Connexion Premium

SFR active par défaut sa « navigation protégée » basée sur un filtrage DNS

Puisqu'on te dit que c'est pour ton bien

SFR active par défaut sa « navigation protégée » basée sur un filtrage DNS

Illustration : Flock

SFR communique en direction de ses clients pour annoncer la mise en place d’un nouveau service de « navigation protégée », censé bloquer l’accès aux sites problématiques. Il prend la forme d’un filtrage DNS, opéré à partir des données d’un prestataire français, EfficientIP, en passe d’être racheté par un fonds américain. Le dispositif est activé par défaut, alors même que l’opérateur ne donne aucune information précise sur son fonctionnement.

Annoncé par voie de communiqué de presse le 2 juin dernier (PDF), « SFR Navigation Protégée » est un nouveau service offert par l’opérateur au carré rouge à tous ses clients fibre, SFR ou Red by SFR. Il est présenté comme une « solution de protection intégrée, automatique et efficace directement au niveau du réseau » qui permet de bloquer de façon préventive l’accès aux sites frauduleux ou dangereux, dès lors que l’internaute surfe par l’intermédiaire de sa box.

Un filtrage DNS en forme de boîte noire

Depuis quelques jours, SFR communique plus directement auprès de ses clients fibre pour les informer de l’intégration de ce service à leur forfait. « Avec SFR Navigation Protégée, vous naviguez plus sereinement. Les sites dangereux identifiés par notre partenaire EfficientIP sont automatiquement bloqués et vous en êtes averti en temps réel. Vous n’avez rien à faire : pas d’installation, pas de réglage, le service est inclus et activé automatiquement », écrit l’opérateur dans un email dédié, expédié fin juin.

Les sites considérés comme frauduleux ou dangereux sont bloqués et le navigateur affiche un écran dédié – crédit SFR

EfficientIP, fondée en 2004 et installée en région parisienne, se présente comme un spécialiste de la gestion des aspects liés au DNS (qui traduit les adresses IP en noms de domaine), au DHCP (qui attribue les adresses IP au sein d’un réseau) et à l’IPAM (gestion des adresses IP). Outre une plateforme de gestion centralisée de ces différents aspects, la société vend plusieurs briques spécialisées, destinées notamment à la sécurité des réseaux télécom d’entreprise.

L’une d’elles, baptisée DNS Threat Pulse, prend justement la forme d’une liste de domaines malveillants que le client peut intégrer à ses propres serveurs DNS pour en bloquer préventivement l’accès. D’autres font appel à un moteur d’inspection, à l’image de DNS Guardian, qui tourne sur le serveur DNS et fait de l’inspection de trafic en temps réel pour, par exemple, détecter une tentative d’exfiltration de données.

Dans le lot, quelle est la solution mise en œuvre par SFR ? S’il insiste sur la simplicité inhérente à cette protection, l’opérateur ne donne aucun détail technique dans son email. La question n’est cependant pas triviale dans la mesure où le service est activé par défaut pour tous les clients, sans qu’ils aient à en faire la demande.

Son communiqué de début juin se veut légèrement plus disert : « Fort de plus de 10 ans d’expérience, EfficientIP s’appuie sur l’Intelligence Artificielle pour fournir à SFR une base de données de menaces constamment mise à jour et enrichie par la collecte et l’analyse de données à l’échelle d’Internet, assurant ainsi une défense de pointe contre les menaces émergentes ».

Présenté de la sorte, le service ressemble à une liste opérée par SFR au niveau de ses propres serveurs DNS, mais impossible de l’affirmer de façon catégorique. Contacté pour vérification, le FAI n’a pas répondu à nos questions.

Une protection activée par défaut chez tous les clients fibre

L’une des pages de FAQ de la marque Red by SFR accrédite la thèse d’un simple filtrage DNS. Elle explique en effet que l’on peut désactiver SFR Navigation Protégée « en paramétrant le service DNS tiers de son choix » au niveau de l’interface d’administration de sa box. La mesure ne sera cependant valable que de façon limitée. « En cas de désactivation, le service SFR Navigation Protégée sera réactiver [sic] lors de la prochaine réinitialisation de votre RED Box Fibre », indique en effet l’opérateur.

