La Fibre
Datacenter et équipements réseaux => Équipements réseaux =>
WiFi => Discussion démarrée par: htep le 17 septembre 2025 à 23:42:02
-
Hello,
Je poste à tout hasard ici car je pense que je poser la question au service client sncf ne donnera rien (ils ont d’autres choses à faire).
Je prends régulièrement le TGV entre nantes et paris et j’ai l’impression que le wifi c’est la loterie.
Je suis sur mac et iOS.
Mon tel en général marche bien, même YouTube étonnement… mais mon Mac… 1 fois sur 3 je me connecte mais c’est tout… ça ne marche pas.
Alors je ne suis pas un expert mais quand on a une prez à préparer et qu’on se dit « demain j’ai 2h de train »… on veut que ça marche.
Je cherche donc à identifier les astuces pour troublé shooter la connexion.
Je ne suis pas un expert mais je ne suis pas un newbie non plus
- j’ai remarqué que mon tel n‘avait pas la même gateway que mon mac (10.35.0.2 pour mon tel et .1 pour mon mac)
- mon tel est en 2,4, je n’ai pas trouvé comment identifier le canal sur Mac
- avec mon mac, quand je suis connecté, je ping bien Google mais rien ne passe
- j’ai essayé de flusher les DNS, de changer d’IP, ça ne change rien
- j’ai beau oublié le réseau; il m’authentifie tjs sans la validation du portail captif, je me dis que je récupère tjrs la même config, si elle est pourrie, c’est mort
- mon VPN n’arrive pas à monté
Comment est ce que je pourrais « rester » mes paramètres wifi.sncf quand ça deconne
Comment forcer le 2,4 peut être ?
Comment rebooter les routeur lol, ça marche chez moi, ça doit marcher dans le train
Si y’a un expert qui passe par la :), ce matin j’ai failli balancer mon Mac
-
Salut,
Sur l'axe sud est que j'emprunte, mon Mac et mon iPhone n'ont pas de problème particulier. De même sur le (très) vieux Intercités Bordeaux-Marseille.
Un problème avec le Wifi de cet axe ?
-
Hello,
Je poste à tout hasard ici car je pense que je poser la question au service client sncf ne donnera rien (ils ont d’autres choses à faire).
Je prends régulièrement le TGV entre nantes et paris et j’ai l’impression que le wifi c’est la loterie.
Je suis sur mac et iOS.
Mon tel en général marche bien, même YouTube étonnement… mais mon Mac… 1 fois sur 3 je me connecte mais c’est tout… ça ne marche pas.
Alors je ne suis pas un expert mais quand on a une prez à préparer et qu’on se dit « demain j’ai 2h de train »… on veut que ça marche.
Je cherche donc à identifier les astuces pour troublé shooter la connexion.
Je ne suis pas un expert mais je ne suis pas un newbie non plus
- j’ai remarqué que mon tel n‘avait pas la même gateway que mon mac (10.35.0.2 pour mon tel et .1 pour mon mac)
- mon tel est en 2,4, je n’ai pas trouvé comment identifier le canal sur Mac
- avec mon mac, quand je suis connecté, je ping bien Google mais rien ne passe
- j’ai essayé de flusher les DNS, de changer d’IP, ça ne change rien
- j’ai beau oublié le réseau; il m’authentifie tjs sans la validation du portail captif, je me dis que je récupère tjrs la même config, si elle est pourrie, c’est mort
- mon VPN n’arrive pas à monté
Comment est ce que je pourrais « rester » mes paramètres wifi.sncf quand ça deconne
Comment forcer le 2,4 peut être ?
Comment rebooter les routeur lol, ça marche chez moi, ça doit marcher dans le train
Si y’a un expert qui passe par la :), ce matin j’ai failli balancer mon Mac
Hello,
Bjr
Je prends régulièrement le TGV entre nantes et paris et j’ai l’impression que le wifi c’est la loterie.
non, c'est l'équipement : l'iphone a l'air de fonctionner correctement, le wifi n'est donc pas en cause (ou tout le monde aurait le pb)
Je cherche donc à identifier les astuces pour troublé shooter la connexion.
partage de co USB entre l'iChose et le mac?
troublé shooter diagnostiquer
un newbie un débutant
la même gateway la même passerelle
flusher les DNS vider le cache DNS
Le Robert est petit mais épais, amortissons-le ! ;)
- avec mon mac, quand je suis connecté, je ping bien Google mais rien ne passe
test avec un autre navigateur?
le ping vers google passe?
si vpn coupé?
normalement l'obj numéro 1 c'est de passer le portail captif, une fois validé la co se fait toute seule
sinon, c'est qu'il y a un obstacle sur l'ordi : vpn, proxy, pare feu restrictif... ou peut etre simplement une borne qui déconne? mystère..
