Suite Ă la sociĂ©tĂ© Google sur l'intention de mener une expĂ©rience pour tester la mise en Ćuvre de « DNS sur HTTPS » (DoH, DNS over HTTPS) dĂ©veloppĂ©e pour le navigateur Chrome. Dans la version Chrome 78, prĂ©vue pour le 22 octobre, certaines catĂ©gories d'utilisateurs utiliseront par dĂ©faut DoH. L'expĂ©rience d'activation de DoH impliquera uniquement les utilisateurs dont les paramĂštres systĂšme actuels indiquent des fournisseurs DNS spĂ©cifiques reconnus comme compatibles avec DoH.
La liste blanche des fournisseurs DNS comprend Google (8.8.8.8, 8.8.4.4), Cloudflare (1.1.1.1, 1.0.0.1), OpenDNS (208.67.222.222, 208.67.220.220), Quad9 (9.9.9.9, 149.112.112.112), Cleanbrowsing (185.228.168.168, 185.228.169.168) et DNS.SB (185.222.222.222, 185.184.222.222). Si les paramĂštres DNS de l'utilisateur incluent l'un des serveurs DNS mentionnĂ©s ci-dessus, DoH sera activĂ© par dĂ©faut dans Chrome. Pour ceux qui utilisent des serveurs DNS fournis par leur fournisseur d'accĂšs Internet local, rien ne changera et le rĂ©solveur systĂšme continuera Ă ĂȘtre utilisĂ© pour les requĂȘtes DNS.
Une diffĂ©rence importante par rapport Ă l'implĂ©mentation de DoH dans Firefox, oĂč l'activation progressive de DoH par dĂ©faut dĂ©jĂ fin septembre, est l'absence de liaison Ă un unique service DoH. Alors que dans Firefox le DNS par dĂ©faut est le serveur DNS CloudFlare, dans Chrome, il n'y aura qu'une mise Ă jour de la mĂ©thode de gestion des DNS vers un service Ă©quivalent, sans changer de fournisseur DNS. Par exemple, si l'utilisateur a configurĂ© le DNS 8.8.8.8 dans ses paramĂštres systĂšme, alors dans Chrome, il sera le service DoH de Google («https://dns.google.com/dns-query»), si le DNS est 1.1.1.1, le service DoH de Cloudflare («https://cloudflare-dns.com/dns-query») et
L'utilisateur pourra activer ou dĂ©sactiver DoH via le paramĂštre « chrome://flags/#dns-over-https ». Trois modes de fonctionnement sont pris en charge : « secure », « automatic » et « off ». En mode « secure », les hĂŽtes sont dĂ©terminĂ©s uniquement sur la base des valeurs sĂ©curisĂ©es mises en cache prĂ©cĂ©demment (obtenues via une connexion sĂ©curisĂ©e) et des requĂȘtes via DoH, le retour Ă un DNS traditionnel n'est pas appliquĂ©. En mode « automatic », si DoH et le cache sĂ©curisĂ© ne sont pas disponibles, la rĂ©cupĂ©ration des donnĂ©es Ă partir du cache non sĂ©curisĂ© et les requĂȘtes via le DNS traditionnel sont autorisĂ©es. En mode « off », le cache gĂ©nĂ©ral est vĂ©rifiĂ© en premier et s'il n'y a pas de donnĂ©es, la requĂȘte est envoyĂ©e via le DNS systĂšme. Le mode est dĂ©fini par le paramĂštre kDnsOverHttpsTemplates.
L'expĂ©rimentation de l'activation de DoH sera effectuĂ©e sur toutes les plateformes prises en charge par Chrome, Ă l'exception de Linux et d'iOS en raison de la complexitĂ© de l'analyse des paramĂštres de rĂ©solveur et des restrictions d'accĂšs aux paramĂštres systĂšme DNS. Si, aprĂšs l'activation de DoH, des problĂšmes surviennent lors de l'envoi de requĂȘtes au serveur DoH (par exemple, en raison de son blocage, d'une perte de connectivitĂ© rĂ©seau ou d'une panne), le navigateur reviendra automatiquement aux paramĂštres DNS systĂšme.
L'objectif de cette expĂ©rimentation est de vĂ©rifier dĂ©finitivement la mise en Ćuvre de DoH et d'Ă©tudier l'impact de l'application de DoH sur les performances. Il convient de noter que le support de DoH a en fait Ă©tĂ© intĂ©grĂ© dans la base de code de Chrome en fĂ©vrier dernier, mais il fallait N'oublions pas que DoH peut ĂȘtre utile pour Ă©viter les fuites d'informations sur les noms d'hĂŽtes demandĂ©s via les serveurs DNS des fournisseurs, se dĂ©fendre contre les attaques MITM et le spoofing du trafic DNS (par exemple, lors de la connexion Ă des rĂ©seaux Wi-Fi publics), faire face aux blocages au niveau DNS (DoH ne peut pas remplacer un VPN pour contourner les blocages mis en place au niveau DPI) ou pour organiser le fonctionnement en cas d'incapacitĂ© Ă accĂ©der directement aux serveurs DNS (par exemple, en passant par un proxy). Dans une situation normale, les requĂȘtes DNS sont envoyĂ©es directement aux serveurs DNS spĂ©cifiĂ©s dans la configuration du systĂšme, tandis qu'avec DoH, la requĂȘte pour dĂ©terminer l'adresse IP de l'hĂŽte est encapsulĂ©e dans le trafic HTTPS et envoyĂ©e Ă un serveur HTTP, oĂč le rĂ©solveur traite les requĂȘtes via une API Web. La norme existante DNSSEC utilise le cryptage uniquement pour l'authentification du client et du serveur, mais ne protĂšge pas le trafic contre l'interception et ne garantit pas la confidentialitĂ© des requĂȘtes.
Juste aprĂšs Mozilla, l'entreprise Google
Source : opennet.ru
