Configurer le DNS over HTTPS (DoH) par GPO sur Edge, Chrome et Firefox

Après avoir vu comment configurer un serveur DNS over HTTPS avec AdGuard Home, ainsi que la configuration de Windows 11 et Windows Server 2025 pour l’utiliser, nous allons voir dans ce tutoriel comment configurer les principaux navigateurs (Edge, Chrome et Firefox) afin qu’ils utilisent notre serveur DoH comme résolveur DNS à l’aide de Stratégie de groupe dans un environnement Active Directory

Le DNS over HTTPS (DoH) chiffre les requêtes DNS en les transportant via HTTPS. Il améliore la confidentialité, empêche l’écoute du trafic DNS et renforce la sécurité réseau.

Prérequis

Pour commencer, vous aurez besoin des fichiers de définitions ADMX / ADML de chaque navigateur afin de pouvoir configurer leurs paramètres via les stratégies de groupe (GPO).

En fonction de la configuration de vos contrôleurs de domaine, placer les fichiers dans :

  • Magasin local : C:\Windows\PolicyDefinitions
  • Magasin central : \\controleur-domaine\SYSVOL\votre-domaine\Policies\PolicyDefinitions

Un serveur DNS prenant en charge le DoH comme ADGuard Home.

Configuration des navigateurs par stratégie de groupe – GPO

Si dans votre environnement, vous avez plusieurs navigateurs Internet, je vous conseille de faire une stratégie de groupe, par navigateur où vous allez configurer chacun d’eux, ici ça va être les DoH, mais vous pourriez mettre d’autres paramètres.

Commencer par créer une nouvelle stratégie de groupe.

Microsoft Edge

On va configurer deux paramètres :

  1. Comportement du DoH.
  2. Le serveur à utiliser.

Aller à l’emplacement suivant : Configuration ordinateur / Stratégies / Modèles d’administration / Microsoft Edge.

Commencer par ouvrir le paramètre Contrôler le mode DNS-sur-HTTPs, activer le puis le configurer.

Pour chaque navigateurs, je vais choisir le mode « automatique », ce qui permet en cas de problème sur le service DoH de basculer sur une résolution par les serveurs DNS du système.

Le second paramètre à configurer est : Spécifier le modèle d’URI du programme de résolution, activer le paramètre et configurer le template pour les requêtes DNS.

Pour ADGuard Home le modèle est le suivant : https//doh.domain.tld/dns-query{?dns}

La configuration pour Edge est terminée.

Pour vérifier l’application des paramètres depuis le navigateur, entrer l’URI : edge://policy qui permet d’avoir accès aux paramètres appliqués par GPO.

Google Chrome

La configuration pour Google Chrome est identique à Microsoft Edge, les deux navigateurs étant basés sur Chronium.

Les paramètres se trouvent à l’emplacement suivant : Configuration ordinateur / Stratégies / Modèles d’administration / Google / Google Chrome.

Commencer par configurer activer et configurer le paramètre : Contrôle le mode DNS-over-HTTPS.

Ensuite configurer le paramètre : Permet de définir le modèle URI du résolveur DNS-over-HTTPS souhaité.

Firefox

Pour finir, nous allons voir la configuration par Firefox, pour ce navigateur, il faut configurer 3 paramètres.

Depuis l’éditeur de stratégie de groupe, aller à l’emplacement suivant : Configuration ordinateur / Stratégies / Modèles d’administration / Mozilla / Firefox / DNS sur HTTPS.

Commencer avec le paramètre Activé qui doit être configuré sur Activé.

Ouvrir le paramètre Secours et activer le pour permettre la résolution de nom par les DNS des cartes réseaux en cas de problème du service DoH.

Pour finir, configurer le paramètre Fournisseur URL, qu’il faut activé puis indiquer l’URI du service DoH.

Pour Firefox, il ne faut pas indiquer le passage de paramètre {?dns}.

Valider la configuration

Pour tester la configuration, vous avez deux solutions, avant un passage en production de ou des stratégies de groupe, ne configurer le secours, si vous arrivez à naviguer, c’est que la configuration est bonne.

La seconde solution, c’est de regarder les logs du reverse proxy en amont du service DoH si vous en avez eu et vérifier les logs, sur la capture ci-dessous, on peut voir les requêtes DoH qui passe à travers Nginx.

Conclusion

En configurant le DNS over HTTPS (DoH) sur les principaux navigateurs via les stratégies de groupe, vous assurez une résolution DNS chiffrée, homogène et centralisée sur l’ensemble de votre parc. Cette approche renforce la confidentialité des requêtes DNS tout en garantissant l’utilisation de votre résolveur DoH interne.

Grâce aux GPO, la configuration est automatisée, cohérente et facilement maintenable, ce qui simplifie grandement l’administration en environnement professionnel. Vous disposez ainsi d’un meilleur contrôle sur la sécurité et le trafic DNS des navigateurs, tout en restant aligné avec votre infrastructure, notamment si vous utilisez déjà un serveur DoH interne comme AdGuard Home.

En utilisant un service DoH tel qu’AdGuard Home (publié sur Internet), vous pouvez également sécuriser les requêtes DNS des postes même lorsqu’ils sont en dehors du réseau de l’entreprise. Cela permet non seulement de chiffrer la résolution DNS en mobilité, mais aussi d’appliquer un filtrage web centralisé, qu’il s’agisse de bloquer des catégories de sites, des domaines malveillants ou des contenus indésirables.

Cette mise en place s’inscrit ainsi dans une démarche globale de sécurisation de la résolution DNS, du poste client jusqu’au navigateur, y compris en situation de nomadisme.

Romain Drouche
Romain Drouche
Architecte Système | MCSE: Core Infrastructure
Expert en infrastructures IT avec plus de 15 ans d’expérience sur le terrain. Actuellement Chef de projet Systèmes et Réseaux et Référent SSI (Sécurité des Systèmes d’Information), je mets mon expertise au service de la fiabilité et de la sécurité des environnements technologiques.

Laisser un commentaire