Clés ECH (Encrypted Client Hello) dans le DNS : RFC publié

"Stephane Bortzmeyer" (via dns-fr Mailing List) <[email protected]> Wed, 4 Mar 2026 08:49:05 +0100
Newsgroups gmane.network.dns.french
Organization NIC France
Message-ID <[email protected]>
Le protocole ECH (Encrypted Client Hello, normalisé dans le RFC 9849)
permet de chiffrer la salutation TLS (le ClientHello), notamment le
nom du serveur auquel on se connecte. Mais pour cela, il faut la clé
publique du serveur. Un des moyens de la récupérer est dans le DNS,
comme normalisé dans notre RFC 9848.

https://www.bortzmeyer.org/9848.html

% dig ps.fr HTTPS                 

; <<>> DiG 9.18.39-0ubuntu0.24.04.2-Ubuntu <<>> ps.fr HTTPS
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 34894
;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags: do; udp: 1232
;; QUESTION SECTION:
;ps.fr.			IN HTTPS

;; ANSWER SECTION:
ps.fr.			300 IN HTTPS 1 . alpn="h3,h2" ipv4hint=188.114.96.2,188.114.97.2 ech=AEX+DQBBkwAgACBWHwZUsHCDCes12P4FmzhMr8hobvXAFs52N9INmeqYUQAEAAEAAQASY2xvdWRmbGFyZS1lY2guY29tAAA= ipv6hint=2a06:98c1:3120::2,2a06:98c1:3121::2
ps.fr.			300 IN RRSIG HTTPS 13 2 300 (
				20260305084351 20260303064351 34505 ps.fr.
				JuER9U2vYgKfXjuZ7jJoG2dSGz09lt7IJmPKEepabYuz
				PF2RWNCO4tFg2yIwe2S660jxBMuB51SXV0BltkwXaw== )

;; Query time: 25 msec
;; SERVER: 192.168.2.254#53(192.168.2.254) (UDP)
;; WHEN: Wed Mar 04 08:43:51 CET 2026
;; MSG SIZE  rcvd: 283