← Retour au blog
tech 14 mai 2026

Lancement du deuxième relais public ODoH : Anonymiser le DNS sans compte

Découvrez comment le deuxième relais public ODoH permet d'anonymiser vos requêtes DNS sans nécessiter de compte, tout en utilisant une seule binaire Rust.

Article inspiré de la source originale
Show HN: Running the second public ODoH relay ↗ numa.rs

Introduction

La vie privée sur Internet est un sujet brûlant, notamment en ce qui concerne la gestion des requêtes DNS. Avec la mise en place du deuxième relais public ODoH (Oblivious DNS over HTTPS), il est enfin possible d'anonymiser vos requêtes DNS sans avoir besoin d'un compte, grâce à une solution innovante en une seule binaire Rust.

Pourquoi l'ODoH est-il nécessaire ?

Les résolveurs DNS traditionnels, même ceux qui se veulent respectueux de la vie privée comme Pi-hole ou AdGuard Home, exposent votre adresse IP au serveur faisant autorité, ce qui signifie que divers services peuvent suivre vos habitudes de navigation. Les technologies comme DoH et DoT cryptent le transport, mais ne résolvent pas le problème de qui sait quoi sur vous.

Apple a introduit une solution pour ses utilisateurs avec iCloud Private Relay, mais cela nécessite un abonnement payant et est limité aux appareils Apple. Des services comme NextDNS et Cloudflare pour les familles demandent des comptes ou collectent des télémétries, ce qui peut être un obstacle pour ceux qui cherchent une solution auto-hébergée.

Comment fonctionne ODoH ?

ODoH, ou Oblivious DNS over HTTPS, est un protocole de l'IETF (RFC 9230) qui sépare l'identité de l'utilisateur de ses questions DNS. La solution utilise le chiffrement HPKE pour sécuriser les requêtes envoyées à un relais, qui ne voit que votre IP, tandis que le serveur de destination ne voit que la question.

Fonctionnement en pratique

  1. Chiffrement : La requête DNS est chiffrée sous la clé publique HPKE du serveur cible. Un relais ODoH reçoit cette requête chiffrée.
  2. Relais : Le relais voit votre IP mais pas la question DNS, assurant ainsi une séparation des informations.
  3. Serveur cible : Le serveur cible déchiffre la question mais ne connaît pas votre IP.
  4. Réponse : La réponse est chiffrée de manière symétrique et renvoyée via le même chemin, assurant que le relais ne voit que du texte chiffré.

Déploiement du deuxième relais public

La mise en place du deuxième relais public ODoH a été un défi technique. Numa a publié une binaire Rust qui intègre à la fois un client et un relais, simplifiant ainsi le processus d'installation et d'exploitation. Le relais est configuré pour fonctionner avec une simple commande (numa relay [PORT]), exposant uniquement les points de terminaison nécessaires.

Les défis rencontrés

  • Sécurité : Utiliser les primitives cryptographiques HPKE a exigé des audits rigoureux pour garantir la sécurité.
  • Performance : Optimiser le relais pour gérer de nombreux utilisateurs simultanés tout en maintenant un haut niveau de confidentialité.

Conclusion

La technologie ODoH représente une avancée majeure pour ceux qui souhaitent protéger leur vie privée en ligne sans les tracas des comptes ou des abonnements. Avec la binaire Rust de Numa, déployer un relais ODoH est maintenant à la portée de tous.

Envisageons ensemble comment cette technologie peut transformer votre projet. Discutons de ton projet en 15 minutes.

ODoH DNS privacy Rust Encryption Relay deployment
Newsletter Deepthix · 100% IA · chaque lundi 8h

Un agent IA lit la tech à ta place.

Notre agent IA scanne ~200 sources par semaine et te livre les meilleurs articles le lundi 8h. Gratuit. 1 clic pour se désinscrire.

Voir la page newsletter →

Tu veux automatiser tes opérations ?

Discutons de ton projet en 15 minutes.

Réserver un call