« Aime et n'aime pas » : DNS over HTTPS

Nous examinons les opinions concernant les caractéristiques de DNS over HTTPS, qui sont récemment devenues un « serpent de mer » parmi les fournisseurs d'accès Internet et les développeurs de navigateurs.

« Aime et n'aime pas » : DNS over HTTPS
/ Unsplash / Steve Halama

Essence des désaccords

Récemment grands médias et sites spécialisés (y compris Habr), parlent souvent du protocole DNS over HTTPS (DoH). Il chiffre les requêtes vers le serveur DNS et les réponses. Cette approche permet de masquer les noms d'hôtes auxquels l'utilisateur accède. D'après les publications, on peut conclure que ce nouveau protocole (au sein de l'IETF a été approuvé en 2018) a divisé la communauté IT en deux camps.

Une moitié pense que ce nouveau protocole améliorera la sécurité d'Internet et l'intègre dans ses applications et services. L'autre moitié est convaincue que la technologie complique uniquement le travail des administrateurs systèmes. Ensuite, nous examinerons les arguments des deux côtés.

Comment fonctionne DoH

Avant de discuter des raisons pour lesquelles les fournisseurs d'accès Internet et d'autres acteurs du marché soutiennent ou s'opposent à DNS over HTTPS, voyons brièvement les principes de son fonctionnement.

Dans le cas de DoH, la requête pour déterminer l'adresse IP est encapsulée dans le trafic HTTPS. Elle est ensuite dirigée vers un serveur HTTP, où elle est traitée via une API. Voici un exemple de requête extrait du RFC 8484 (p.6):

   :method = GET
   :scheme = https
   :authority = dnsserver.example.net
   :path = /dns-query?
           dns=AAABAAABAAAAAAAAAWE-NjJjaGFyYWN0ZXJsYWJl
           bC1tYWtlcy1iYXNlNjR1cmwtZGlzdGluY3QtZnJvbS1z
           dGFuZGFyZC1iYXNlNjQHZXhhbXBsZQNjb20AAAEAAQ
   accept = application/dns-message

Ainsi, le trafic DNS est caché dans le trafic HTTPS. Le client et le serveur communiquent via le port standard 443. En conséquence, les requêtes vers le système de noms de domaine restent anonymes.

Pourquoi il n'est pas apprécié

Les opposants à DNS over HTTPS disentestiment que ce nouveau protocole diminuera la sécurité des connexions. Selon propos Paul Vixie, membre de l'équipe de développement de DNS, les administrateurs systèmes auront plus de difficulté à bloquer les sites potentiellement nuisibles. Les utilisateurs ordinaires perdront ainsi la possibilité de configurer un éventuel contrôle parental dans les navigateurs.

L'opinion de Paul est partagée par les fournisseurs d'accès Internet du Royaume-Uni. La législation du pays oblige à bloquer les ressources contenant du contenu interdit. Mais le support de DoH dans les navigateurs complique la tâche de filtration du trafic. Parmi les critiques de ce nouveau protocole figurent aussi le Centre gouvernemental de communication d'Angleterre (GCHQ) et la fondation Internet Watch Foundation (IWF), qui maintient un registre des ressources bloquées.

Sur notre blog sur Habr :

Les experts soulignent que DNS sur HTTPS pourrait représenter une menace pour la cybersécurité. Début juillet, des spécialistes en cybersécurité de Netlab Fallout ont détecté le premier virus utilisant le nouveau protocole pour mener des attaques DDoS — Godlua. Le malware interrogeait le DoH pour obtenir des enregistrements textuels (TXT) et extraire les URL des serveurs de contrôle.

Les requêtes DoH chiffrées n'étaient pas détectées par les logiciels antivirus. Les spécialistes en cybersécurité s'inquiètent, après Godlua, d'autres malwares apparaîtront, invisibles pour la surveillance passive de DNS.

Mais tous ne s'opposent pas

En faveur de DNS sur HTTPS, dans son blog s'est exprimé l'ingénieur d'APNIC, Geoff Houston. Selon lui, le nouveau protocole permettra de lutter contre les attaques de détournement de DNS, de plus en plus courantes. Ce fait confirmé est rapporté dans un rapport de janvier de l'entreprise de cybersécurité FireEye. Le développement du protocole a également reçu le soutien de grandes entreprises IT.

Début de l'année dernière, Google a commencé à tester le DoH. Il y a un mois, la société présentée a lancé la version de disponibilité générale de son service DoH. Google espère, qu'il augmentera la sécurité des données personnelles en ligne et protègera contre les attaques MITM.

Un autre développeur de navigateurs, Mozilla, a prend en charge adopté DNS sur HTTPS depuis l'été dernier. Parallèlement, l'entreprise promeut activement cette nouvelle technologie dans le secteur IT. Pour cela, l'association des fournisseurs Internet, Internet Services Providers Association (ISPA) a même nominée Mozilla pour le prix du « vilain d'internet de l'année ». En réponse, les représentants de la société l'ont notéont exprimé leur déception face au refus des opérateurs de télécommunications d'améliorer une infrastructure Internet obsolète.

« Aime et n'aime pas » : DNS over HTTPS
/ Unsplash / TETrebbien

En soutien à Mozilla se sont exprimés de grands médias et certains fournisseurs d'accès Internet. En particulier, British Telecom a déclaré estimentque le nouveau protocole n'affectera pas le filtrage du contenu et améliorera la sécurité des utilisateurs britanniques. Sous la pression du public, l'ISPA a dû retirer la nomination « de vilain ».

Des fournisseurs cloud ont également soutenu l'implémentation de DNS sur HTTPS, comme Cloudflare. Ils proposent déjà des services DNS basés sur le nouveau protocole. Une liste complète des navigateurs et des clients prenant en charge le DoH est disponible sur GitHub.

Quoi qu'il en soit, il est prématuré de parler de la fin de la confrontation entre les deux camps. Les spécialistes IT prédisent que si DNS sur HTTPS doit vraiment devenir une partie intégrante de la pile technologique d'Internet, cela prendra plus d'une décennie.

De quoi d'autre parlons-nous dans notre blog d'entreprise :

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster