Re: À quand le filtrage du port 53 ?
Stephane Bortzmeyer <[email protected]>
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
On Wed, Jun 30, 2010 at 12:45:03AM +0200, Gils Gayraud <[email protected]> wrote a message of 23 lines which said: > Est-ce que M ou Mme Michu a besoin d'un lien pareil, ou est-ce > qu'une TPE (diriger par M ou Mme Michu) ont besoin d'un tel lien ? Mauvaise façon de poser le problème. D'abord, ce n'est pas parce que M. Michu ne comprend pas les enjeux (et c'est normal, ce n'est pas son métier) qu'il faut en profiter pour le priver de ce qui fait l'intérêt de l'Internet (la transparence aux applications). Plus quelqu'un est vulnérable, plus il faut des règles pour le protéger contre les abus des puissants. Ensuite, M. Michu peut avoir besoin d'un accès au port 53, même s'il ne comprend pas ce que c'est. Prenons un exemple : si beaucoup de FAI se mettent à déployer des résolveurs DNS menteurs, au point qu'il devient difficile de trouver un FAI qui ne fasse pas cela, on verra sans doute apparaître des systèmes d'exploitation qui incluent un résolveur (sur un système comme Ubuntu, il ne manque plus grand'chose pour que ce soit accessible à tous, aptitude install unbound et une petite modification de /etc/dhcp3/dhclient.conf pour y mettre ::1). Le blocage du port 53 empêcherait ces systèmes de fonctionner, ce que le rapport du MAAWG mentionne comme un effet positif... Enfin, il faut aussi distinguer ce qui est la politique par défaut (par exemple, chez Free, le port 25 est bloqué) de ce qui est possible au client, sans formalités et sans frais (chez Free, libérer le port 25 ne prend qu'un clic sur l'interface Web donc, globalement, c'est un assez bon compromis entre la sécurité et la liberté). Le rapport du MAAWG ne mentionne même pas l'impérieuse nécessité de permettre le déblocage du port 53.