Introduction
La vie privée sur Internet est un sujet brûlant, notamment en ce qui concerne la gestion des requêtes DNS. Avec la mise en place du deuxième relais public ODoH (Oblivious DNS over HTTPS), il est enfin possible d'anonymiser vos requêtes DNS sans avoir besoin d'un compte, grâce à une solution innovante en une seule binaire Rust.
Pourquoi l'ODoH est-il nécessaire ?
Les résolveurs DNS traditionnels, même ceux qui se veulent respectueux de la vie privée comme Pi-hole ou AdGuard Home, exposent votre adresse IP au serveur faisant autorité, ce qui signifie que divers services peuvent suivre vos habitudes de navigation. Les technologies comme DoH et DoT cryptent le transport, mais ne résolvent pas le problème de qui sait quoi sur vous.
Apple a introduit une solution pour ses utilisateurs avec iCloud Private Relay, mais cela nécessite un abonnement payant et est limité aux appareils Apple. Des services comme NextDNS et Cloudflare pour les familles demandent des comptes ou collectent des télémétries, ce qui peut être un obstacle pour ceux qui cherchent une solution auto-hébergée.
Comment fonctionne ODoH ?
ODoH, ou Oblivious DNS over HTTPS, est un protocole de l'IETF (RFC 9230) qui sépare l'identité de l'utilisateur de ses questions DNS. La solution utilise le chiffrement HPKE pour sécuriser les requêtes envoyées à un relais, qui ne voit que votre IP, tandis que le serveur de destination ne voit que la question.
Fonctionnement en pratique
- Chiffrement : La requête DNS est chiffrée sous la clé publique HPKE du serveur cible. Un relais ODoH reçoit cette requête chiffrée.
- Relais : Le relais voit votre IP mais pas la question DNS, assurant ainsi une séparation des informations.
- Serveur cible : Le serveur cible déchiffre la question mais ne connaît pas votre IP.
- Réponse : La réponse est chiffrée de manière symétrique et renvoyée via le même chemin, assurant que le relais ne voit que du texte chiffré.
Déploiement du deuxième relais public
La mise en place du deuxième relais public ODoH a été un défi technique. Numa a publié une binaire Rust qui intègre à la fois un client et un relais, simplifiant ainsi le processus d'installation et d'exploitation. Le relais est configuré pour fonctionner avec une simple commande (numa relay [PORT]), exposant uniquement les points de terminaison nécessaires.
Les défis rencontrés
- Sécurité : Utiliser les primitives cryptographiques HPKE a exigé des audits rigoureux pour garantir la sécurité.
- Performance : Optimiser le relais pour gérer de nombreux utilisateurs simultanés tout en maintenant un haut niveau de confidentialité.
Conclusion
La technologie ODoH représente une avancée majeure pour ceux qui souhaitent protéger leur vie privée en ligne sans les tracas des comptes ou des abonnements. Avec la binaire Rust de Numa, déployer un relais ODoH est maintenant à la portée de tous.
Envisageons ensemble comment cette technologie peut transformer votre projet. Discutons de ton projet en 15 minutes.