DNS-over-TLS intégré et imposé : 1.1.1.1 sur le GL.iNet GL-AR750S
Plus tôt ce mois-ci, nous avons envoyé un prototype de Slate à Junade Ali, responsable des opérations de support chez Cloudflare, pour tester la fonction « DNS-over-TLS ». Voici son avis :
Le GL.iNet GL-AR750S noir a le même format que le précédent GL.iNet GL-AR750 blanc. Une carte bancaire donne l'échelle.
En avril, j'expliquais comment modifier un routeur pour chiffrer les requêtes DNS avec TLS et le résolveur Cloudflare 1.1.1.1. J'avais choisi le GL.iNet GL-AR750, livré avec OpenWRT (LEDE). Après avoir lu cet article, l'équipe GL.iNet a intégré DNS-over-TLS avec 1.1.1.1 à son nouveau routeur et m'en a envoyé un prototype. Ce modèle peut aussi imposer le chiffrement du trafic DNS avant qu'il ne quitte le réseau local. C'est utile pour les appareils IoT ou mobiles dont les paramètres DNS sont codés en dur : ceux-ci ignoreraient normalement la configuration du routeur et enverraient leurs requêtes en clair.
Dans mon précédent article, j'expliquais que le DNS reste souvent le maillon faible de la confidentialité en ligne : le trafic HTTP est de plus en plus chiffré, mais le trafic DNS l'est rarement. Un intermédiaire peut donc assez facilement savoir quels sites vous consultez. J'y détaillais les étapes techniques pour ajouter DNS-over-TLS à un routeur OpenWRT.
Depuis la publication de cet article, GL.iNet échange avec moi et soutient le chiffrement DNS au niveau du routeur. La semaine dernière, alors que je travaillais dans les bureaux Cloudflare de San Francisco, l'équipe m'a contacté sur Twitter : un nouveau produit allait sortir, avec une nouvelle interface web proposant « DNS over TLS from Cloudflare ». Elle m'a proposé de me l'envoyer avant même l'ouverture des précommandes.
De retour au bureau de Londres, un colis de Hong Kong m'attendait. Hormis sa couleur, le GL-AR750S a le même format que le GL-AR750 et un emballage similaire. Les deux acceptent un stockage externe, comprennent un client OpenVPN et peuvent être alimentés par USB. Outre le S ajouté au nom du modèle, j'ai remarqué des spécifications améliorées, que je ne détaillerai pas ici.
La photo ci-dessous compare le GL-AR750 blanc et le nouveau GL-AR750S noir. Tous deux disposent d'un port WAN Ethernet, de 2 ports LAN Ethernet, d'un port USB pour le stockage externe, d'un emplacement microSD et d'un port micro-USB pour l'alimentation.
L'interface concentre les vrais changements. L'onglet More Settings propose plusieurs options DNS intéressantes.
L'option DNS over TLS from Cloudflare est particulièrement notable. Elle utilise TLS pour chiffrer les requêtes DNS, ce qui renforce la confidentialité et limite l'écoute du trafic.
Une autre option, Override DNS Settings for All Clients, remplace la configuration DNS de tous les clients pour que les requêtes soient chiffrées sur le WAN. Le routeur intercepte les requêtes DNS non chiffrées, impose son résolveur local, puis réécrit le trafic de façon transparente pour qu'il soit chiffré avant d'atteindre le résolveur en amont 1.1.1.1 sur l'Internet public.
Cette option est utile pour les systèmes embarqués et les appareils IoT sans réglages DNS modifiables : téléviseurs connectés, boîtiers TV, grille-pain connectés, etc. Portable et capable de relayer un autre réseau Wi-Fi, le routeur peut se placer entre les appareils et un réseau normalement peu sûr pour chiffrer les requêtes DNS qui partiraient en clair. Cela aide également avec les téléphones et tablettes sur lesquels on ne peut pas installer de client DNS-over-TLS.
Ces deux options sont désactivées par défaut, mais s'activent facilement dans l'interface. Vous pouvez aussi choisir d'autres résolveurs DNS en activant « Manual DNS Server Settings » puis en saisissant leurs adresses.
Le routeur possède d'autres fonctions utiles. Par exemple, More Settings > Advanced ouvre l'interface LuCI classique des routeurs LEDE. Comme sur les modèles précédents, on peut se connecter en SSH pour installer des programmes et personnaliser l'appareil.
Après avoir installé TCPDump, je peux exécuter tcpdump -n -i wlan-sta 'port 853' sur le routeur pour voir sortir le trafic DNS chiffré. Si j'effectue une
requête DNS via un résolveur non chiffré avec dig A junade.com
sur mon ordinateur, je constate que les requêtes sortantes vers 1.1.1.1
et 1.0.0.1 sont chiffrées.
Pour configurer 1.1.1.1 sur d'autres routeurs, ordinateurs ou téléphones, consultez https://1.1.1.1/. Si vous développez une application et souhaitez intégrer 1.1.1.1 avec DNS-over-TLS ou DNS-over-HTTPS, lisez la documentation de développement de 1.1.1.1.
Mots-clés : 1.1.1.1, DNS, Sécurité, TLS, Confidentialité, Résolveur, IoT
Merci à Junade Ali de nous avoir autorisés à publier cet article sur notre site. Il a d'abord été publié sur le site de Cloudflare le 14 juillet 2018 : https://blog.cloudflare.com/dns-over-tls-built-in/
Consultez la page produit pour en savoir plus sur Slate : https://www.gl-inet.com/products/gl-ar750s/
À propos de GL.iNet
Fondée en 2010, GL.iNet est un fournisseur de premier plan de routeurs innovants et de solutions réseau. Des routeurs de voyage compacts aux solutions KVM à distance de pointe, GL.iNet propose des technologies réseau primées, conçues pour la performance et la sécurité.
GL.iNet donne aux particuliers et aux organisations les moyens de se connecter en toute confiance. En laissant le contrôle aux utilisateurs, GL.iNet favorise la productivité et la collaboration qui contribuent à une Good Life.