Les faux positifs entraînent l'interruption des applications et nécessitent un processus rapide d'autorisation de liste pour résoudre les réclamations des utilisateurs.
Liste d'autorisation (refus par défaut)
Posture de sécurité dans laquelle tout le trafic est bloqué par défaut, et seuls les domaines explicitement approuvés sont autorisés à être résolus.
Meilleure pratique pour les réseaux hautement sécurisés ou opérationnels (comme l'IoT ou les systèmes de point de vente) où les domaines requis sont connus et limités.
Détection du Captive Portal
Mécanisme par lequel un OS détermine s'il se trouve derrière un Captive Portal, généralement en tentant de joindre un domaine de fournisseur spécifique.
Si le filtrage DNS bloque ces domaines spécifiques, les appareils ne parviendront pas à afficher la page de connexion WiFi, empêchant ainsi les utilisateurs de se connecter.
Exemples concrets
Un hôtel de 400 chambres subit une grave congestion de son réseau lors du pic de fréquentation du soir (19h00 - 22h00). La connexion FAI de 1 Gbps est saturée et les clients se plaignent de la lenteur du streaming vidéo. La mise à niveau de la ligne vers un débit de 2 Gbps coûterait 1 500 £ supplémentaires par mois. Comment le directeur informatique peut-il utiliser le filtrage DNS pour résoudre ce problème ?
- Déployer une solution de filtrage DNS basée sur le cloud et configurer le serveur DHCP du routeur central pour attribuer les nouveaux résolveurs au VLAN Invités.
- Activer une liste de blocage complète ciblant les réseaux publicitaires, les pixels de suivi et les terminaux de télémétrie connus pour leur forte consommation de bande passante.
- Configurer le pare-feu de périphérie pour bloquer le trafic DoH (DNS over HTTPS) sortant afin de s'assurer que tous les appareils des clients utilisent les résolveurs filtrés.
- Surveiller l'utilisation de la bande passante lors du prochain pic de fréquentation du soir.
Une grande chaîne de magasins propose un accès WiFi Invité gratuit dans ses 50 points de vente. Elle a constaté un volume important de trafic en arrière-plan provenant d'appareils Android, principalement lié à la télémétrie de Google Play Services, ce qui dégrade les performances des tablettes de point de vente (POS) en magasin qui partagent la même liaison WAN.
- Mettre en œuvre un filtrage DNS basé sur des règles via la plateforme de gestion WiFi centralisée.
- Créer deux politiques distinctes : une pour l'SSID Invité et une pour l'SSID POS.
- Sur la politique de l'SSID Invité, appliquer un blocage standard des publicités et des logiciels malveillants, ainsi que des règles spécifiques pour limiter le débit ou bloquer les domaines de télémétrie non essentiels du système d'exploitation.
- Sur la politique de l'SSID POS, appliquer une liste d'autorisation stricte, permettant uniquement la résolution DNS pour la passerelle de paiement, le système de gestion des stocks et les terminaux essentiels de gestion des terminaux mobiles (MDM).
Questions d'entraînement
Q1. Vous déployez un filtrage DNS sur le réseau d'un campus universitaire. Pendant la phase pilote, les étudiants signalent qu'ils ne peuvent pas accéder à la page de connexion du WiFi du campus. Quelle est la cause la plus probable et comment la résoudre ?
Conseil : Pensez à la manière dont les systèmes d'exploitation déterminent s'ils doivent afficher un écran de connexion.
Voir la réponse type
Le filtre DNS bloque probablement les domaines spécifiques utilisés par Apple, Android et Windows pour la détection du Captive Portal (par ex. captive.apple.com, connectivitycheck.gstatic.com). La résolution consiste à ajouter immédiatement ces domaines de Captive Portal spécifiques aux fournisseurs à la liste d'autorisation globale.
Q2. Le directeur informatique d'un stade souhaite mettre en œuvre un filtrage DNS pour économiser de la bande passante les jours de match. Cependant, il s'inquiète de la latence introduite par l'acheminement de toutes les requêtes DNS vers un fournisseur cloud. Quelle approche architecturale devriez-vous recommander ?
Conseil : Considérez l'endroit physique où s'effectue la résolution DNS.
Voir la réponse type
Recommandez le déploiement d'une appliance DNS sur site ou d'un redirecteur de cache local. Cela permet de maintenir la résolution DNS initiale locale à l'infrastructure du stade, offrant des temps de réponse inférieurs à la milliseconde, tout en continuant d'utiliser les flux de Threat Intelligence basés sur le cloud pour mettre à jour les listes de blocage locales de manière asynchrone.
Q3. Après avoir mis en œuvre le filtrage DNS, le tableau de bord affiche une réduction de 25 % des requêtes DNS, mais l'utilisation globale de la bande passante WAN n'a diminué que de 5 %. Quelle est la raison la plus probable de cet écart ?
Conseil : Quel protocole contourne entièrement les résolveurs DNS locaux ?
Voir la réponse type
Les appareils clients (en particulier les navigateurs modernes) utilisent probablement le DNS over HTTPS (DoH) pour contourner les résolveurs DNS locaux. Bien qu'une partie du trafic d'arrière-plan de l'OS soit interceptée par le filtre local (la réduction de 25 % des requêtes), le trafic important des navigateurs est chiffré et contourne le filtre. Le pare-feu doit être configuré pour bloquer le trafic DoH sortant afin de forcer les navigateurs à se replier sur le résolveur local.
Continuer la lecture de cette série
20MHz vs 40MHz vs 80MHz : quelle largeur de canal devez-vous utiliser ?
Ce guide fournit une référence technique définitive et neutre vis-à-vis des constructeurs pour les responsables informatiques, les architectes réseau et les directeurs d'exploitation de sites sur le choix de la bonne largeur de canal WiFi - 20MHz, 40MHz ou 80MHz - dans les déploiements d'entreprise pour l'hôtellerie, le commerce, l'événementiel et le secteur public. Il couvre les mécanismes IEEE 802.11 sous-jacents, les compromis de capacité en conditions réelles et des conseils de déploiement étape par étape pour aider les équipes à prendre la bonne décision ce trimestre. Comprendre la sélection de la largeur de canal est l'une des décisions les plus déterminantes dans la conception de tout réseau local sans fil, avec un impact direct sur le débit, les interférences, la densité de clients prise en charge et la fiabilité des services destinés aux invités.
Canaux DFS : ce qu'ils sont et quand les éviter
Ce guide de référence détaille les réalités techniques et opérationnelles des canaux DFS (Dynamic Frequency Selection) dans la bande 5 GHz. Les exploitants de sites et les équipes informatiques apprendront à évaluer le risque radar, à configurer les vérifications de disponibilité des canaux (CAC) et à déployer des plans de secours robustes pour protéger les environnements WiFi à haute densité contre les coupures de connectivité soudaines.
Optimiser la productivité du personnel en filtrant les publicités intrusives et les trackers
Ce guide de référence technique fournit des stratégies exploitables pour les responsables IT et les architectes réseau afin de déployer un filtrage au niveau DNS sur les réseaux d'entreprise. Il explique comment le blocage des publicités intrusives et des trackers atténue les risques de sécurité comme le malvertising tout en récupérant considérablement de la bande passante et en optimisant la productivité du personnel.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.