AdGuard v7.13 pour Windows: prise en charge de Encrypted ClientHello et plus
Ça fait longtemps que nous n'avons pas publié de billet de blog sur AdGuard pour Windows. Le moment est enfin venu de changer ça, et pour une bonne raison : nous avons sorti une nouvelle version, et elle présente des améliorations importantes qui valent la peine d'être annoncées.
Prise en charge expérimentale de Encrypted ClientHello
Avec cette version, AdGuard pour Windows a gagné 17( !) nouveaux paramètres de bas niveau. Aujourd'hui, nous allons nous concentrer sur un seul : Utiliser le ClientHello crypté. L'activation de cette fonctionnalité expérimentale rendra votre connexion encore plus sûre.
ClientHello est le tout premier paquet d'une connexion cryptée qui contient le nom du serveur avec lequel vous communiquez. Ce paquet reste non chiffré, ce qui permet au fournisseur d'accès de savoir à quel site web vous accédez. Encrypted ClientHello (ECH) est une nouvelle technologie qui devrait résoudre ce problème et crypter le tout dernier octet d'information non crypté.
l'Implémentation de la prise en charge de Encrypted ClientHello par AdGuard
Pour que la fonctionnalité Utiliser ClientHello crypté fonctionne, le Blocage de ECH doit être désactivé et la Protection DNS doit être activée. C'est la raison principale pour laquelle nous avons activé la Protection DNS par défaut pour tous les utilisateurs, nouveaux et anciens. Le fait est que l'ECH repose sur des données obtenues par DNS, donc pour qu'AdGuard reçoive ces données et active l'ECH globalement pour les utilisateurs, le filtrage DNS est nécessaire.
Lorsque vous lancez AdGuard pour Windows après une installation correcte, la protection DNS sera activée avec le serveur DNS du système et le filtre DNS AdGuard activés. Il en sera de même si vous mettez à jour l'application avec le module DNS désactivé. Cependant, si vous mettez à jour l'application avec le module DNS déjà activé et configuré, aucun changement ne se produira.
Veuillez noter que la technologie Encrypted ClientHello ne peut fonctionner que si elle est prise en charge à la fois par le client et par le serveur. Aujourd'hui, la prise en charge de la technologie ECH est mise en œuvre dans un nombre limité d'applications. Chrome et Firefox, par exemple, sont en train de l'ajouter. Nous n'avons donc pas d'autre choix que d'attendre. Mais grâce à AdGuard, le support ECH fonctionnera automatiquement dans toutes les applications et tous les navigateurs de votre appareil. La fonctionnalité Utiliser Encrypted ClientHello étant expérimentale, celle-ci peut également réduire un peu votre vitesse de navigation. Mais nous travaillons actuellement pour résoudre ce problème.
Comment s'assurer que ECH fonctionne
- Allez sur https://crypto.cloudflare.com/cdn-cgi/trace/ et assurez-vous qu'il y est marque
sni=encrypted
.
- Soit allez sur https://defo.ie/ech-check.php et vérifiez s'il y est marqué
SSL_ECH_STATUS: success
.
Les nouveaux Paramètres Avancés
Nous avons déjà mentionné que la dernière mise à jour d'AdGuard pour Windows comporte un certain nombre de nouveaux paramètres de bas niveau. Tous ces réglages ne vous seront pas forcément utiles, mais jetez-y un coup d'œil afin de savoir ce qu'AdGuard peut faire de plus pour rendre votre expérience d'Internet encore plus sûre.
Toutes les nouvelles fonctionnalités avancées peuvent être réparties en six groupes :
-
Options Anti-IAP permettent de modifier les paquets à un bas niveau pendant le filtrage afin d'empêcher le suivi via l'inspection approfondie des paquets
- Ajuster la taille de la fragmentation du paquet TLS initial
- Ajouter un espace supplémentaire à la requête HTTP simple
- Taille du fragment de la requête HTTP simple
-
Paramètres Keepalive permettent de configurer les paramètres pour qu’ils fonctionnent avec les connexions keepalive
- Activer TCP keepalive
- Intervalle TCP keepalive
- Délai TCP
-
Les paramètres d'exclusion du filtrage permettent d'exclure les réseaux Wi-Fi et certains sous-réseaux (spécifiés dans la notation CIDR) du filtrage DNS.
- Exclure du filtrage les plages d'adresses IP spécifiées
- Plages d'IP exclues du filtrage
- Exclure les noms de réseaux Wi-Fi (SSID) spécifiés du filtrage DNS
-
Les options relatives au DNS permettent d'affiner les paramètres DNS
- Utiliser des amonts DNS de secours
- Utiliser HTTP/3 pour DNS-over-HTTPS
- Interroger les flux DNS en amont en parallèle
- Toujours répondre aux requêtes DNS qui échouent
-
Les options de sécurité des certificats permettent de vérifier les certificats des sites web et des services web
- Vérifier la transparence des certificats des sites web
- Activer les vérifications asynchrones de révocation des certificats SSL/TLS OCSP
- Activer le filtrage au démarrage du système. Par défaut, AdGuard pour Windows ne filtre pas le trafic après le démarrage du système d'exploitation. Si vous souhaitez que le filtrage soit effectué même si AdGuard n'est pas lancé, vous devez activer l'option correspondante.
Pour plus de détails sur tous les paramètres avancés, nouveaux et anciens, consultez notre Base de connaissances.
En plus des changements décrits ci-dessus, nous avons bien travaillé : nous avons mis à jour les CoreLibs, DnsLibs, Scriplets, les pilotes WFP et TDI, nous avons corrigé différents problèmes et amélioré plusieurs fonctionnalités. Le journal des modifications complet d'AdGuard v7.13 pour Windows est disponible sur GitHub.