Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| pratique:informatique:dns [31/08/2023 20:28] – Zatalyz | pratique:informatique:dns [03/09/2025 10:50] (Version actuelle) – Doh ! DoT ! Zatalyz | ||
|---|---|---|---|
| Ligne 36: | Ligne 36: | ||
| sudo nano / | sudo nano / | ||
| - | Ça devrait ressembler à ça (mettre un dns sympa) : | + | <wrap todo>Voir plus bas une config complète et faut que je reprenne toute cette page.</wrap> |
| - | <code> | + | |
| - | </code> | + | |
| Puis on relance le service comme un bourrin : | Puis on relance le service comme un bourrin : | ||
| sudo systemctl restart systemd-resolved.service | sudo systemctl restart systemd-resolved.service | ||
| - | La commande '' | + | La commande '' |
| Si jamais une propagation est lente, il parait que la commande '' | Si jamais une propagation est lente, il parait que la commande '' | ||
| + | '' | ||
| + | |||
| + | ===== Vider le cache DNS de Firefox ===== | ||
| + | C'est parfois le navigateur qui saoule. | ||
| + | |||
| + | Aller sur '' | ||
| + | |||
| + | ===== DoH et DoH ===== | ||
| + | ==== De quoi on cause ==== | ||
| + | Ces deux sigles barbares émergent de ma veille, comme étant "à utiliser" | ||
| + | |||
| + | De base, une requête DNS passe en clair et est visible par tout observateur sur le trajet : le FAI, les divers relais, et tous les acteurs malveillants en embuscade (gouvernements, | ||
| + | |||
| + | Attention, le résolveur DNS continue à voir en clair ce qu'on passe comme requête, donc il faut en choisir un de confiance. [[https:// | ||
| + | |||
| + | Deuxième point d' | ||
| + | |||
| + | |||
| + | DoT (DNS over TLS) passe par TLS (port 853), ce qui le rend blocable. Le trafic DNS passe donc sur un port dédié. | ||
| + | |||
| + | DoH (DNS over HTTPS) utilise HTTPS donc le port 443, et ça on ne peux pas le bloquer si facilement. Ça ressemble à un trafic web classique, et on peut le paramétrer directement dans les navigateurs. | ||
| + | |||
| + | ==== Comment l' | ||
| + | En théorie " | ||
| + | * J' | ||
| + | * Firefox (au moins) décide des DNS qu'il accepte ou non. FDN ou Bortzmeyer ? Il n'aime pas. Il désactive DoH à chaque redémarrage. Je n'ai pas encore testé avec Vivaldi et Chromium mais vu que ces navigateurs sont encore moins propres, ma confiance est limitée. | ||
| + | |||
| + | Sur archlinux, on va de nouveau bidouiller ''/ | ||
| + | |||
| + | <code bash https:// | ||
| + | [Resolve] | ||
| + | DNS=80.67.169.12# | ||
| + | FallbackDNS=2001: | ||
| + | DNSOverTLS=yes | ||
| + | Domains=~. | ||
| + | </ | ||
| + | * '' | ||
| + | * '' | ||
| + | |||
| + | |||
| + | |||
| + | |||
| + | Ensuite : | ||
| + | < | ||
| + | sudo systemctl restart systemd-resolved | ||
| + | resolvectl status | ||
| + | </ | ||
| + | La dernière commande montre la config complète de resolvectl. | ||
| + | |||
| + | ===== DNSSEC ===== | ||
| + | <WRAP center round help 60%> | ||
| + | J'ai vu passer dans une config de resolvectl le paramètre '' | ||
| + | </ | ||
| + | |||
| + | ===== Sources ===== | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||