Aperçu
Le DNS est l'une des couches les plus simples et les plus efficaces pour bloquer le suivi et les domaines d'empreinte. Avant toute connexion HTTP, il y a une requête DNS.
Comment le Blocage DNS Aide
En résolvant les domaines connus de suivi/empreinte vers 0.0.0.0 ou 127.0.0.1, le client ne se connecte jamais à ces serveurs :
Requête DNS Client DNS Obscura 0.0.0.0 (bloqué)
Liste de blocage (domaines)
Cela empêche :
- Les scripts de suivi tiers de se charger
- Le JS d'empreinte de s'exécuter
- Les balises analytiques d'envoyer des données
- Les réseaux publicitaires de servir du contenu
Listes de Blocage
| Source | Type | Couverture |
|---|---|---|
| OISD | Complète | 1.2M domaines |
| StevenBlack/hosts | Unifiée | 100K+ domaines |
| EasyList | Publicités | 10K+ domaines |
| EasyPrivacy | Suivi | 20K+ domaines |
| AdGuard DNS filter | Combinée | 100K+ domaines |
| NoTracking | Confidentialité | 50K+ domaines |
Domaines Spécifiques à l'Empreinte
Certains domaines sont exclusivement utilisés pour l'empreinte :
fingerprintjs.com
fingerprint.com
fingerprintjs.net
fpjs.io
*.metrics.*
*.analytics.*
Approches d'Implémentation
Approche 1 : Résolveur DNS Local
Exécuter un serveur DNS dans le conteneur (ex., coredns, dnscrypt-proxy) :
- Répond aux requêtes DNS des clients
- Vérifie les domaines contre les listes de blocage
- Retourne
NXDOMAINou0.0.0.0pour les domaines bloqués - Transfère les requêtes non bloquées vers le DNS amont (ex., Cloudflare, Quad9)
Approche 2 : DNS-over-HTTPS/TLS Amont
Transférer les requêtes vers un DNS chiffré pour empêcher le FAI de voir les requêtes de domaines :
Client DNS Obscura [DNS-over-HTTPS] Amont
Approche 3 : Injection de Fichier Hosts
Injecter des entrées /etc/hosts dans les appareils clients via les options DHCP. Moins flexible mais zéro configuration pour les clients.
Limitations
- Le blocage DNS fonctionne seulement sur les domaines complets, pas les sous-chemins
- Certains traqueurs utilisent des connexions IP directes (pas de requête DNS)
- Ne peut pas bloquer l'analytique first-party (même domaine que le contenu)
- Certains scripts d'empreinte sont servis depuis des CDN qui servent aussi du contenu légitime
Conclusions
- Le blocage DNS est l'atténuation au plus faible effort et au plus fort impact
- Doit être une fonctionnalité centrale d'Obscura
- Combiner avec le blocage au niveau HTTP pour une couverture complète
- Des mises à jour régulières des listes de blocage sont nécessaires