Génie civil & structural
Technologies émergentes dans le DNS: DNS sur Https (doh) et DNS sur Tls (dot) Expliquée
Table of Contents
La nécessité du chiffrement DNS : Au-delà des requêtes en texte clair
Le système de noms de domaine (DNS) est un protocole fondamental qui traduit les noms de domaine lisibles par l'homme en adresses IP. Malgré son rôle critique, le trafic DNS traditionnel a été envoyé en texte clair sur UDP ou TCP, ce qui le rend vulnérable aux écoutes, manipulations et empoisonnement du cache. Les attaquants sur le même réseau ou dans le chemin d'une requête peuvent intercepter les réponses DNS pour rediriger les utilisateurs vers des sites malveillants ou pour collecter des métadonnées de navigation.
Les deux protocoles cryptent les données de requête et de réponse, les protégeant de l'observation et de la manipulation. Cependant, ils diffèrent dans l'implémentation, l'utilisation du port, et la façon dont ils s'intègrent avec les piles réseau existantes.
DNS sur HTTPS (DoH): Intégrer les recherches dans le trafic Web
DNS sur HTTPS enveloppe les requêtes et réponses DNS traditionnelles dans les requêtes et réponses HTTPS standard, en utilisant le même port 443 utilisé pour le trafic web régulier. Cette conception rend le trafic DoH indistinguible du trafic d'autres HTTPS vers les observateurs réseau, à moins qu'ils effectuent une inspection profonde des paquets ou analysent les adresses IP du serveur.
Comment fonctionne le DOH
Lorsqu'un client (navigateur ou application) veut résoudre un domaine, il envoie une requête HTTP POST ou GET à un résolveur compatible DoH (comme le 1.1.1.1 de Cloudflare ou le 8.8.8.8.8 de Google). La requête DNS est encodée dans le corps ou la chaîne de requête, et le résolveur répond avec une réponse DNS encodée dans le corps de réponse HTTP. Comme toute la transaction se produit sur HTTPS, tous les cryptages, authentifications et validations de certificats fournis par TLS sont hérités.
Principaux avantages du DoH
- Intégration de la chaîne de coverts:[ En utilisant le cadrage du port 443 et du HTTPS, le trafic DoH se mélange avec le trafic web normal, ce qui rend le filtrage réseau plus difficile ou le blocage pour cibler les requêtes DNS sans causer de dommages collatéraux à la navigation web.
- Mise en œuvre facile dans les applications: Les navigateurs et les applications peuvent implémenter DoH sans nécessiter de modifications de la configuration DNS du système d'exploitation. Les utilisateurs peuvent simplement activer un réglage ou installer une extension.
- L'infrastructure HTTPS existante: DoH peut réutiliser les mêmes connexions HTTP/2 ou HTTP/3 et exploiter les réseaux d'équilibrage de charge mature, de cache et de distribution de contenu (CDN) qui alimentent le web moderne.
Considérations et critiques
Malgré ses avantages en matière de confidentialité, DoH a suscité des débats. Les administrateurs de réseaux perdent souvent de la visibilité dans le trafic DNS parce que les applications individuelles peuvent contourner les paramètres DNS de niveau système. Cela peut entraver le filtrage de contenu, les contrôles parentaux et les politiques de sécurité d'entreprise. De plus, DoH introduit un léger frais de fonctionnement en raison du cadrage HTTP et de la nécessité de poignées de main TLS séparées (bien que le multiplexage HTTP/2 n'en limite pas la portée).
DNS sur TLS (DoT): Sécurité de niveau système sur un port dédié
DNS over TLS (DoT) utilise le protocole TLS mais communique sur un port dédié (853) plutôt que de se faire piéger sur HTTP. Cette approche a été définie dans RFC 7858 et est généralement configurée au niveau du système d'exploitation ou sur les routeurs, garantissant que tout le trafic DNS de chaque application est chiffré.
Comment fonctionne le DOT
Un client DoT établit une connexion TCP à un résolveur sur le port 853 et effectue une poignée de main TLS. Après une authentification réussie du certificat du résolveur, les messages DNS sont échangés directement sur la session TLS, en utilisant le même format de fil que DNS traditionnel mais dans un tunnel chiffré. Parce que DoT utilise un port unique, il peut être facilement identifié et géré par des pare-feu réseau et des politiques de routage.
Principaux avantages du DOT
- Application à l'échelle du système: Une fois DoT configuré au niveau OS ou routeur, toutes les applications bénéficient d'un cryptage sans avoir besoin d'un support individuel.
- Simple pour surveiller et filtrer:[ Les administrateurs peuvent autoriser ou bloquer le trafic DoT en fonction du port dédié et des IP de résolveur connus, ce qui facilite le maintien des politiques par rapport à la nature cachée du DoH.
