Skip to content
Une chaîne de confiance qui part de la racine signée, traverse un TLD signé et s'arrête à un domaine de second niveau non signé, avec les chiffres comptés à côté de chaque étape

DNSSEC : protéger votre trafic de la falsification

Le plus dur de DNSSEC était fini il y a des années. Compté sur la zone racine en direct le 27 septembre 2026, 1 351 domaines de premier niveau sur 1 438 portent un enregistrement DS, et les 1 038 gTLD sont signés sans exception. Puis ça s’arrête net. Un recensement de tous les domaines gov.uk du registre officiel du gouvernement en trouve 39 signés sur les 2 390 qui résolvent encore, dont neuf conseils de paroisse, tandis que le fisc, le NHS, le GCHQ et le Centre national de cybersécurité n’en font pas partie. Une autorité de certification sur neuf a signé. Une distribution Linux sur trois aussi. windowsupdate.com n’a aucun DS. Voici ce que coûte réellement une réponse falsifiée, ce que la signature y change, pourquoi les excuses habituelles ne survivent pas au contact des chiffres, et si, quarante-deux ans après Mockapetris, le vrai problème n’est pas que presque personne ne comprend ce que le DNS promet.

27 septembre 2026 Â· 53 min Â· 12020 mots Â· Damien Dye

DNS over HTTPS passe tout droit devant vos contrĂ´les

DNS over HTTPS chiffre vos requêtes, ce qui est bien, et les envoie à un résolveur choisi par le client sur le port 443, ce qui est le problème. Votre propre résolveur ne voit jamais la requête : la liste de blocage qu’elle aurait échouée, le flux de menaces qu’elle aurait touché et la ligne de journal qu’elle aurait écrite disparaissent tous. Cet article parcourt le mécanisme : pourquoi une connexion web chiffrée parmi des milliers est invisible à la frontière, qui, sur une machine, peut choisir un résolveur que vous n’avez jamais choisi (le système, le navigateur, n’importe quelle application, n’importe quel script sur n’importe quelle page web, et le maliciel), et les cas documentés, du JavaScript d’une page interrogeant un point d’accès DoH public qui autorise les requêtes cross-origin, à Godlua et PsiXBot cachant leur canal de commande dans DoH, jusqu’à l’APT OilRig exfiltrant des données par-dessus. Puis la thèse que l’histoire de la confidentialité est une couverture : DNS over TLS chiffrait déjà le DNS en 2016, sur un port que l’opérateur réseau peut encore gouverner, si bien que la seule chose que DoH ajoute par-dessus, c’est de vaincre l’administrateur, ce qui explique pourquoi les éditeurs de navigateurs qui l’ont écrit et livré, et la régie publicitaire qui fait tourner le plus gros résolveur DoH public, sont ceux qui y ont gagné. Puis le correctif, qui n’est pas d’interdire le chiffrement. Faites tourner votre propre résolveur DoH et DoT, annoncez-le avec Discovery of Designated Resolvers, refusez le port 53, le port 853 et les résolveurs DoH publics connus à la frontière, et répondez au canari de Firefox pour que le navigateur se retire. Gardez le chiffrement. Reprenez le choix du résolveur. Le billet se referme sur les conséquences : le même blocage fondé sur le DNS s’applique dans toute l’Europe et en Australie, et les tribunaux d’Italie, de France, de Belgique et d’Allemagne ordonnent désormais aux résolveurs publics eux-mêmes de bloquer, Cloudflare étant condamné à une amende et faisant appel, Google refusant en silence et OpenDNS se coupant pour des pays entiers. Le motif sous-jacent est une conception américaine imposée au monde, et un gouvernement américain qui qualifie les lois des autres pays d’extorsion des entreprises américaines et leur ordonne de ne pas s’y conformer.

24 septembre 2026 Â· 42 min Â· 10593 mots Â· Damien Dye

Votre pare-feu prend ses ordres chez des inconnus. Coupez les assistants de protocole.

Un assistant de protocole — SIP ALG, assistant FTP, H.323 ALG, helper conntrack, appelez-le comme votre fournisseur l’appelle — lit la charge utile d’une connexion, y trouve une adresse et un port écrits en clair, et leur ouvre un trou entrant. Il ne peut pas savoir si ce texte vient d’un vrai client FTP ou d’un formulaire caché sur une page web, parce que rien dedans ne le dit. Samy Kamkar a démontré le cas du navigateur en 2010, NAT Slipstreaming l’a refait en 2020, et Armis l’a étendu en 2021 pour atteindre n’importe quel équipement du réseau, pas seulement la machine qui a cliqué. L’IETF a demandé qu’ils soient désactivés par défaut en 2007, Linux les a coupés en 2016, et les éditeurs de navigateurs ont fini par livrer une liste de ports bloqués qui se lit comme un répertoire des modules conntrack. Ce billet parcourt le mécanisme diagramme après diagramme — la table des expectations, l’astuce d’alignement des segments, le renvoi d’appel H.323, l’assistant IRC qui se déclenche sur le message d’un autre —, y ajoute l’assistant de passage IPsec, qui ne peut pas lire ESP du tout et aiguille les paquets entrants d’après un SPI qu’il a vu passer en clair, confronte le tout à l’exigence pare-feu de Cyber Essentials qu’il ne satisfait manifestement pas, et donne les commandes pour tout couper sur Linux, Cisco, Juniper, FortiGate et MikroTik.

14 septembre 2026 Â· 61 min Â· 14139 mots Â· Damien Dye

Ce que votre MSP vous a construit, et qui d'autre peut l'atteindre

Partie 2 sur 3. Ce qui se construit réellement une fois la paperasse signée : du cloud pour une entreprise à un seul bâtiment, la boîte dont on ne les dissuadera pas, les bases qui étaient la chose que vous avez achetée, et l’agent sur chaque machine qui répond à la console de quelqu’un d’autre.

28 aoĂ»t 2026 Â· 46 min Â· 9730 mots Â· Damien Dye

Les portes dérobées, et qui on en accuse

Écarter un fournisseur pour raisons de sécurité demande un standard, appliqué de façon égale. La partie 6 sur 8 expose ce qui est établi au sujet des produits affaiblis et de l’interception, y compris une enquête parlementaire suisse, et montre pourquoi une entrée intégrée appartient à quiconque l’atteint.

25 aoĂ»t 2026 Â· 6 min Â· 1214 mots Â· Damien Dye
Une chaîne de délégation de la racine jusqu'à une zone Active Directory interne, avec les écritures des clients confinées à une sous-zone distincte

Samba4 et la sécurisation des enregistrements AD avec DNSSEC

Chaque machine jointe au domaine trouve son contrôleur de domaine en demandant à DNS un enregistrement SRV, donc les locators _msdcs sont les enregistrements les plus critiques pour la sécurité que vous possédiez. Voici comment les publier et les signer correctement depuis un DC Samba4 : BIND avec dlz_bind9 qui lit l’annuaire, signature en ligne, un primaire caché que les clients n’atteignent jamais, et les mises à jour dynamiques des clients tenues hors de la zone qui porte les locators. Puis comment forcer les clients Windows et Linux à vérifier réellement les signatures, parce qu’une zone signée que personne ne valide se comporte exactement comme une zone non signée.

24 aoĂ»t 2026 Â· 72 min Â· 15253 mots Â· Damien Dye