Changer votre DNS rend la navigation plus sûre, mais cela ne cachera pas votre historique aux personnes qui comptent le plus


Changer votre serveur DNS est l'un de ces simples ajustements de réseau qui peuvent rendre la navigation plus sûre, mais la confidentialité DNS est facile à mal comprendre. Changer de fournisseur DNS ne rend pas votre historique de navigation invisible. Votre FAI, votre employeur, votre école ou votre administrateur réseau peut encore disposer d'autres moyens pour déterminer les services auxquels vous vous connectez.

DNS indique uniquement à votre ordinateur où se connecter

Changer le DNS change le résolveur, pas la connexion elle-même

Le travail de base du DNS est de traduire un domaine tel que example.com en une adresse IP à laquelle votre ordinateur peut se connecter. Lorsque vous utilisez le serveur DNS de votre FAI, celui-ci gère ces recherches. Lorsque vous configurez votre appareil pour utiliser Cloudflare ou Google, ces sociétés les gèrent à la place.

Cela peut être utile pour la confidentialité. Si vous utilisez DNS sur HTTPS (DoH) ou DNS sur TLS (DoT), la requête entre votre appareil et le résolveur est cryptée. Une personne qui surveille le réseau local ne peut plus simplement lire les paquets DNS et voir chaque domaine demandé, mais le DNS ne transporte pas le reste de votre trafic Web.

Après avoir résolu example.comvotre ordinateur doit toujours se connecter à l'adresse IP résultante. Ces paquets doivent toujours transiter par votre FAI si vous utilisez une connexion Internet ordinaire. La modification du résolveur DNS ne crypte pas ces paquets, ne masque pas leurs adresses IP de destination et ne transforme pas votre connexion en VPN.

Votre FAI peut toujours en voir beaucoup

HTTPS protège le contenu, pas nécessairement votre destination

Un routeur posé sur une plaque à pâtisserie.

Même lorsque vos requêtes DNS sont cryptées, votre FAI se situe toujours entre votre réseau et le reste d'Internet. Pour une connexion HTTPS normale, votre FAI ne peut pas simplement lire le contenu des pages que vous visitez. HTTPS crypte les données d'application réelles entre votre navigateur et le site Web.

Cependant, votre FAI peut toujours voir les adresses IP avec lesquelles votre connexion communique. Cela peut parfois révéler le service que vous utilisez. Une adresse IP partagée par des milliers de sites Web peut ne pas indiquer au FAI exactement quel site vous avez visité, tandis qu'une adresse dédiée à un service particulier peut fournir un indice beaucoup plus solide.

TLS a historiquement fourni une autre source d’informations. Avec les connexions TLS traditionnelles, le navigateur peut inclure le nom d'hôte auquel il souhaite se connecter dans le message ClientHello via l'indication du nom du serveur, ou SNI. Le contenu de la session HTTPS reste crypté, mais le nom d'hôte dans SNI a toujours été visible par toute personne observant la connexion.

C'est ici Client crypté Bonjourou ECH, entre en jeu. ECH est conçu pour chiffrer les parties sensibles de TLS ClientHello, y compris les informations qui autrement exposeraient le nom d'hôte demandé via SNI. ECH constitue une évolution importante, mais il ne s’agit pas d’un changement universel en matière de confidentialité. Son efficacité dépend de la prise en charge du navigateur, du serveur et de l'infrastructure environnante.

L'analyse du trafic peut fournir une autre source d'informations. Même lorsque le contenu d'une connexion est chiffré, la taille, la synchronisation et la direction des paquets peuvent révéler des caractéristiques de la connexion. Un FAI n'a pas nécessairement besoin de lire vos requêtes HTTP pour savoir que votre appareil communique avec un service particulier. Le DNS crypté résout donc un réel problème, mais il ne rend pas votre FAI aveugle à votre activité Internet.

Changer de DNS, c'est faire confiance à quelqu'un d'autre

Le nouveau résolveur peut toujours voir vos requêtes

Page de résultats du test de vitesse DNS classant chaque fournisseur DNS testé.

Une autre conséquence facile à ignorer du changement de fournisseur DNS est que les requêtes ne disparaissent pas. Si vous arrêtez d'utiliser le résolveur de votre FAI et commencez à utiliser Cloudflare, Cloudflare devient le résolveur recevant ces requêtes. Si vous utilisez le DNS public de Google, Google les reçoit à la place.

DoH et DoT protègent les requêtes pendant qu'elles transitent entre votre appareil et le résolveur. Le résolveur doit toujours voir la requête pour y répondre. Cela rend la politique de confidentialité, les pratiques de journalisation et la juridiction du fournisseur pertinentes. Un fournisseur DNS opère conformément aux lois applicables à son activité et à son infrastructure, ce qui peut affecter la façon dont il répond aux demandes légales d'informations. Cela ne signifie pas que chaque fournisseur DNS public conserve un enregistrement détaillé de tout ce que vous faites. Leurs politiques diffèrent et certains fournisseurs DNS sont davantage axés sur la confidentialité.

Alors qui peut voir quoi ?

La confidentialité dépend de qui vous essayez de vous cacher

Logo TP Link sur le routeur VoIP double bande WiFi 7 XGS PON BE7200.

Si vous utilisez le Wi-Fi dans un café et que le DNS et le HTTPS cryptés sont activés, la personne qui gère le réseau ne peut pas simplement ouvrir un journal et lire les pages que vous avez visitées. Ils peuvent toujours voir que votre appareil communique avec des adresses IP particulières, mais ils ne peuvent normalement pas lire le contenu de votre session HTTPS, comme les pages que vous avez consultées.

Votre FAI a beaucoup plus de visibilité car il transporte votre trafic Internet. En fonction de la connexion, le FAI peut également voir le SNI et analyser le timing de la connexion et les modèles de trafic. Concrètement, changer de DNS n’empêche pas votre FAI de dresser un tableau utile de votre activité Internet.

Une entreprise ou une école contrôlant le réseau peut avoir encore plus de visibilité. Il peut bloquer le DNS extérieur, enregistrer les connexions ou utiliser un logiciel de périphérique géré et l'inspection TLS pour inspecter le trafic. Dans cet environnement, la modification du paramètre DNS sur votre ordinateur portable peut ne rien faire car le réseau peut le remplacer ou l'ignorer.

Un VPN change la situation car votre FAI voit une connexion cryptée au VPN plutôt que les destinations individuelles qu'il contient, mais le fournisseur VPN est désormais la partie à laquelle vous devez faire confiance. Il peut potentiellement voir les destinations atteintes par votre trafic, et votre configuration DNS peut toujours divulguer des informations en dehors du tunnel si le VPN est mal configuré.

La confidentialité DNS a des limites

Le choix d’un autre résolveur présente toujours un avantage pratique en matière de sécurité. Certains services peuvent bloquer des domaines malveillants connus, ce qui peut empêcher votre appareil de se connecter à certains sites malveillants ou de phishing. Considérez-le simplement comme le choix d'un service différent pour gérer le DNS plutôt que comme un moyen de disparaître de la vue de votre FAI. Si votre objectif est de cacher vos accès en ligne au réseau qui transporte votre trafic, vous devez protéger bien plus que le DNS.



Vous pouvez lire l’article original (en Angais) sur le sitewww.howtogeek.com