Pour procéder à une désactivation définitive, il n’y a pas d’autre choix que de formuler une demande explicite. « Le filtrage est actif par défaut sur votre ligne. Vous pouvez demander son retrait à tout moment auprès de notre Service Client », précise la FAQ hébergée cette fois sur le site principal SFR. Elle précise au passage que son filtrage « ne bloque pas l’accès aux sites illégaux (exemple : peer-to-peer) ».

Complaisamment relayée dans les médias en ligne début juin, l’annonce de ce nouveau service a tout de même fait quelques mécontents, comme cet internaute très remonté parce que sa box lui coupe l’accès à des sites « d’opinion en géopolitique » d’obédience pro-russe.

Plusieurs lecteurs de Next nous ont également signalé l’email reçu de leur opérateur, en s’émouvant que ce dernier s’arroge, même si c’est via un intermédiaire technique, une forme de contrôle sur les sites qu’ils visitent. Dans le lot, certains ont fait remonter l’information selon laquelle « l’entreprise française » sur laquelle s’appuie SFR n’était plus tout à fait française. Comme l’a révélé l’Informé mi-avril, EfficientIP vient en effet d’être racheté par un fonds californien, Francisco Partners.

Rappelons que les internautes qui souhaitent se protéger des sites malveillants sans en déléguer la gestion à leur opérateur peuvent tout à fait mettre en place leur propre filtrage DNS, en s’appuyant par exemple sur les listes proposées par DNS4EU, celles-là même que Free met en œuvre dans l’offre mVPN intégrée à ses forfaits mobiles.

Commentaires (45)

votre avatar
Je suis tristitude

Existe-t-il un gif "facepalm" assez violent pour dire à quel point c'est stupide?
votre avatar
:kill:
votre avatar
« Vous pouvez demander son retrait à tout moment auprès de notre Service Client » Pour avoir effectuer cette demande après réception du mail au service client RED, et avoir lourdement insisté, la réponse reçue fut la suivante : « Comme il s’agit d’un lancement de ce service sur nos offres fibres, le service SFR Navigation Protégée ne peut pas encore être résilié. Toutefois, RED envisage prochainement la possibilité d’annulation de ce service (uniquement du côté Service Client). Pour l’instant je vous invite à patienter et de nous recontacter vers la fin du mois de juillet 2026 ». Me voilà donc surveillé par une boite noire sans aucun moyen de désactiver ce « service » pour le moment…
votre avatar
no shit, sérieux ?!
votre avatar
Je peux faire remonter les captures d’écran de la conversation à Next si besoin, c’était lunaire.
votre avatar
Si tu veux bien, je serais curieux de voir ça, par mail par ex, alex at next
votre avatar
C'est RGPD compatible, ce bordel ?
votre avatar
si la liste fournie par Efficient IP est mise en oeuvre au niveau des serveurs DNS de SFR, je dirais que oui, c'est un peu la même chose que l'antivirus qui met sa liste de définitions à jour. Si par contre il devait y avoir un traitement par le prestataire des données de navigation, ce serait problématique, c'est bien pour ça que le flou entretenu par SFR est gênant.

Au delà du RGPD, on peut par contre sérieusement s'interroger sur la compatibilité du procédé avec le principe de neutralité du net, le règlement Internet ouvert etc. On essaiera de tirer ça au clair.
votre avatar
Je réponds un peu tardivement, n'ayant vue l'information que maintenant (merci Next, car je l'aurai manquée dans mes mails !).

Je viens de faire la demande au service client RED (par tchat), qui m'a redirigé vers le support service technique par téléphone.

La personne au téléphone m'a dit que cela allait être annulé à ma demande, mais que la désactivation pouvait prendre entre 5 à 7 jours, voire plus d'une semaine.

Quand j'ai demandé comment savoir si c'est désactivé, elle m'a répondu que je recevrai un sms ou email...
votre avatar
Bon à savoir, merci !
votre avatar
rassure moi on peut encore résilier l'abonnement à SFR ?
votre avatar
Cette action étant dangereuse, la page correspondante a été filtrée.
votre avatar
ça ne change rien à avant. Avant tu étais surveillé par une boite noire (le DNS par défaut de SFR, probablement fourni par SFR), là tu es surveillé par une boite noire également (mais exécuté par un autre prestataire).

