Première rédaction de cet article le 22 septembre 2019
Dernière mise à jour le 7 novembre 2023
Ce texte est la politique suivie par le résolveur DoH
doh.bortzmeyer.fr
et par le résolveur
DoT
dot.bortzmeyer.fr
. Il explique ce qui est
garanti (ou pas), ce qui est journalisé (ou pas), etc. (Vous
pouvez également accéder à ce texte par
l'URL
https://doh.bortzmeyer.fr/policy
.)
[If you don't read French, sorry, no translation is planned. But there are many other DoH resolvers available (or DoT), sometimes with policies in English.]
.onion
.Les protocoles DoH (DNS sur HTTPS), normalisé dans le RFC 8484, et DoT (DNS sur TLS), normalisé dans le RFC 7858, permettent d'avoir un canal sécurisé (confidentialité et intégrité) avec un résolveur DNS qu'on choisit. DoH est mis en œuvre dans plusieurs clients comme Mozilla Firefox. Ce texte n'est pas un mode d'emploi (qui dépend du client) mais une description de la politique suivie. La sécurisation du canal (par la cryptographie) vous protège contre un tiers mais évidemment pas contre le gérant du résolveur DoH ou DoT. C'est pour cela qu'il faut évaluer le résolveur DoH qu'on utilise, juger de la confiance à lui accorder, à la fois sur la base de ses déclarations, et sur la base d'une évaluation du respect effectif de ces déclarations. Cette politique suit à peu près les principes du RFC 8932.
Le résolveur DoH doh.bortzmeyer.fr
et le
résolveur DoT dot.bortzmeyer.fr
sont
gérés par moi. C'est un projet individuel, avec ce
que cela implique en bien ou en mal.
Ce résolveur :
eHAFsxc9HJW8QlJB6kDlR0tkTwD97X/TXYc1AzFkTFY=
(en SHA-256/Base64,
comme spécifié par le RFC 7858),doh.bortzmeyer.fr
et
dot.bortzmeyer.fr
, le serveur est accessible par les
adresses IP
193.70.85.11
et
2001:41d0:302:2200::180
, que j'essaierai de
ne pas changer (vous pouvez de toute façon les vérifier dans le
DNS, la zone est signée avec
DNSSEC) et est aussi accessible via un
service .onion
(Tor),
lani4a4fr33kqqjeiy3qubhfx2jewfd3aeaepuwzxrx6zywp2mo4cjad.onion
,doq.bortzmeyer.fr
, mais c'est très
expérimental et pas garanti,2001:db8:99:fa4::1
a fait une requête, ou
que quelqu'un a demandé toto.example
, mais
je ne sais pas si c'est la même requête.google-analytics.com
sont traités de manière neutre.Comme indiqué plus haut, il s'agit d'un projet individuel, donc sa gouvernance est simple : c'est moi qui décide (mais, en cas de changement des règles, je modifierai cet article, et en changeant la date pour que les utilisateurices de la syndication aient la nouvelle version). Si cela ne vous convient pas, je vous suggère de regarder les autres serveurs DoH disponibles (plus il y en a, mieux c'est). Voyez aussi les serveurs DoT. En français, il existe aussi le serveur public de Shaft, avec une politique et une documentation utilisateur détaillée.
Et si vous êtes technicien·ne, j'ai également publié sur la mise en œuvre de ce résolveur.
Version PDF de cette page (mais vous pouvez aussi imprimer depuis votre navigateur, il y a une feuille de style prévue pour cela)
Source XML de cette page (cette page est distribuée sous les termes de la licence GFDL)