- mon VPN n’arrive pas à monté
sans internet ça risque pas anéfé
demandez sur les forums macgco, sinon sur macrumors, avec votre plus bel anglais?
si ca fonctionne bien sur l'iphone, et que les autres voyageurs n'ont pas de pb, c'est le mac qui déconne.
-
1 fois sur 3 je me connecte mais c’est tout… ça ne marche pas.
Tu as accés a quoi ?
Tu vois l'interface de la SNCF avec la carte pour voir où est ton TGV + les journaux, jeux et films à disposition ?
Tout ça, c'est en local dans le TGV, sans besoin d'avoir de connectivité internet.
Si la réponse est non, tu récupères bien un IPv4 ? Tu n'as pas forcé de DNS ?
N'hésite pas à faire des copies d'écran pour qu'on comprenne à quel moment cela ne fonctionne plus.
-
Sur iPhone avec le « private relay » d’activé, cela empêche l’utilisation des dns menteurs et avec ça je n’arrivais pas à me connecter au portail pour activer la connexion.
Pareil si tu as mis des dns différents (moi j’utilise des dns qui bloquent la pub). Il faut remettre en automatique pour le wifi du train.
-
Le Robert est petit mais épais, amortissons-le ! ;)
sinon, c'est qu'il y a un obstacle sur l'ordi : proxy
Proxy ? Pas très français tout ça, tu dois sûrement vouloir parler d'un éventuel serveur mandataire...
-
Proxy ? Pas très français tout ça, tu dois sûrement vouloir parler d'un éventuel serveur mandataire...
merci pour la correction!
-
merci pour la correction!
Pour quelqu'un qui est autant à cheval sur le français des autres, je m'attendais à ce que tu saches qu'il faut systématiquement mettre un espace avant les ponctuations suivantes : deux points, point-virgule, point d'exclamation, point d'interrogation.
(C'est une manière polie de te dire de balayer devant ta porte avant d'aller faire des reproches hors-sujet aux autres)
Sur iPhone avec le « private relay » d’activé, cela empêche l’utilisation des dns menteurs et avec ça je n’arrivais pas à me connecter au portail pour activer la connexion.
Pareil si tu as mis des dns différents (moi j’utilise des dns qui bloquent la pub). Il faut remettre en automatique pour le wifi du train.
Idem, je dois souvent désactiver mon « DNS privé » sous Android avant de me connecter à certains portails captifs.
Généralement, le système arrive à gérer ça correctement, mais pas tout le temps...
Si tu n'arrives même pas à l'étape du portail captif, c'est là qu'il faut creuser. À ma connaissance, il faut TOUJOURS passer par elle ; le système ne se souvient pas de toi entre plusieurs trains.
-
sur le même axe j'ai souvent eu un problème similaire avec mon macbook, mais jamais eu de problèmes avec mes téléphones (iphone & google pixel).
Il doit s'agit d'un problème de récupération d'IP comme l'a mentionné Vivien
-
(C'est une manière polie de te dire de balayer devant ta porte avant d'aller faire des reproches hors-sujet aux autres)
C'était également l'esprit de ma réponse.
-
Tu as accés a quoi ?
Tu vois l'interface de la SNCF avec la carte pour voir où est ton TGV + les journaux, jeux et films à disposition ?
Tout ça, c'est en local dans le TGV, sans besoin d'avoir de connectivité internet.
Si la réponse est non, tu récupères bien un IPv4 ? Tu n'as pas forcé de DNS ?
N'hésite pas à faire des copies d'écran pour qu'on comprenne à quel moment cela ne fonctionne plus.
Hello,
J'ai en effet accès au portail, les films et le trajet SNCF.
J'ai tenté avec et sans VPN (celui de ma boite), même problème.
Je constate souvent, quand moi ça marche sur mon mac, que ça ne marche pas pour d'autres personnes dans la rame (interrogation du contrôleur).
Le ping google passe, avec de grosses coupures.
