RFC 8310: Usage Profiles for DNS over TLS and DNS over DTLS
Stephane Bortzmeyer <[email protected]> Thu, 22 Mar 2018 07:45:52 +0000
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
RFC 8310 : Usage Profiles for DNS over TLS and DNS over DTLS
Afin de mieux protéger la vie privée des utilisateurs du DNS, le RFC
7858 normalise comment faire du DNS sur TLS, le chiffrement empêchant
la lecture des requêtes et réponses DNS. Mais le chiffrement sans
authentification n'a qu'un intérêt limité. Notamment, il ne protège pas
contre un attaquant *actif*, qui joue les hommes du milieu. Le RFC 7858
ne proposait qu'un seul mécanisme d'authentification, peu pratique, les
clés publiques configurées statiquement dans le client DNS. Ce nouveau
RFC décrit d'autres mécanismes d'authentification, classés selon deux
profils, un Strict (sécurité maximum) et un Opportuniste (disponibilité
maximum).
http://www.bortzmeyer.org/8310.html
À noter que c'était l'avant-dernier RFC de la phase 1 du groupe de
travail DPRIVE (DNS Privacy). Il ne manque plus que les "padding
policies" (draft terminé, actuellement en cours d'examen à l'IESG). Le
groupe DPRIVE a discuté hier de sa prolongation, avec une nouvelle
charte, comprenant notamment le travail sur le lien résolveur->serveur
faisant autorité, la description des bonnes pratiques, et les mesures,
aussi bien de performance que de résistance à l'analyse de trafic.