Derniers articles

Free Mobile a fait parvenir ses premières cartes SIM à ses pre {…}

Lire la suite

Ces neuf bulletins permettront de corriger des risques d' {…}

Lire la suite

Pour répondre à un impératif besoin de communiquer en tous lie {…}

Lire la suite

L’OS open source ReactOS a pour objectif d’être compatible ave {…}

Lire la suite

Derniers articles

Le site de rencontres français le plus en vogue actuellement a {…}

Lire la suite

Le cyberactiviste le plus connu de la planète a été mis à l’ho {…}

Lire la suite

Le célèbre ex Beatles a ouvert à tous les internautes l’accès {…}

Lire la suite

“On vous quitte pour Free”, c’est le titre de la chanson humor {…}

Lire la suite

Derniers articles

On sait d’ores et déjà que les futures consoles de salon de Mi {…}

Lire la suite

Quand on la voit comme ça, cette horloge semble tout à fait or {…}

Lire la suite

Si vous aussi, vous avez envie d’utiliser votre iPad comme deu {…}

Lire la suite

DONKEY.BAS est un jeu écrit en basic compatible avec les premi {…}

Lire la suite

Derniers articles

Stéphanie Bompas, responsable du Channel et des marchés PME ch {…}

Lire la suite

Selon la dernière enquête conjoncturelle du 3SCI, les sociétés {…}

Lire la suite

Le responsable marketing d'ACTN, grossiste de la région t {…}

Lire la suite

L'interview du Country Manager France de Logitech sur IT {…}

Lire la suite

[x]Fermer

Actualité

nielsen netview

Serveurs DNS : attention aux détournements prévient l’Afnic

L’association en charge de la gestion des “.fr” et “.re” émet une nouvelle alerte sur les risques de manipulation des serveurs DNS. Explications avec un expert.

Toto.monsiteweb.fr cache un code malveillant mais l’éditeur, monsiteweb.fr, n’en savait rien. C’est ce qui pourrait arriver aux internautes si l’on en croit l’Afnic (Association française pour le nommage Internet en coopération) qui souhaite attirer une nouvelle fois l’attention de la communauté Internet française sur les pratiques de Namespace Mangling (manipulation de l’espace des noms de domaine). Selon l’association, ces pratiques seraient de plus en plus courantes mais encore faut-il savoir de quoi il s’agit.

Derrière ce terme technique en apparence simple, se cache une définition un peu plus complexe de cette problématique. “Ce terme désigne la pratique consistant pour un FAI (fournisseur d’accès Internet) ou autre opérateur Internet, à modifier les réponses DNS (Domain Name System) qui passent par ses serveurs”, explique à Vnunet.fr Stéphane Bortzmeyer, architecte réseau à l’Afnic.


Stephane Bortzmeyer précise que “la plupart des utilisateurs se servent des serveurs DNS de leur fournisseur d’accès afin de résoudre des noms comme www.vnunet.fr en adresses IP. Les FAI peuvent donc être tentés de modifier les réponses pour rediriger, par exemple, les utilisateurs vers un serveur web intégrant des publicités.”

Dans le cas le plus courant, les réponses de type « Cette adresse n’existe pas » (parce que l’utilisateur a fait une faute de frappe) sont réécrites en adresse IP d’un serveur du fournisseur, ou d’un tiers. C’est ce que font Earthlink et plusieurs FAI Français.

Un danger pour les internautes

Actuellement, les nombreuses menaces que peut comporter la toile sont en partie détectées par des dispositifs matériels (passerelles UTM) ou logiciels (antivirus, pare-feu, etc.). “Le principal problème de fond est que l’utilisateur ne voit pas la vérité car le serveur DNS de son FAI le trompe. Il ne lui donne pas la réponse que voulait le titulaire du domaine” ajoute l’architecte de l’Afnic.

En schématisant, l’adresse http://machin.lesite.fr n’existe pas, parce que le webmaster du site site.fr ne l’a pas créé. C’est pourtant dans un cas comme celui-ci qu’un serveur qui fait du Namespace mangling donnera à l’utilisateur l’impression que ce nom existe, sans tenir compte de ce que voulait l’éditeur du site.

“Un autre problème pratique est que cette technique empêche les outils de l’utilisateur, choisis et configurés par ce dernier, de réagir correctement comme par exemple en le faisant pointer vers le moteur de recherche de son choix. La manipulation d’espace de noms peut être utilisée pour des attaques contre l’utilisateur” conclut sur ce point Stéphane Bortzmeyer.

Aux yeux des spécialistes, la seule solution possible semble l’installation de DNSSEC sur les serveurs de noms, un mécanisme d’authentification des données. Hélas, malgré son efficacité à interdire toute fraude ou usurpation de noms de domaines, le système est lourd à mettre en place et soulève d’autres difficultés. A commencer par la nécessité par le client de vérifier les signatures cryptographiques de DNSSEC.

Pour l’internaute lambda, la solution serait alors de ne pas utiliser les serveurs DNS du FAI. Mais certains bloquent le port 53 – utilisé justement par le DNS – pour empêcher qu’on évite leurs serveurs.

Une loi pour protéger le consommateur

Au final, la seule possibilité efficace pour éviter que les internautes ne soient piégés, serait peut-être de passer par une intervention du législateur. Stéphane Bortzmeyer ne le cache pas, “il faut plutôt chercher des solutions non techniques, peut-être du côté des lois protégeant le consommateur, en demandant son consentement ou bien en imposant qu’il soit correctement informé avant d’acheter”.

Mais la neutralité technique de l’Internet encadrée par la loi est très difficile à mettre en oeuvre. Les opérateurs et fournisseurs d’accès n’aimant pas particulièrement se voir imposer de nouvelles obligations technico-juridiques, l’information et la vigilance restent pour l’instant la meilleure défense pour les internautes.

Derniers commentaires




2 Responses to Serveurs DNS : attention aux détournements prévient l’Afnic

  • Le 30 avril 2008 à 9:45 par Nicolas

    Il faudrait au moyen signaler tout filtrage. Pour éviter, les fausses offres « illimité » de la 3G, ou la plus part des ports sont bloqués.

    Je préfaire l’approche de Free qui bloque par défaut la sortie de serveur mail (pour éviter les ves spammeur), mais un utilisateur averti saura ou décocher l’option.

  • Le 30 avril 2008 à 11:05 par Jef

    C’est intéressant que les FAI essaient de fournir des DNS « améliorés ». Par contre bloquer le port 53 est inadmissible. Cela empêche non seulement de choisir le DNS, mais aussi de configurer (et surtout apprendre à configurer) son propre DNS sur son poste personnel. Cela empêche d’observer les différentes stratégies possibles de configuration des DNS. Si on accepte ça, bientôt les FAI ne nous permettront que de surfer sur des sites et recevoir des emails sur leur serveur.

Laisser un commentaire

  • Les champs obligatoires sont indiqués avec *,
    Votre adresse de messagerie ne sera pas publiée.

Vous pouvez utiliser ces balises et attributs HTML : <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>