Pourquoi mon iPhone est sur un routeur différent de mon mac? J'ai constaté ça à l'aller et au retour. Y'a peut être un truc avec le 2.4Ghz et le 5Ghz?
-
Sur iPhone avec le « private relay » d’activé, cela empêche l’utilisation des dns menteurs et avec ça je n’arrivais pas à me connecter au portail pour activer la connexion.
Pareil si tu as mis des dns différents (moi j’utilise des dns qui bloquent la pub). Il faut remettre en automatique pour le wifi du train.
Je suis en automatique sur les 2, pas de DNS particulier.
Mon iPhone fonctionne 95% du temps.
Mon Mac fonctionne 1 fois sur 2.
J'ai bien tenté avec un autre navigateur, c'est la même chose.
-
Bjr
non, c'est l'équipement : l'iphone a l'air de fonctionner correctement, le wifi n'est donc pas en cause (ou tout le monde aurait le pb)
partage de co USB entre l'iChose et le mac?
Le Robert est petit mais épais, amortissons-le ! ;)
test avec un autre navigateur?
le ping vers google passe?
si vpn coupé?
normalement l'obj numéro 1 c'est de passer le portail captif, une fois validé la co se fait toute seule
sinon, c'est qu'il y a un obstacle sur l'ordi : vpn, proxy, pare feu restrictif... ou peut etre simplement une borne qui déconne? mystère..
sans internet ça risque pas anéfé
demandez sur les forums macgco, sinon sur macrumors, avec votre plus bel anglais?
si ca fonctionne bien sur l'iphone, et que les autres voyageurs n'ont pas de pb, c'est le mac qui déconne.
Hello,
Je n'ai pas trouvé le mot "anéfé" dans le Robert :)
Utiliser le mode modem du téléphone ne fonctionne pas très bien dans le TGV.
-
Pour quelqu'un qui est autant à cheval sur le français des autres, je m'attendais à ce que tu saches qu'il faut systématiquement mettre un espace avant les ponctuations suivantes : deux points, point-virgule, point d'exclamation, point d'interrogation.
(C'est une manière polie de te dire de balayer devant ta porte avant d'aller faire des reproches hors-sujet aux autres)
Idem, je dois souvent désactiver mon « DNS privé » sous Android avant de me connecter à certains portails captifs.
Généralement, le système arrive à gérer ça correctement, mais pas tout le temps...
Si tu n'arrives même pas à l'étape du portail captif, c'est là qu'il faut creuser. À ma connaissance, il faut TOUJOURS passer par elle ; le système ne se souvient pas de toi entre plusieurs trains.
C'est mon premier réflexe de checker, pardon vérifier, le portail captif.
Comment est ce que je peux me faire oublier du portail captif sur 1 même trajet? c'est coté navigateur et cookie, ou c'est mon bail sur le routeur du train.
-
sur le même axe j'ai souvent eu un problème similaire avec mon macbook, mais jamais eu de problèmes avec mes téléphones (iphone & google pixel).
Il doit s'agit d'un problème de récupération d'IP comme l'a mentionné Vivien
Ha bah content de ne pas être tout seul... Je confirme qu'avez mon tel ça marche en général plutôt bien.
Avec le mac, c'est aléatoire. Je suis sur qu'il a un truc à faire sur la partie réseau.
Est il possible sur mac de contrôler si on se connecte en 2.4 ou 5Ghz?
-
Comment est ce que je peux me faire oublier du portail captif sur 1 même trajet? c'est coté navigateur et cookie, ou c'est mon bail sur le routeur du train.
Peut-être que l'adresse MAC change en cas de déconnexion / reconnexion au wifi.
Si une nouvelle adresse MAC aléatoire est générée, alors le réseau voit un nouveau client, qui doit valider le portail captif.
-
Exactement ! Normalement, en « oubliant » le point d'accès Wi-Fi manuellement, ça devrait bel et bien provoquer une nouvelle adresse MAC « anonyme » aléatoire
-
Exactement ! Normalement, en « oubliant » le point d'accès Wi-Fi manuellement, ça devrait bel et bien provoquer une nouvelle adresse MAC « anonyme » aléatoire
Non malheureusement, même en oubliant puis rebootant il me reconnait...
-
Extrait du JT de 13h de TF1 du vendredi 19 décembre 2025.
