RFC 8310: Usage Profiles for DNS over TLS and DNS over DTLS

Stephane Bortzmeyer <[email protected]> Thu, 22 Mar 2018 07:45:52 +0000
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
RFC 8310 : Usage Profiles for DNS over TLS and DNS over DTLS

     Afin de mieux protéger la vie privée des utilisateurs du DNS, le RFC 
7858 normalise comment faire du DNS sur TLS, le chiffrement empêchant 
la lecture des requêtes et réponses DNS. Mais le chiffrement sans 
authentification n'a qu'un intérêt limité. Notamment, il ne protège pas 
contre un attaquant *actif*, qui joue les hommes du milieu. Le RFC 7858 
ne proposait qu'un seul mécanisme d'authentification, peu pratique, les 
clés publiques configurées statiquement dans le client DNS. Ce nouveau 
RFC décrit d'autres mécanismes d'authentification, classés selon deux 
profils, un Strict (sécurité maximum) et un Opportuniste (disponibilité 
maximum).

http://www.bortzmeyer.org/8310.html

À noter que c'était l'avant-dernier RFC de la phase 1 du groupe de
travail DPRIVE (DNS Privacy). Il ne manque plus que les "padding
policies" (draft terminé, actuellement en cours d'examen à l'IESG). Le
groupe DPRIVE a discuté hier de sa prolongation, avec une nouvelle
charte, comprenant notamment le travail sur le lien résolveur->serveur
faisant autorité, la description des bonnes pratiques, et les mesures,
aussi bien de performance que de résistance à l'analyse de trafic.