Première rédaction de cet article le 22 septembre 2019
Dernière mise à jour le 7 novembre 2023
Ce texte est la politique suivie par le résolveur DoH
    doh.bortzmeyer.fr et par le résolveur
    DoT
    dot.bortzmeyer.fr. Il explique ce qui est
    garanti (ou pas), ce qui est journalisé (ou pas), etc. (Vous
    pouvez également accéder à ce texte par
    l'URL
    https://doh.bortzmeyer.fr/policy .)
[If you don't read French, sorry, no translation is planned. But there are many other DoH resolvers available (or DoT), sometimes with policies in English.]
.onion.Les protocoles DoH (DNS sur HTTPS), normalisé dans le RFC 8484, et DoT (DNS sur TLS), normalisé dans le RFC 7858, permettent d'avoir un canal sécurisé (confidentialité et intégrité) avec un résolveur DNS qu'on choisit. DoH est mis en œuvre dans plusieurs clients comme Mozilla Firefox. Ce texte n'est pas un mode d'emploi (qui dépend du client) mais une description de la politique suivie. La sécurisation du canal (par la cryptographie) vous protège contre un tiers mais évidemment pas contre le gérant du résolveur DoH ou DoT. C'est pour cela qu'il faut évaluer le résolveur DoH qu'on utilise, juger de la confiance à lui accorder, à la fois sur la base de ses déclarations, et sur la base d'une évaluation du respect effectif de ces déclarations. Cette politique suit à peu près les principes du RFC 8932.
Le résolveur DoH doh.bortzmeyer.fr et le
    résolveur DoT dot.bortzmeyer.fr sont
    gérés par moi. C'est un projet individuel, avec ce
    que cela implique en bien ou en mal.
Ce résolveur :
eHAFsxc9HJW8QlJB6kDlR0tkTwD97X/TXYc1AzFkTFY=
      (en SHA-256/Base64,
      comme spécifié par le RFC 7858),doh.bortzmeyer.fr et
      dot.bortzmeyer.fr, le serveur est accessible par les
      adresses IP
      193.70.85.11 et
      2001:41d0:302:2200::180, que j'essaierai de
      ne pas changer (vous pouvez de toute façon les vérifier dans le
      DNS, la zone est signée avec
      DNSSEC) et est aussi accessible via un
      service .onion
      (Tor),
      lani4a4fr33kqqjeiy3qubhfx2jewfd3aeaepuwzxrx6zywp2mo4cjad.onion,doq.bortzmeyer.fr, mais c'est très
      expérimental et pas garanti,2001:db8:99:fa4::1 a fait une requête, ou
      que quelqu'un a demandé toto.example, mais
      je ne sais pas si c'est la même requête.google-analytics.com
      sont traités de manière neutre.Comme indiqué plus haut, il s'agit d'un projet individuel, donc sa gouvernance est simple : c'est moi qui décide (mais, en cas de changement des règles, je modifierai cet article, et en changeant la date pour que les utilisateurices de la syndication aient la nouvelle version). Si cela ne vous convient pas, je vous suggère de regarder les autres serveurs DoH disponibles (plus il y en a, mieux c'est). Voyez aussi les serveurs DoT. En français, il existe aussi le serveur public de Shaft, avec une politique et une documentation utilisateur détaillée.
Et si vous êtes technicien·ne, j'ai également publié sur la mise en œuvre de ce résolveur.
Version PDF de cette page (mais vous pouvez aussi imprimer depuis votre navigateur, il y a une feuille de style prévue pour cela)
Source XML de cette page (cette page est distribuée sous les termes de la licence GFDL)