On parle (de façon un peu mélangée) des problèmes de qualité du Wi-Fi proposé par la SNCF dans les TGV et de la mesure de la qualité 4G/5G à bord d'un TGV pour l'enquête annuelle de l'Arcep.
Le reportage fait écho à l'enquête de qualité de service mobile menée par l'Arcep (dont les résultats ont été publiés récemment), leur enrichissement du site Mon réseau mobile (qui permet aussi de comparer les lignes de train) et l'implication des techniciens de mesure du prestataire AFD Tech.
On y voit notamment l'instrument de mesure utilisé embarquant une douzaine de téléphones mobiles.
https://lafibre.info/videos/transport/202512_tf1_wifi_tgv_mesures_arcep_mon_reseau_mobile.mp4
-
Je viens de découvrir qu'il y a une API sur le WiFi inOui : https://vulpinecitrus.info/blog/the-sncf-wifi-api/
Quelqu'un a construit un petit widget sympa : https://github.com/antvgr/sncfwifi-macwidget
-
franchement le wifi des TGV inOui c'est la loterie a chaque fois. sur mon tel ca fini par passer mais sur mon vieux macbook je galere autant que vous, une fois sur deux le portail capitf veut pas se lancer et je reste bloqué devant l'ecran.
j'ai remarqué pareil que faut couper le dns privé sinon rien passe, ca m'a pris un moment avant de comprendre pcq je pensais que le probleme venait de la borne. au final je perds plus de temps a batailler que si je faisait direct un partage de co avec le forfait mobile, du coup je fais souvent ca maintenant.
le widget que tu montre par contre timpera ca a l'air pas mal, je vais aller jeter un oeil ;)
-
Si le DNS privé est complètement bloqué (pas uniquement à la connexion pour le portail captif), alors c'est un problème de neutralité du net.
-
Il y a un représentant Nomad Digital sur le forum, le plus rapide serait peut-être de lui remonter ce blocage du port 53 en UDP :
Bonjour,
Réponse apportée en tant que fournisseur principal de la SNCF sur le service wifi à bord.
Il n'y a actuellement aucun flux / port / protocole bloqués sur les flottes TGV, TER et les parcs Intercités que nous opérons.
La seule contrainte est le blocage des serveurs référencés par le Ministère de l'Intérieur au travers de la plateforme PHAROS.
Mais sinon même les sites pornographiques sont ouverts, vous pouvez tester, l'ARCEP veille au grain pour que cela soit ainsi ;)
Cependant, les passagers ayant des IP publiques partagées d'un pool commun, il est possible que certains sites web cessent de faire confiance à ces IPs :
- ex blocage d'édition wikipedia si trop d'utilsateurs profitent de ce relatif anonymat pour faire des éditions nuisibles via ces IP
- ex certains sites qui vont considérer que c'est suspect (= bot) de recevoir trop de demandes différentes émanant d'une IP (ou plage) commune
-
Ici, par "dns privé", je suppose qu'il s'agit de la fonctionalité Android, et donc du port UDP 853 (DoT).
-
Je constate effectivement un blocage du port 53 (en TCP et UDP).
Le port 853 (DoT) semble bloqué vers certaines IP, mais pas d'autres : dns.quad9.net KO, unfiltered.joindns4.eu OK.
Pour le DoH, certains serveurs (cloudflare-dns.com, dns.google, dns.quad9.net), sont interceptés :
- réponse avec un certificat signé par "NetAlerts Services" (refusé par défaut)
- si on ignore le certificat, la réponse n'est de toute façon pas du DoH :
~ curl --insecure -H "accept: application/dns-json" "https://cloudflare-dns.com/dns-query?name=example.com&type=A"
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<meta http-equiv="X-UA-Compatible" content="ie=edge">
<title>Website Filtered</title>
<style>
.container {
padding-top: 40px;
}
</style>
<link href="https://blocked.dnsfilter.com/main.css" rel="stylesheet">
</head>
<body>
<div id="app"></div>
<script type="text/javascript" src="https://blocked.dnsfilter.com/index.js"></script>
</body>
</html>
-
Qu'ils bloquent avec un RST, je pourrais à la limite comprendre. Mais en redirigeant vers un autre hôte avec un autre cert, c'est sale.
Je suppose qu'ils font ca pour que le portail captif fonctionne ?
Personnellement, j'ai laissé tomber. Quand les paquets passent, le débit est anémique si tu fais autre chose que du social media/netflix (pas de bol, j'en fais pas... je fais du SSH le plus souvent).
