Associations commerciales , et , dĂ©fendant les intĂ©rĂȘts des fournisseurs d'accĂšs Internet, au CongrĂšs des Ătats-Unis pour attirer l'attention sur le problĂšme de l'implĂ©mentation de « DNS sur HTTPS » (DoH, DNS over HTTPS) et demander Ă Google des informations dĂ©taillĂ©es sur les plans actuels et futurs concernant l'intĂ©gration de DoH dans ses produits, ainsi qu'un engagement de ne pas activer par dĂ©faut le traitement centralisĂ© des requĂȘtes DNS dans Chrome et Android sans un dialogue approfondi avec d'autres acteurs de l'Ă©cosystĂšme et en tenant compte des consĂ©quences nĂ©gatives potentielles.
Comprenant les avantages globaux du chiffrement pour le trafic DNS, les associations estiment inacceptable de concentrer le contrÎle des conversions de noms entre quelques mains et de lier ce mécanisme par défaut à des services DNS centralisés. En particulier, il est affirmé que Google s'oriente vers l'implémentation par défaut de DoH dans Android et Chrome, ce qui, en cas de lien avec les serveurs de Google, perturberait le caractÚre décentralisé de l'infrastructure DNS et créerait un point de défaillance unique.
Ătant donnĂ© que Chrome et Android dominent le marchĂ©, la mise en Ćuvre de ses serveurs DoH donnerait Ă Google la possibilitĂ© de contrĂŽler une grande partie des flux de requĂȘtes DNS des utilisateurs. En plus de compromettre la fiabilitĂ© de l'infrastructure, une telle dĂ©marche donnerait Ă©galement Ă Google des avantages injustifiĂ©s sur ses concurrents, car la sociĂ©tĂ© obtiendrait des informations supplĂ©mentaires sur les actions des utilisateurs, qui pourraient ĂȘtre utilisĂ©es pour suivre l'activitĂ© des utilisateurs et cibler des publicitĂ©s pertinentes.
L'utilisation de DoH pourrait également perturber le fonctionnement dans des domaines tels que les systÚmes de contrÎle parental, l'accÚs aux espaces de noms internes dans les systÚmes d'entreprise, le choix des itinéraires dans les systÚmes d'optimisation de la distribution de contenu et l'exécution de mandats judiciaires concernant la lutte contre la diffusion de contenus illégaux et l'exploitation des mineurs. Le détournement DNS est également souvent utilisé pour rediriger les utilisateurs vers une page d'information sur l'épuisement des fonds de l'abonné ou pour se connecter à un réseau sans fil.
La sociĂ©tĂ© Google , que les craintes sont infondĂ©es, car elle n'a pas l'intention d'activer DoH par dĂ©faut dans Chrome et Android. Dans Chrome 78, l'activation expĂ©rimentale par dĂ©faut de DoH ne concernera que les utilisateurs dont les paramĂštres indiquent des fournisseurs DNS offrant la possibilitĂ© d'utiliser DoH comme alternative aux DNS traditionnels. Pour ceux qui utilisent les serveurs DNS fournis par leur fournisseur d'accĂšs Internet local, les requĂȘtes DNS continueront d'ĂȘtre envoyĂ©es via le rĂ©solveur systĂšme. En d'autres termes, les actions de Google se limitent Ă remplacer par un service Ă©quivalent celui de l'actuel fournisseur pour passer Ă une mĂ©thode sĂ©curisĂ©e de gestion des DNS. L'activation expĂ©rimentale de DoH est Ă©galement prĂ©vue dans Firefox, mais contrairement Ă Google, Mozilla utilise par dĂ©faut le serveur DNS CloudFlare. Cette approche a dĂ©jĂ suscitĂ© des rĂ©actions de la part du projet OpenBSD.
Rappelons que DoH peut s'avĂ©rer utile pour exclure les fuites d'informations sur les noms d'hĂŽtes demandĂ©s via les serveurs DNS des fournisseurs, lutter contre les attaques MITM et le dĂ©tournement du trafic DNS (par exemple, lors de la connexion Ă des rĂ©seaux Wi-Fi publics), faire face aux blocages au niveau DNS (DoH ne peut pas remplacer un VPN pour contourner les blocages mis en Ćuvre au niveau DPI) ou pour organiser le travail en cas d'impossibilitĂ© d'accĂ©der directement aux serveurs DNS (par exemple, lors de l'utilisation d'un proxy).
Dans une situation normale, les requĂȘtes DNS sont envoyĂ©es directement aux serveurs DNS dĂ©finis dans la configuration systĂšme, tandis qu'avec DoH, la requĂȘte pour dĂ©terminer l'adresse IP de l'hĂŽte est encapsulĂ©e dans le trafic HTTPS et envoyĂ©e Ă un serveur HTTP, oĂč le rĂ©solveur traite les requĂȘtes via une API Web. La norme DNSSEC existante utilise le chiffrement uniquement pour l'authentification du client et du serveur, mais ne protĂšge pas le trafic contre l'interception et ne garantit pas la confidentialitĂ© des requĂȘtes. Actuellement, environ supportent DoH.
Source : opennet.ru