Et tu peux toujours remplacer dans la box le DNS par défaut par un autre (chose impossible sur une livebox...)
votre avatar
Je confirme, j'ai eu exactement la même réponse. Aucun paramètre disponible dans la box fibre, et le service client n'a même pas encore cette option.
A savoir que dans l'interface de la box fibre il est impossible de changer les 2 DNS par défaut, ils sont affichés mais pas modifiables. Donc leur phrase "on peut désactiver SFR Navigation Protégée « en paramétrant le service DNS tiers de son choix » au niveau de l’interface d’administration de sa box" est mensongère.

Perso je m'en fiche car j'ai un routeur derrière la box avec les DNS que je souhaite et avec un pi-hole encore après. Mais par principe il n'est pas question que l'opérateur décide pour moi ce que je dois faire ou pas.
votre avatar
Comme quoi, chez SFR il y a des choses qui ne changent jamais. Surtout côté anticipation.
Je bossais chez eux au moment du lancement de la NB6. Ils n'avaient rien trouvé de mieux que de fournir uniquement une prise T avec ligne VoIP incluse... Avec pour conséquence :
-dans les logements rénovés et/ou très récents, qui commencaient à être nombreux, donc avec une arrivée téléphone uniquement en RJ11/RJ45, la NB6 ne pouvait pas être branchée.
-ceux qui étaient encore en dégroupé partiel (plus très nombreux, mais il y en avait encore) avaient le choix entre brancher la box et perdre leur ligne France Telecom / Orange, et brancher leur téléphone et ne plus avoir de box!
votre avatar
Bof,
il devait bien se trouver dans le commerce des adaptateurs conjoncteur/RJ11 déjà à l'époque, en tout cas je n'ai jamais vu de problème avec ça.
je trouvais même pas mal d'avoir ligne voip et adsl sur la même prise RJ45, avec même le bouchon de test pour vérification de la prise voip à distance.
https://assistance.sfr.fr/internet-tel-fixe/tel-fixe/raccorder-telephone-fixe-box-nb6.html
votre avatar
Les solutions supplémentaires de ton lien sont arrivées environ 6 mois après le lancement officiel et les premières livraisons de la NB6 (qui était une box assez pourrie d'ailleurs : elle chauffe énormément, et c'est le premier modem que j'ai vu qui provoque des erreurs CRC sur la ligne, alors que tout était OK et qu'il y en avait 0 avec une NB4 branchée sur la même ligne...). Alors que ca aurait dû être dispo en même temps. Et ce n'était pas aux clients d'acheter eux-mêmes un adaptateur RJ11/T juste parce que les ingés SFR étaient trop cons pour penser à un truc aussi basique.
votre avatar
J'ai mal à ma neutralité du net
votre avatar
Ce service n'est possible que pour le service fibre?? Les utilisateurs mobile, ADSL ou 4G/5G box fixe ne sont donc pas concerné??
votre avatar
Ah ben si on peut spécifier le service DNS de son choix, c'est très bien : j'ai le mien !

Mais devoir les appeler pour que leur "option forcée" ne revienne pas, c'est la plaie.
votre avatar
Et c'est valide avec le règlement UE 2015/2120 ? Rien qu'à l'article 3, paragraphe 1 et 2 , j'en doute.

