SFR active par défaut sa « navigation protégée » basée sur un filtrage DNS
Puisqu'on te dit que c'est pour ton bien
Illustration : Flock
Le 01 juillet à 16h55
SFR communique en direction de ses clients pour annoncer la mise en place d’un nouveau service de « navigation protégée », censé bloquer l’accès aux sites problématiques. Il prend la forme d’un filtrage DNS, opéré à partir des données d’un prestataire français, EfficientIP, en passe d’être racheté par un fonds américain. Le dispositif est activé par défaut, alors même que l’opérateur ne donne aucune information précise sur son fonctionnement.
SFR active par défaut sa « navigation protégée » basée sur un filtrage DNS
Puisqu'on te dit que c'est pour ton bien
Illustration : Flock
SFR communique en direction de ses clients pour annoncer la mise en place d’un nouveau service de « navigation protégée », censé bloquer l’accès aux sites problématiques. Il prend la forme d’un filtrage DNS, opéré à partir des données d’un prestataire français, EfficientIP, en passe d’être racheté par un fonds américain. Le dispositif est activé par défaut, alors même que l’opérateur ne donne aucune information précise sur son fonctionnement.
Internet
Internet
6 min
Annoncé par voie de communiqué de presse le 2 juin dernier (PDF), « SFR Navigation Protégée » est un nouveau service offert par l’opérateur au carré rouge à tous ses clients fibre, SFR ou Red by SFR. Il est présenté comme une « solution de protection intégrée, automatique et efficace directement au niveau du réseau » qui permet de bloquer de façon préventive l’accès aux sites frauduleux ou dangereux, dès lors que l’internaute surfe par l’intermédiaire de sa box.
Un filtrage DNS en forme de boîte noire
Depuis quelques jours, SFR communique plus directement auprès de ses clients fibre pour les informer de l’intégration de ce service à leur forfait. « Avec SFR Navigation Protégée, vous naviguez plus sereinement. Les sites dangereux identifiés par notre partenaire EfficientIP sont automatiquement bloqués et vous en êtes averti en temps réel. Vous n’avez rien à faire : pas d’installation, pas de réglage, le service est inclus et activé automatiquement », écrit l’opérateur dans un email dédié, expédié fin juin.

EfficientIP, fondée en 2004 et installée en région parisienne, se présente comme un spécialiste de la gestion des aspects liés au DNS (qui traduit les adresses IP en noms de domaine), au DHCP (qui attribue les adresses IP au sein d’un réseau) et à l’IPAM (gestion des adresses IP). Outre une plateforme de gestion centralisée de ces différents aspects, la société vend plusieurs briques spécialisées, destinées notamment à la sécurité des réseaux télécom d’entreprise.
L’une d’elles, baptisée DNS Threat Pulse, prend justement la forme d’une liste de domaines malveillants que le client peut intégrer à ses propres serveurs DNS pour en bloquer préventivement l’accès. D’autres font appel à un moteur d’inspection, à l’image de DNS Guardian, qui tourne sur le serveur DNS et fait de l’inspection de trafic en temps réel pour, par exemple, détecter une tentative d’exfiltration de données.
Dans le lot, quelle est la solution mise en œuvre par SFR ? S’il insiste sur la simplicité inhérente à cette protection, l’opérateur ne donne aucun détail technique dans son email. La question n’est cependant pas triviale dans la mesure où le service est activé par défaut pour tous les clients, sans qu’ils aient à en faire la demande.
Son communiqué de début juin se veut légèrement plus disert : « Fort de plus de 10 ans d’expérience, EfficientIP s’appuie sur l’Intelligence Artificielle pour fournir à SFR une base de données de menaces constamment mise à jour et enrichie par la collecte et l’analyse de données à l’échelle d’Internet, assurant ainsi une défense de pointe contre les menaces émergentes ».
Présenté de la sorte, le service ressemble à une liste opérée par SFR au niveau de ses propres serveurs DNS, mais impossible de l’affirmer de façon catégorique. Contacté pour vérification, le FAI n’a pas répondu à nos questions.
