Comment fonctionne le DNS (et où il fuit)
Vous tapez wikipedia.org dans votre navigateur. Votre ordinateur ne connaît pas l’adresse IP de ce site, il la demande donc à un serveur DNS. Par défaut, c’est celui de votre fournisseur d’accès, et la question part en clair via UDP. Tout appareil sur le trajet, le système de journalisation de votre fournisseur, le Wi-Fi du café, le réseau du bureau, peut voir la question et la réponse.
HTTPS chiffre la connexion à Wikipédia elle-même. Il ne chiffre pas la requête DNS qui a eu lieu avant. Votre fournisseur ne peut pas lire ce que vous avez fait sur Wikipédia, mais il sait que vous y êtes allé.
DNS-over-HTTPS et DNS-over-TLS
Deux protocoles règlent cela. DNS-over-HTTPS (DoH) enveloppe les requêtes DNS dans une connexion HTTPS vers un fournisseur DNS. DNS-over-TLS (DoT) fait la même chose sur un port TLS dédié. Dans les deux cas, le réseau intermédiaire voit seulement « cet appareil parle à un fournisseur DNS », pas quels sites sont consultés.
Les deux sont largement pris en charge. Cloudflare exploite 1.1.1.1, Google 8.8.8.8, Quad9 9.9.9.9. Le revers : c’est désormais le fournisseur DNS qui voit tout ce que voyait votre fournisseur d’accès. Le choix du fournisseur compte donc.
Et mon VPN ?
Un VPN fait passer tout votre trafic dans un tunnel, DNS compris. Si le VPN fait son travail, c’est le fournisseur VPN qui voit les requêtes DNS, pas votre fournisseur d’accès. Même échange : celui qui traite les requêtes peut les journaliser. Mullvad, IVPN et Proton VPN sont basés dans l’UE et ont des politiques sans journalisation auditées.
Un point à connaître : les fuites DNS. Si votre VPN est mal configuré, votre système peut continuer d’envoyer les requêtes DNS via votre fournisseur d’accès alors que le tunnel est actif, ce qui annule le bénéfice. La plupart des clients VPN récents gèrent cela automatiquement ; cela vaut la peine de vérifier.
Ce que fait Dazr
Dazr utilise par défaut le DNS chiffré vers dns0.eu, un service DNS associatif franco-allemand qui ne journalise pas les requêtes et relève du droit européen de la vie privée. Votre fournisseur d’accès voit « cet appareil parle à dns0.eu » et rien des sites que vous visitez réellement. dns0.eu bloque aussi automatiquement les domaines malveillants, un petit bonus.