Qu’est-ce que le DNS chiffré ?

Le DNS est le système qui traduit des noms de sites comme wikipedia.org en adresses IP auxquelles votre ordinateur peut se connecter. Par défaut, le DNS n’est pas chiffré : votre fournisseur d’accès, et toute personne sur le réseau, voit chaque site que vous visitez. Le DNS chiffré (DNS-over-HTTPS ou DNS-over-TLS) enveloppe ces requêtes pour qu’elles ne puissent pas être lues en chemin.

En bref

Chaque fois que vous visitez un site, votre ordinateur demande d’abord à un serveur DNS « quelle est l’IP de ce nom ? ». Par défaut, cette question circule en clair, et votre fournisseur peut journaliser chaque site visité, même si ces sites utilisent HTTPS. Le DNS chiffré chiffre la requête elle-même et cache à votre réseau les sites que vous visitez. DNS-over-HTTPS (DoH) est la forme la plus courante. Dazr utilise par défaut dns0.eu (un service associatif franco-allemand).

Sur cette page

  1. Comment fonctionne le DNS (et où il fuit)
  2. DNS-over-HTTPS et DNS-over-TLS
  3. Et mon VPN ?
  4. Ce que fait Dazr

Comment fonctionne le DNS (et où il fuit)

Vous tapez wikipedia.org dans votre navigateur. Votre ordinateur ne connaît pas l’adresse IP de ce site, il la demande donc à un serveur DNS. Par défaut, c’est celui de votre fournisseur d’accès, et la question part en clair via UDP. Tout appareil sur le trajet, le système de journalisation de votre fournisseur, le Wi-Fi du café, le réseau du bureau, peut voir la question et la réponse.

HTTPS chiffre la connexion à Wikipédia elle-même. Il ne chiffre pas la requête DNS qui a eu lieu avant. Votre fournisseur ne peut pas lire ce que vous avez fait sur Wikipédia, mais il sait que vous y êtes allé.

DNS-over-HTTPS et DNS-over-TLS

Deux protocoles règlent cela. DNS-over-HTTPS (DoH) enveloppe les requêtes DNS dans une connexion HTTPS vers un fournisseur DNS. DNS-over-TLS (DoT) fait la même chose sur un port TLS dédié. Dans les deux cas, le réseau intermédiaire voit seulement « cet appareil parle à un fournisseur DNS », pas quels sites sont consultés.

Les deux sont largement pris en charge. Cloudflare exploite 1.1.1.1, Google 8.8.8.8, Quad9 9.9.9.9. Le revers : c’est désormais le fournisseur DNS qui voit tout ce que voyait votre fournisseur d’accès. Le choix du fournisseur compte donc.

Et mon VPN ?

Un VPN fait passer tout votre trafic dans un tunnel, DNS compris. Si le VPN fait son travail, c’est le fournisseur VPN qui voit les requêtes DNS, pas votre fournisseur d’accès. Même échange : celui qui traite les requêtes peut les journaliser. Mullvad, IVPN et Proton VPN sont basés dans l’UE et ont des politiques sans journalisation auditées.

Un point à connaître : les fuites DNS. Si votre VPN est mal configuré, votre système peut continuer d’envoyer les requêtes DNS via votre fournisseur d’accès alors que le tunnel est actif, ce qui annule le bénéfice. La plupart des clients VPN récents gèrent cela automatiquement ; cela vaut la peine de vérifier.

Ce que fait Dazr

Dazr utilise par défaut le DNS chiffré vers dns0.eu, un service DNS associatif franco-allemand qui ne journalise pas les requêtes et relève du droit européen de la vie privée. Votre fournisseur d’accès voit « cet appareil parle à dns0.eu » et rien des sites que vous visitez réellement. dns0.eu bloque aussi automatiquement les domaines malveillants, un petit bonus.

À lire aussi