Une protection activée par défaut chez tous les clients fibre
L’une des pages de FAQ de la marque Red by SFR accrédite la thèse d’un simple filtrage DNS. Elle explique en effet que l’on peut désactiver SFR Navigation Protégée « en paramétrant le service DNS tiers de son choix » au niveau de l’interface d’administration de sa box. La mesure ne sera cependant valable que de façon limitée. « En cas de désactivation, le service SFR Navigation Protégée sera réactiver [sic] lors de la prochaine réinitialisation de votre RED Box Fibre », indique en effet l’opérateur.
Pour procéder à une désactivation définitive, il n’y a pas d’autre choix que de formuler une demande explicite. « Le filtrage est actif par défaut sur votre ligne. Vous pouvez demander son retrait à tout moment auprès de notre Service Client », précise la FAQ hébergée cette fois sur le site principal SFR. Elle précise au passage que son filtrage « ne bloque pas l’accès aux sites illégaux (exemple : peer-to-peer) ».
Complaisamment relayée dans les médias en ligne début juin, l’annonce de ce nouveau service a tout de même fait quelques mécontents, comme cet internaute très remonté parce que sa box lui coupe l’accès à des sites « d’opinion en géopolitique » d’obédience pro-russe.
Plusieurs lecteurs de Next nous ont également signalé l’email reçu de leur opérateur, en s’émouvant que ce dernier s’arroge, même si c’est via un intermédiaire technique, une forme de contrôle sur les sites qu’ils visitent. Dans le lot, certains ont fait remonter l’information selon laquelle « l’entreprise française » sur laquelle s’appuie SFR n’était plus tout à fait française. Comme l’a révélé l’Informé mi-avril, EfficientIP vient en effet d’être racheté par un fonds californien, Francisco Partners.
Rappelons que les internautes qui souhaitent se protéger des sites malveillants sans en déléguer la gestion à leur opérateur peuvent tout à fait mettre en place leur propre filtrage DNS, en s’appuyant par exemple sur les listes proposées par DNS4EU, celles-là même que Free met en œuvre dans l’offre mVPN intégrée à ses forfaits mobiles.
Commentaires (45)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousLe 1er juillet à 17h03
Existe-t-il un gif "facepalm" assez violent pour dire à quel point c'est stupide?
Le 1er juillet à 18h13
Le 1er juillet à 17h13
Le 1er juillet à 17h13
Le 1er juillet à 17h15
Le 1er juillet à 17h18
Le 1er juillet à 20h08
Le 1er juillet à 20h11
Au delà du RGPD, on peut par contre sérieusement s'interroger sur la compatibilité du procédé avec le principe de neutralité du net, le règlement Internet ouvert etc. On essaiera de tirer ça au clair.
Le 6 juillet à 11h54
Je viens de faire la demande au service client RED (par tchat), qui m'a redirigé vers le support service technique par téléphone.
La personne au téléphone m'a dit que cela allait être annulé à ma demande, mais que la désactivation pouvait prendre entre 5 à 7 jours, voire plus d'une semaine.
Quand j'ai demandé comment savoir si c'est désactivé, elle m'a répondu que je recevrai un sms ou email...
Le 6 juillet à 12h18
Le 1er juillet à 17h53
Le 1er juillet à 18h14
Le 1er juillet à 18h27
Et tu peux toujours remplacer dans la box le DNS par défaut par un autre (chose impossible sur une livebox...)
Modifié le 2 juillet à 10h17
A savoir que dans l'interface de la box fibre il est impossible de changer les 2 DNS par défaut, ils sont affichés mais pas modifiables. Donc leur phrase "on peut désactiver SFR Navigation Protégée « en paramétrant le service DNS tiers de son choix » au niveau de l’interface d’administration de sa box" est mensongère.
Perso je m'en fiche car j'ai un routeur derrière la box avec les DNS que je souhaite et avec un pi-hole encore après. Mais par principe il n'est pas question que l'opérateur décide pour moi ce que je dois faire ou pas.
