• # Quelques réponses

    Posté par . En réponse au journal Comment, via un résolveur DNS alternatif, se protéger : 1) de la censure et 2) du pistage ?. Évalué à 9. Dernière modification le 21 mai 2023 à 10:44.

    Alors

    1) Si tu es HTTPS, tok FAI et n'importe qui d'autres ne pourront voir que :
    - l'adresse IP du serveur à qui tu parles
    - éventuellement, le nom de domaine à qui tu parles si tu n'es pas en TLS1.3 avec ECH.
    Par contre, non, ton FAI ne pourra pas avoir l'URL complète : seul toi et le serveur peuvent avoir cette info. C'est pour cela que les entreprises qui veulent analyser le flux sont obligées de faire un gros MITM avec une PKI interne qui peut tout signer.

    2) comme dis avant, dig n'utilise pas les paramètres de firefox.
    Si tu veux tester si Bouygues Tel fait vraiment de la redirection DNS, tentes avec dix d'abord sur les résolveurs de Bouygues puis sur des DNS publiques (FDN, Quad9, Cloudfare, Google, ...)

    Après, pourquoi Firefox t'affiche ce message... Il faudrait valider le DNS que tu utilises... (Dans les précédent messages, j'ai vu beaucoup de personnes dire qu'elles avaient fait une erreur de frappe et résultat, cela ne marchait pas...)

    3) ECH, c'est pour corriger une faiblesse du TLS avec SNI : sans ECH, tout est chiffré sauf le message initial ou le nom DNS est en clair dans le 1er message. Avec ECH, tout est chiffré, même l'échange initiale où on indique le nom du domaine que l'on veut joindre