Clés ECH (Encrypted Client Hello) dans le DNS : RFC publié
"Stephane Bortzmeyer" (via dns-fr Mailing List) <[email protected]> Wed, 4 Mar 2026 08:49:05 +0100
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | NIC France |
| Message-ID | <[email protected]> |
Le protocole ECH (Encrypted Client Hello, normalisé dans le RFC 9849) permet de chiffrer la salutation TLS (le ClientHello), notamment le nom du serveur auquel on se connecte. Mais pour cela, il faut la clé publique du serveur. Un des moyens de la récupérer est dans le DNS, comme normalisé dans notre RFC 9848. https://www.bortzmeyer.org/9848.html % dig ps.fr HTTPS ; <<>> DiG 9.18.39-0ubuntu0.24.04.2-Ubuntu <<>> ps.fr HTTPS ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 34894 ;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags: do; udp: 1232 ;; QUESTION SECTION: ;ps.fr. IN HTTPS ;; ANSWER SECTION: ps.fr. 300 IN HTTPS 1 . alpn="h3,h2" ipv4hint=188.114.96.2,188.114.97.2 ech=AEX+DQBBkwAgACBWHwZUsHCDCes12P4FmzhMr8hobvXAFs52N9INmeqYUQAEAAEAAQASY2xvdWRmbGFyZS1lY2guY29tAAA= ipv6hint=2a06:98c1:3120::2,2a06:98c1:3121::2 ps.fr. 300 IN RRSIG HTTPS 13 2 300 ( 20260305084351 20260303064351 34505 ps.fr. JuER9U2vYgKfXjuZ7jJoG2dSGz09lt7IJmPKEepabYuz PF2RWNCO4tFg2yIwe2S660jxBMuB51SXV0BltkwXaw== ) ;; Query time: 25 msec ;; SERVER: 192.168.2.254#53(192.168.2.254) (UDP) ;; WHEN: Wed Mar 04 08:43:51 CET 2026 ;; MSG SIZE rcvd: 283