Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| pratique:informatique:dns [09/07/2019 10:37] – Zatalyz | pratique:informatique:dns [03/09/2025 10:50] (Version actuelle) – Doh ! DoT ! Zatalyz | ||
|---|---|---|---|
| Ligne 3: | Ligne 3: | ||
| Pour les fournisseurs de DNS, il y a https:// | Pour les fournisseurs de DNS, il y a https:// | ||
| + | |||
| + | ===== Vieille méthode ===== | ||
| + | Mais peut-être encore valable suivant les OS alors je laisse ça là. | ||
| Si on a Network-manager/ | Si on a Network-manager/ | ||
| Ligne 26: | Ligne 29: | ||
| </ | </ | ||
| + | ===== Méthode en 2023 ===== | ||
| + | Sur Archlinux il y a maintenant '' | ||
| + | Pour ajouter ses DNS, créer / | ||
| + | < | ||
| + | sudo nano / | ||
| + | |||
| + | <wrap todo> | ||
| + | |||
| + | Puis on relance le service comme un bourrin : | ||
| + | sudo systemctl restart systemd-resolved.service | ||
| + | |||
| + | La commande '' | ||
| + | |||
| + | Si jamais une propagation est lente, il parait que la commande '' | ||
| + | |||
| + | '' | ||
| + | |||
| + | ===== Vider le cache DNS de Firefox ===== | ||
| + | C'est parfois le navigateur qui saoule. | ||
| + | |||
| + | Aller sur '' | ||
| + | |||
| + | ===== DoH et DoH ===== | ||
| + | ==== De quoi on cause ==== | ||
| + | Ces deux sigles barbares émergent de ma veille, comme étant "à utiliser" | ||
| + | |||
| + | De base, une requête DNS passe en clair et est visible par tout observateur sur le trajet : le FAI, les divers relais, et tous les acteurs malveillants en embuscade (gouvernements, | ||
| + | |||
| + | Attention, le résolveur DNS continue à voir en clair ce qu'on passe comme requête, donc il faut en choisir un de confiance. [[https:// | ||
| + | |||
| + | Deuxième point d' | ||
| + | |||
| + | |||
| + | DoT (DNS over TLS) passe par TLS (port 853), ce qui le rend blocable. Le trafic DNS passe donc sur un port dédié. | ||
| + | |||
| + | DoH (DNS over HTTPS) utilise HTTPS donc le port 443, et ça on ne peux pas le bloquer si facilement. Ça ressemble à un trafic web classique, et on peut le paramétrer directement dans les navigateurs. | ||
| + | |||
| + | ==== Comment l' | ||
| + | En théorie " | ||
| + | * J' | ||
| + | * Firefox (au moins) décide des DNS qu'il accepte ou non. FDN ou Bortzmeyer ? Il n'aime pas. Il désactive DoH à chaque redémarrage. Je n'ai pas encore testé avec Vivaldi et Chromium mais vu que ces navigateurs sont encore moins propres, ma confiance est limitée. | ||
| + | |||
| + | Sur archlinux, on va de nouveau bidouiller ''/ | ||
| + | |||
| + | <code bash https:// | ||
| + | [Resolve] | ||
| + | DNS=80.67.169.12# | ||
| + | FallbackDNS=2001: | ||
| + | DNSOverTLS=yes | ||
| + | Domains=~. | ||
| + | </ | ||
| + | * '' | ||
| + | * '' | ||
| + | |||
| + | |||
| + | |||
| + | |||
| + | Ensuite : | ||
| + | < | ||
| + | sudo systemctl restart systemd-resolved | ||
| + | resolvectl status | ||
| + | </ | ||
| + | La dernière commande montre la config complète de resolvectl. | ||
| + | ===== DNSSEC ===== | ||
| + | <WRAP center round help 60%> | ||
| + | J'ai vu passer dans une config de resolvectl le paramètre '' | ||
| + | </ | ||
| + | |||
| + | ===== Sources ===== | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||