• [^] # Re: Pas la meme chose

    Posté par . En réponse au message Serveur DNS : Unbound ou bind9 ?. Évalué à 0.

    Attention avec le DoT/DoH : suivant le modèle de menace, il faut faire attention à ce que l'on interroge les root DNS en chiffrant également le trafic.

    En effet suivant, généralement, tu vas configurer le DoT/DoH entre ton client (PC final) et ton serveur (Box). Par contre, ton serveur va faire des requetes sur les root DNS s'il ne connait pas la réponse. Si tu n'as pas de chiffrement de trafic entre ton serveur et les root, un attaquant, pouvant écouter le trafic, pourra connaitre tes requêtes.

    A noter que ce modèle constitue déjà une avancée: il faut une écoute active du trafic plutôt que de regarder les logs du DNS resolver du FAI.