Modifié le 2 juillet à 10h40
Je bossais chez eux au moment du lancement de la NB6. Ils n'avaient rien trouvé de mieux que de fournir uniquement une prise T avec ligne VoIP incluse... Avec pour conséquence :
-dans les logements rénovés et/ou très récents, qui commencaient à être nombreux, donc avec une arrivée téléphone uniquement en RJ11/RJ45, la NB6 ne pouvait pas être branchée.
-ceux qui étaient encore en dégroupé partiel (plus très nombreux, mais il y en avait encore) avaient le choix entre brancher la box et perdre leur ligne France Telecom / Orange, et brancher leur téléphone et ne plus avoir de box!
Modifié le 2 juillet à 19h03
il devait bien se trouver dans le commerce des adaptateurs conjoncteur/RJ11 déjà à l'époque, en tout cas je n'ai jamais vu de problème avec ça.
je trouvais même pas mal d'avoir ligne voip et adsl sur la même prise RJ45, avec même le bouchon de test pour vérification de la prise voip à distance.
https://assistance.sfr.fr/internet-tel-fixe/tel-fixe/raccorder-telephone-fixe-box-nb6.html
Modifié le 3 juillet à 16h48
Le 1er juillet à 17h31
Le 1er juillet à 17h32
Le 1er juillet à 17h58
Mais devoir les appeler pour que leur "option forcée" ne revienne pas, c'est la plaie.
Le 1er juillet à 18h41
L'Arcep a-t-elle été saisie ?
Le 1er juillet à 20h12
Le 1er juillet à 18h47
Modifié le 1er juillet à 18h54
C'est quand même dingue, j'en vient à souhaiter que leur fin s'accélère là... En tout cas pour mon offre chez eux ce sera le cas dès réception du mail de ce filtrage.
Modifié le 1er juillet à 18h57
Le 1er juillet à 19h00
Modifié le 1er juillet à 20h18
J'ai récemment repointé ma config sur OpenDNS, mais je suis toujours preneur d'autres infos
Le 1er juillet à 20h23
Le 2 juillet à 01h08
Le 2 juillet à 02h44
Le 2 juillet à 11h10
https://sebsauvage.net/wiki/doku.php?id=dns-alternatifs#liste
Le 2 juillet à 11h40
Le 1er juillet à 19h17
ici, c'est juste banni du domicile (android en tete de liste)
Le 1er juillet à 19h17
Modifié le 1er juillet à 20h37
5 service en Allemagne et zero en France...
https://european-alternatives.eu/alternative-to/opendns
Le 3 juillet à 12h14
leur site a bien une traduction (DE=>EN) et leur communauté parle anglais sur XMPP.
Bref, leur fonctionnement est similaire à mullvad VPN : plusieurs serveurs DNS, par niveau de filtrage (jeux, adulte, etc...)
il suffit simplement de remplacer ses DNS, pas très sorcier pour un averti ;)
au passage, dnsforge est communautaire, là où adguard est commercial, et presque comme mullvad, dnsforge n'impose pas son DNS via DoT ou DoH, mais aussi dispo sur le /53 classique, pour les appareils ne supportant pas le DNS chiffré.
Le 3 juillet à 22h45
J'avais pas vu le switch pour basculer en anglais
Le 1er juillet à 21h43
Et faire ça avant leur démantèlement prochain, c’est bien moche…
Le 2 juillet à 00h30
Le 1er juillet à 22h12
Modifié le 1er juillet à 22h39
Je serai curieux de savoir si cela survivra au demantélement. Ça a forcément un coût pour eux et ce n'est plus le moment d'innover (si l'on veut) de la sorte.
Le 2 juillet à 12h53
Le 2 juillet à 16h25
Le 6 juillet à 13h30
Modifié le 13 juillet à 14h59
Et pour le moment, c'est toujours impossible de changer les DNS de la box. Ils sont simplement affichés (109.0.66.20 & 109.0.66.10) mais non modifiable.
Et la page du support a changé : il n'y est plus fait mention de la possibilité de demander la désactivation par contact au SAV.
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?