DNS over HTTPS ou DNS over TLS : quelles différences ?
DNS over HTTPS (DoH) et DNS over TLS (DoT) chiffrent les échanges DNS entre le client et le résolveur choisi. Ils protègent cette partie du trajet contre une lecture ou une modification simples sur le réseau. Aucun des deux ne rend la navigation entièrement invisible ou anonyme.
Comment circulent les requêtes
DoH transporte requêtes et réponses DNS dans des échanges HTTPS, selon le RFC 8484. DoT transporte les messages DNS dans une connexion TLS distincte, décrite par le RFC 7858. Les deux exigent la prise en charge du client et du résolveur, ainsi que l’authentification du serveur. Un bouton « DNS sécurisé » ne précise pas à lui seul quel fournisseur est choisi ni si un retour au DNS ordinaire est possible.
DoH est souvent intégré au navigateur ou à une application et peut emprunter l’infrastructure HTTPS habituelle. DoT se configure fréquemment au niveau du système ou du réseau et emploie une connexion DNS dédiée. Il s’agit de pratiques courantes, pas de garanties : le fonctionnement dépend de l’appareil, du logiciel et de la politique du réseau.
Ce qui reste visible
L’opérateur du résolveur reçoit les requêtes nécessaires pour répondre. Le site visité voit la connexion ; d’autres acteurs du réseau peuvent voir les adresses IP des connexions et certaines métadonnées. Le DNS chiffré n’efface ni l’historique du navigateur, ni les cookies, ni les connexions aux comptes, ni les informations envoyées volontairement. Pour évaluer la confidentialité, examinez tout le trajet et la politique de données du résolveur.
DNSSEC remplit un autre rôle : il permet de vérifier l’origine et l’intégrité de données DNS signées lorsque la chaîne de confiance est configurée. Il ne chiffre pas les requêtes entre le client et le résolveur. DoH ou DoT peuvent être utilisés avec une validation DNSSEC ; ces mécanismes sont complémentaires.
Vérifier la configuration réelle
Déterminez si le navigateur utilise le DNS du système ou son propre résolveur chiffré. Comparez la réponse attendue avec l’outil de contrôle DNS et avec une requête vers le résolveur choisi. Une différence ne signale pas nécessairement une fuite : un CDN peut adapter sa réponse à l’emplacement du résolveur. Testez aussi le comportement si ce dernier devient indisponible.
Dans un réseau administré, le filtrage, les noms internes et les règles de sécurité peuvent imposer un résolveur particulier. Un changement arbitraire peut casser l’accès à des ressources internes. Identifiez le responsable du réseau et les noms indispensables avant de modifier la configuration.
Choisir en connaissance de cause
Comparez disponibilité, traitement des données, validation DNSSEC et comportement en cas de panne plutôt qu’une seule promesse commerciale. Testez les sites habituels et les noms internes après modification. Si l’enregistrement faisant autorité est erroné, changer le transport DNS ne le corrigera pas.
