Skip to content
Une recherche de nom passant par le stub de systemd-resolved vers un cache, un validateur et un transport chiffré, avec le validateur et le chiffrement coupés

Resolved : le résolveur que vous faites déjà tourner

systemd-resolved tourne en ce moment même sur la plupart des bureaux Linux, met chaque recherche en cache et n’en valide aucune. Ce billet suit le chemin de résolution depuis nss-resolve jusqu’aux deux stubs, mesure ce que vaut le cache sur une vraie machine, active DNSSEC et montre les trois verdicts qu’il peut rendre, puis explique pourquoi la validation est coupée par défaut alors que l’amont la livre activée. Ensuite un recensement du peu de web réellement signé, DNS over TLS et son piège du mode strict contre l’opportuniste, et le support de DNS over HTTPS demandé depuis 2018 et toujours inexistant. Pour finir : ce que livrent Fedora, Ubuntu, Debian et la famille RHEL, comment le câbler dans chacune, et pourquoi les fonctionnalités que votre distribution a désactivées sont des défauts et non du code manquant.

27 septembre 2026 Â· 43 min Â· 9526 mots Â· Damien Dye

DNS over HTTPS passe tout droit devant vos contrĂ´les

DNS over HTTPS chiffre vos requêtes, ce qui est bien, et les envoie à un résolveur choisi par le client sur le port 443, ce qui est le problème. Votre propre résolveur ne voit jamais la requête : la liste de blocage qu’elle aurait échouée, le flux de menaces qu’elle aurait touché et la ligne de journal qu’elle aurait écrite disparaissent tous. Cet article parcourt le mécanisme : pourquoi une connexion web chiffrée parmi des milliers est invisible à la frontière, qui, sur une machine, peut choisir un résolveur que vous n’avez jamais choisi (le système, le navigateur, n’importe quelle application, n’importe quel script sur n’importe quelle page web, et le maliciel), et les cas documentés, du JavaScript d’une page interrogeant un point d’accès DoH public qui autorise les requêtes cross-origin, à Godlua et PsiXBot cachant leur canal de commande dans DoH, jusqu’à l’APT OilRig exfiltrant des données par-dessus. Puis la thèse que l’histoire de la confidentialité est une couverture : DNS over TLS chiffrait déjà le DNS en 2016, sur un port que l’opérateur réseau peut encore gouverner, si bien que la seule chose que DoH ajoute par-dessus, c’est de vaincre l’administrateur, ce qui explique pourquoi les éditeurs de navigateurs qui l’ont écrit et livré, et la régie publicitaire qui fait tourner le plus gros résolveur DoH public, sont ceux qui y ont gagné. Puis le correctif, qui n’est pas d’interdire le chiffrement. Faites tourner votre propre résolveur DoH et DoT, annoncez-le avec Discovery of Designated Resolvers, refusez le port 53, le port 853 et les résolveurs DoH publics connus à la frontière, et répondez au canari de Firefox pour que le navigateur se retire. Gardez le chiffrement. Reprenez le choix du résolveur. Le billet se referme sur les conséquences : le même blocage fondé sur le DNS s’applique dans toute l’Europe et en Australie, et les tribunaux d’Italie, de France, de Belgique et d’Allemagne ordonnent désormais aux résolveurs publics eux-mêmes de bloquer, Cloudflare étant condamné à une amende et faisant appel, Google refusant en silence et OpenDNS se coupant pour des pays entiers. Le motif sous-jacent est une conception américaine imposée au monde, et un gouvernement américain qui qualifie les lois des autres pays d’extorsion des entreprises américaines et leur ordonne de ne pas s’y conformer.

24 septembre 2026 Â· 42 min Â· 10593 mots Â· Damien Dye