DNS chiffré : pourquoi vos recherches sont lisibles par votre opérateur

Niveau

Temps

XP

Débutant

min
0
Points
0

« Chiffrer vos requêtes DNS, c’est simplement empêcher les autres de voir ce que vous consultez. »

Pourquoi ce cours est important

Chaque fois que vous tapez une adresse dans votre navigateur, votre appareil envoie une requête DNS en clair sur le réseau. Votre opérateur, votre box et quiconque surveille votre connexion peuvent lire cette liste en temps réel. Le DNS chiffré corrige ce problème discret mais concret.

Le DNS en clair, c'est quoi ?

Comprendre le rôle du DNS comme annuaire d’internet et pourquoi ses échanges transitent par défaut sans aucun chiffrement.

Distinguer DNS-over-HTTPS et DNS-over-TLS, leurs différences pratiques et lequel s’active le plus facilement pour un débutant.

Réglages concrets sur Firefox, Chrome et Android pour basculer vers un résolveur chiffré en quelques minutes.

Identifier les données encore visibles malgré DoH et comprendre quand un VPN complémentaire devient utile.

I - L'annuaire d'internet que tout le monde peut lire

“Avant d’atteindre un site, votre appareil demande son adresse à un serveur. Cette demande circule à découvert, comme une carte postale que tout le monde peut lire. ”

Le DNS (Domain Name System) est le service qui traduit un nom de domaine comme monjournal.fr en adresse IP numérique que les machines comprennent. Sans lui, vous devriez mémoriser des suites de chiffres pour chaque site visité. Ce service fonctionne en arrière-plan à chaque clic, des dizaines de fois par heure.

Le problème : par défaut, ces requêtes DNS circulent en texte brut sur le réseau, sans aucun chiffrement. Votre fournisseur d’accès internet voit donc la liste complète des domaines que vous consultez, même si la page elle-même est protégée par HTTPS. En 2020, une étude de l’ENISA a confirmé que la surveillance des requêtes DNS est l’une des techniques de profilage les plus répandues chez les opérateurs européens.

Un opérateur peut ainsi constituer un historique précis de vos habitudes : sites d’information, forums médicaux, banques, services administratifs. Ces données sont légalement conservées en France pendant 1 an. Elles peuvent aussi être revendues à des courtiers en données dans des pays où la réglementation est plus souple.

II - DoH et DoT : 2 protocoles, 1 même objectif

“Deux standards chiffrent vos requêtes DNS. Comprendre leur différence vous aide à choisir le bon réglage.”

  • DNS-over-HTTPS (DoH) envoie vos requêtes DNS à l’intérieur d’une connexion HTTPS classique, sur le port 443. Concrètement, elles se fondent dans le trafic web ordinaire et deviennent indiscernables pour un observateur extérieur. C’est le protocole activable directement dans Firefox ou Chrome, sans toucher à votre box.
  • DNS-over-TLS (DoT) chiffre aussi les requêtes, mais via un canal dédié sur le port 853. Il est plus adapté aux réglages réseau avancés et aux routeurs d’entreprise.

Pour un usage personnel sur un ordinateur ou un smartphone, DoH est plus simple à activer et offre une protection équivalente.

Les 2 protocoles utilisent des résolveurs publics comme ceux de Cloudflare (1.1.1.1) ou de Quad9 (9.9.9.9) :

  • Quad9 présente un avantage notable pour la sécurité : il bloque automatiquement les domaines malveillants connus, ajoutant ainsi une couche de filtrage sans effort supplémentaire de votre part.
  • Cloudflare est rapide, dispose d’une politique de confidentialité stricte et les logs sont supprimés sous 25h.

III - Activer le DNS chiffré et comprendre ses limites

“Trois minutes suffisent pour chiffrer vos requêtes DNS sur la plupart des appareils du quotidien.”

  • Sur Firefox, ouvrez les Paramètres, puis la section Confidentialité et sécurité. Faites défiler jusqu’à DNS via HTTPS, choisissez Protection maximale et sélectionnez Cloudflare ou Quad9 dans le menu déroulant.
  • Sur Chrome, rendez-vous dans Paramètres, Confidentialité et sécurité, Sécurité, puis activez Utiliser un DNS sécurisé en choisissant votre fournisseur préféré.
  • Sur Android (9 et versions suivantes), allez dans Paramètres, Réseau et Internet, DNS privé, puis saisissez l’adresse du résolveur : « dns.quad9.net » pour Quad9 ou « 1dot1dot1dot1.cloudflare-dns.com » pour Cloudflare. Ce réglage couvre toutes les applications du téléphone, pas seulement le navigateur.

La limite principale est claire : DoH chiffre le nom du domaine demandé, mais pas l’adresse IP de destination. Un observateur attentif peut encore déduire certains sites visités en analysant les adresses IP contactées. De plus, si votre résolveur DNS lui-même est compromis ou peu fiable, vos requêtes restent exposées. Pour une confidentialité plus complète, un VPN de confiance chiffre l’ensemble du trafic, y compris les adresses IP.

Si tu veux plus d’infos sur la cyber, abonne-toi.

#DNS #DNSoverHTTPS #DoH #ViePrivée #Cybersécurité #Débutant #ProtectionDonnées

Défiler vers le haut