L'Arcep a-t-elle été saisie ?
votre avatar
Elle a été interrogée en tout cas
votre avatar
Quand une boîte que ses détracteurs appellent "DeficientIP" s'associe au seul et unique SFR sur une idée à la noix qu'aucun client n'avait réclamée, il ne faut pas s'étonner du résultat...
votre avatar
Suis abonné RED, et j'ai pas (encore) reçu le mail. Mais j'ai déjà eu des soucis au début de mon abonnement pour paramétrer d'autres DNS que ceux de SFR, c'était pas du tout pris en compte. Ou SFR filtrait via ses DNS à un moment. Le seul moyen que j'ai trouvé est via un VPN.
C'est quand même dingue, j'en vient à souhaiter que leur fin s'accélère là... En tout cas pour mon offre chez eux ce sera le cas dès réception du mail de ce filtrage.
votre avatar
Ceux qui ont les DNS de Google sur leur PC ça ne change rien non ?
votre avatar
Si c’est pour utiliser ceux de Google au lieu de ceux de efficientIP, c’est pas beaucoup mieux… tu changes juste de bourreau :D
votre avatar
Des recommandations pour une alternative, justement?
J'ai récemment repointé ma config sur OpenDNS, mais je suis toujours preneur d'autres infos
votre avatar
Perso, j'utilise le resolveur ControlD, gratuit donc, avec adguard hébergé sur mon syno
votre avatar
au pif: quad9, FDN ou ton propre resolver
votre avatar
FDN ce n'est plus possible mais Quad9, j'approuve. DNS4EU fonctionne bien également.
votre avatar
sebsauvage en a répertorié pas mal, et avec un petit commentaire.
https://sebsauvage.net/wiki/doku.php?id=dns-alternatifs#liste
votre avatar
Merci à tous pour ces infos
votre avatar
Ceux qui ont les DNS de Google sur leur PC ça ne change rien non ?
y'a encore des gens qui utilisent les services ou produits de google?

ici, c'est juste banni du domicile (android en tete de liste)
votre avatar
je recommande l'usage de dnsforge, soit en DNS sécurisé sur mobile, soit en DNS via openwrt.
votre avatar
Ca a l air bien mais il vaut mieux parler allemand :)

5 service en Allemagne et zero en France...
https://european-alternatives.eu/alternative-to/opendns
votre avatar
Ca a l air bien mais il vaut mieux parler allemand :)
Non, pas forcément :
leur site a bien une traduction (DE=>EN) et leur communauté parle anglais sur XMPP.

Bref, leur fonctionnement est similaire à mullvad VPN : plusieurs serveurs DNS, par niveau de filtrage (jeux, adulte, etc...)
il suffit simplement de remplacer ses DNS, pas très sorcier pour un averti ;)

au passage, dnsforge est communautaire, là où adguard est commercial, et presque comme mullvad, dnsforge n'impose pas son DNS via DoT ou DoH, mais aussi dispo sur le /53 classique, pour les appareils ne supportant pas le DNS chiffré.
votre avatar
Merci pour ces explications.
J'avais pas vu le switch pour basculer en anglais
votre avatar
Box (chez sosh) remplacée par un mini ordi avec opnsense / unbound pour le dns avec adguard et des listes qui vont bien, ça doit aussi être possible chez sfr ?

Et faire ça avant leur démantèlement prochain, c’est bien moche…
votre avatar
Et faire ça avant leur démantèlement prochain, c’est bien moche…
Je me disais la même chose ou presque : c'est idiot.
votre avatar
Pour ma part je suis sur nextdns... rien à voir avec next!
votre avatar
« En cas de désactivation, le service SFR Navigation Protégée sera réactiver [sic] lors de la prochaine réinitialisation de votre RED Box Fibre »
Logique vu que la box est remise à zéro.

Je serai curieux de savoir si cela survivra au demantélement. Ça a forcément un coût pour eux et ce n'est plus le moment d'innover (si l'on veut) de la sorte.
votre avatar
D'où l'intérêt de paramétrer tous ses appareils pour chiffrer les requêtes DNS et pointer vers des DNS extérieurs de son choix.
votre avatar
Pour vous protéger, mieux que DNS4EU, il y a PiHole !
votre avatar
J'ai une question, si je paramètres un dns dans mon système d'exploitation, cachy os pour ne pas le citer, je passe pas par le dns de free, si ? Ou alors, que pour aller vers le dns choisi ?
votre avatar
Mise à jour : on m'avait demandé, fin juin, de rappeler la SAV début juillet, on est le 13 juillet et le SAV me demande maintenant de rappeler après la mi-août. Le service technique me confirme que cette "option" est déployée avant de pouvoir demander sa désactivation... Ce que n'en fait plus une "option".

Et pour le moment, c'est toujours impossible de changer les DNS de la box. Ils sont simplement affichés (109.0.66.20 & 109.0.66.10) mais non modifiable.

Et la page du support a changé : il n'y est plus fait mention de la possibilité de demander la désactivation par contact au SAV.