- Format de fil efficace: DoT n'ajoute pas d'en-têtes HTTP ou de frais généraux de multiplexage, ce qui réduit la latence par pression dans de nombreux scénarios. Le protocole DNS binaire est préservé, réduisant les exigences de traitement.
Considérations concernant le DoT
La dépendance de DoT sur un port dédié facilite le blocage si un opérateur de réseau ou un FAI décide de restreindre le DNS chiffré. Parce que DoT est habituellement configuré à l'échelle du système, le support dans les appareils grand public est toujours en croissance. Android et iOS ont commencé à prendre en charge DoT au niveau OS uniquement dans les versions récentes, et de nombreux routeurs ne disposent pas d'options intégrées pour configurer DoT en amont.
DoH vs. DoT: Comparaison côte à côte
| Feature | DNS over HTTPS (DoH) | DNS over TLS (DoT) |
|---|---|---|
| Standard | RFC 8484 | RFC 7858 |
| Transport port | 443 (HTTPS) | 853 (reserved) |
| Traffic visibility | Hidden among web traffic | Distinguishable by port |
| Typical deployment | Application level (browser, app) | System level (OS, router) |
| Authentication | HTTPS certificate validation | TLS certificate validation |
| Performance overhead | Higher due to HTTP framing | Lower; binary wire format |
| Ease of blocking | Difficult without breaking web | Easier via port 853 |
| Centralization risk | Higher (browser defaults) | Lower (admin-controlled) |
Aucun des protocoles n'est intrinsèquement supérieur. Le choix dépend du contexte. Pour les utilisateurs individuels soucieux de la confidentialité qui contrôlent leurs propres appareils, le DoH offre un moyen pratique de contourner le snooping local DNS sans modifier les paramètres du système.
Mise en œuvre du DNS chiffré: considérations pratiques
Configuration côté client
La plupart des navigateurs modernes ont intégré le support DoH. Les utilisateurs Firefox peuvent activer DoH dans les paramètres réseau, tandis que Chrome respecte la politique DNS-over-HTTPS du système si configuré. Sur Windows 11, les utilisateurs peuvent définir DoH ou DoT pour des résolveurs spécifiques dans les propriétés de l'adaptateur réseau. Les utilisateurs macOS et Linux peuvent configurer des résolveurs stub comme stubby (DoT) ou utiliser des outils comme dnscrypt-proxy qui prennent en charge les deux protocoles.
Sélection de la solution
Les résolveurs publics réputés qui offrent à la fois DoH et DoT comprennent Cloudflare (1.1.1.1), Quad9 (9.9.9) et Google (8.8.8). Chacun a des politiques de confidentialité différentes : Cloudflare s'engage à ne pas enregistrer d'informations personnelles identifiables, Quad9 bloque les domaines malveillants par défaut, et Google utilise des techniques d'anonymisation.
Inconvénients potentiels
Le DNS chiffré peut entrer en conflit avec des outils de sécurité réseau comme les systèmes de détection d'intrusion qui s'appuient sur l'inspection des requêtes DNS. Il peut également briser les portails captifs (pages de connexion Wi-Fi publiques) qui exigent un DNS en texte clair pour rediriger les utilisateurs. Certains environnements d'entreprise bloquent tous les DNS chiffrés externes pour faire appliquer les politiques de filtrage d'entreprise.
L'avenir du chiffrement DNS
Au-delà des protocoles DoH et DoT, de nouveaux protocoles poussent l'enveloppe plus loin. DNS sur QUIC (DoQ) tire parti du protocole de transport QUIC pour réduire la latence et améliorer la résilience sur des réseaux peu fiables. DoH (OdoH) ajoute une couche de proxy pour empêcher le résolveur de relier les requêtes aux adresses IP clientes, fournissant une plus grande confidentialité des métadonnées.
Les principaux navigateurs et systèmes d'exploitation sont déjà en train d'expédier avec DNS crypté activé par défaut dans certaines régions. Les opérateurs de réseau et les fournisseurs d'infrastructure DNS doivent se préparer à un avenir où le DNS non crypté devient l'exception plutôt que la norme.
Conclusion
Les deux protocoles cryptent le processus de résolution de domaine, empêchant de nombreuses attaques communes qui exploitent des DNS non chiffrés. Bien que DoH offre une intégration transparente avec les applications web et une meilleure couverture, DoT fournit une solution robuste et à l'échelle du système qui est plus facile à gérer dans les réseaux professionnels. Comprendre leurs différences permet aux utilisateurs, développeurs et professionnels de l'informatique de faire des choix éclairés qui s'alignent sur leurs exigences de sécurité et contraintes opérationnelles.
Pour plus de détails, voir les RFC officiels : RFC 8484 (DoH), RFC 7858 (DoT) et Cloudflare's DoH documentation. Comme Internet continue d'évoluer, le DNS chiffré restera la pierre angulaire d'un web plus sûr et plus privé.