Qu’est-ce que DNS over HTTPS ?
Avant que votre téléphone se connecte à un site, il demande l’adresse de ce site à un serveur DNS (voir Qu’est-ce que le DNS ?). DNS over HTTPS, ou DoH, envoie cette question dans une connexion HTTPS ordinaire, le même canal chiffré qui protège les pages de banque en ligne. Il est défini dans la RFC 8484 : la question DNS est transportée dans une requête HTTPS vers une adresse telle que https://example-resolver.test/dns-query.
Le résultat est la même réponse qu’avant. Ce qui change, c’est que le trajet entre votre téléphone et le serveur DNS est chiffré.
Quelle différence entre le DNS classique, le DoT et le DoH ?
| DNS classique | DNS over TLS (DoT) | DNS over HTTPS (DoH) | |
|---|---|---|---|
| Chiffré | Non | Oui | Oui |
| Port | 53 | 853 | 443 (comme le web) |
| Aspect sur le réseau | Paquets DNS lisibles | Connexion TLS sur un port dédié | Ressemble à du HTTPS normal |
| Où le rencontrer | Par défaut sur la plupart des réseaux | DNS privé d’Android | Navigateurs, apps, EZOBLOCKER |
Le port dédié du DoT est parfois bloqué sur les réseaux d’entreprise, d’hôtel et sur certains réseaux mobiles. Le DoH utilise le même port que les pages web : il est donc rarement bloqué sans casser le web avec lui.
Pourquoi le DNS chiffré est-il important ?
Le DNS classique est lisible par quiconque se trouve sur le trajet : le propriétaire du Wi-Fi, l’opérateur du réseau ou une personne qui partage un point d’accès public. La liste des noms que votre téléphone demande en dit long sur ce que vous faites. Les réponses du DNS classique peuvent aussi être modifiées en route, par exemple pour vous envoyer vers une mauvaise adresse.
Le chiffrement répond aux deux problèmes : les questions ne peuvent pas être lues en chemin, et la réponse est protégée contre toute altération pendant le transport. Il n’aveugle pas pour autant le serveur DNS lui-même : il importe donc de savoir qui est ce serveur et ce qu’il conserve.
Comment EZOBLOCKER utilise-t-il le DoH ?
EZOBLOCKER exécute un petit tunnel local sur votre téléphone. Le tunnel intercepte les requêtes DNS et les transmet, chiffrées avec DoH, aux serveurs d’EZOBLOCKER. Les serveurs répondent normalement pour les sites que vous pouvez ouvrir et donnent une réponse bloquée pour les catégories que vous avez activées, par exemple les publicités, les traqueurs, les jeux d’argent ou les sites pour adultes. Le filtrage a lieu sur les serveurs, avant que quoi que ce soit se charge.
Ce qui est envoyé, et ce qui ne l’est pas :
- Le téléphone n’envoie aux serveurs que des requêtes DNS. Vos pages, messages et vidéos ne passent pas par eux.
- Les serveurs ne conservent aucun historique des sites que vous consultez. Ils ne connaissent de vous qu’un identifiant d’appareil anonyme, vos catégories choisies, les adresses de votre propre liste et l’état de votre abonnement.
- Si les serveurs sont injoignables, les noms de sites peuvent brièvement être envoyés à des services DNS publics reconnus comme Cloudflare ou Quad9, pour que votre internet ne se coupe pas.
C’est pourquoi le système affiche une icône VPN : la fonction VPN du téléphone est le seul moyen pour une app d’intercepter les requêtes DNS. Elle ne fait pas passer votre trafic par un serveur VPN. Consultez la page Confidentialité pour les détails.
Puis-je choisir un autre fournisseur DoH dans EZOBLOCKER ?
Oui. Dans Avancé > Fournisseur DNS, vous pouvez choisir un fournisseur public ou saisir votre propre adresse DoH, qui doit commencer par https://. Dans ce mode, vos requêtes vont à ce fournisseur et les catégories d’EZOBLOCKER ne s’appliquent pas. Un tableau des fournisseurs et de leurs adresses DoH figure dans le guide des serveurs DNS familiaux.
En quoi est-ce différent du DNS privé d’Android ?
Le DNS privé d’Android utilise le DoT avec un nom d’hôte. Si un nom d’hôte y est saisi, il prend le pas sur le filtre d’EZOBLOCKER : il doit donc être sur Désactivé ou Automatique pendant que vous utilisez l’app. Les étapes figurent dans Configurer le DNS privé sur Android.
Pour confirmer que vos requêtes passent bien par le filtre, ouvrez la vérification de la protection. La page Changer de DNS donne la vue d’ensemble.