Et toujours pas d'IPv6 en 2026.
J'ai une qualité de service bien meilleure en utilisant mon téléphone en hotspot (meilleur débit, IPv6, pas de coupure), ce qui est dommage car avec sa petite antenne dans le wagon en métal, il doit probablement utiliser beaucoup plus le canal radio que l'antenne 4G montée sur le toit.
Sauf entre Rennes et Lorient, là, c'est zero réseau par wifi comme par téléphone (Bouygues).
-
Est il possible sur mac de contrôler si on se connecte en 2.4 ou 5Ghz?
La réponse aura peut-être été trouvée mais oui c’est possible : appuyer sur la touche alt tout en ouvrant le menu WiFi dans la barre de menu : y a tout un tas d’infos qui s’affichent dont le canal, le débit max possible, le niveau de signal reçu, le niveau de bruit. Et y a une petite application WiFi Explorer sur l’app store mac que tu peux télécharger ça te fait du suivi WiFi (pertes, déconnexions, variation du signal dans le temps, avec tous les signaux reçus autres et pleins d’infos)
-
Qu'ils bloquent avec un RST, je pourrais à la limite comprendre.
Pour les ports 53 (vers toutes les IP) et 853 (uniquement certains serveurs), il n'y a aucune réponse (donc ils ont bloqué en sortie, sans ICMP ou RST).
Mais en redirigeant vers un autre hôte avec un autre cert, c'est sale.
Surtout pour retourner du HTML, autant bloquer.
Mais il y a peut-être certaines requêtes qui passent, je ne sais pas.
Je suppose qu'ils font ca pour que le portail captif fonctionne ?
Pas vraiment, sinon ils auraient redirigé le port 53.
Et comme l'accès internet est autorisé uniquement après avoir validé le portail captif, ils pourraient lever les blocages DNS en même temps.
J'ai une qualité de service bien meilleure en utilisant mon téléphone en hotspot (meilleur débit, IPv6, pas de coupure), ce qui est dommage car avec sa petite antenne dans le wagon en métal, il doit probablement utiliser beaucoup plus le canal radio que l'antenne 4G montée sur le toit.
Sauf entre Rennes et Lorient, là, c'est zero réseau par wifi comme par téléphone (Bouygues).
De mon côté entre Paris et Rennes c'est mieux via mon téléphone (Orange), mais entre Rennes et Guingamp le wifi semble un peu meilleur.
-
Personnellement, j'ai laissé tomber. Quand les paquets passent, le débit est anémique si tu fais autre chose que du social media/netflix (pas de bol, j'en fais pas... je fais du SSH le plus souvent).
J'ai les mêmes usages et je trouve que ça dépend essentiellement du nombre de passagers. Je l'utilise 2 fois par semaine sur le même tronçon et je vois très nettement la différence entre une circulation avec deux rames blindées un vendredi soir (impossible de charger quoi que ce soit, contrairement au téléphone qui fonctionne bien) et une rame unique à moitié remplie (pas un seul drop SSH tout du long, bien plus stable que le téléphone notamment en entrée/sortie de tunnel).
Et comme l'accès internet est autorisé uniquement après avoir validé le portail captif
C'est pour forcer à accepter les conditions générales qu'on doit passer par le portail WiFi ? Maintenant qu'il n'est plus nécessaire de s'identifier avec son billet, je me demande pourquoi est-ce qu'ils s'embêtent avec ça.
-
Le portail permet d'envoyer les clients vers les contenus (films, musique, podcast, magasines, journaux, jeux vidéos) qui sont hébergés en local dans le TGV (et qui sont donc disponibles quel que soit l'état du réseau).
Sinon, pour faire des tests en 5G dans le RER, je confirme que le nombre de passagers influe fortement la qualité du réseau mobile. La vitesse ne semble pas avoir trop d'impact (40 Km/s ou 140 Km/h, influence peu). Après l'autre facteur qui change fortement la qualité, c'est le type de matériel, et plus il est récent, plus c'est une cage de faraday avec des vitres qui bloquent le passage des ondes. J'observe que quand on combien forte affluence avec matériel qui a une forte atténuation aux ondes, le mobile a tendance à passer en 3G sur des zones compliquées. Ensuite, une fois en 3G, il va y rester un certain moment si on ne force pas le mode avion. Je vois de plus en plus de personnes regretter le vieux matériel roulant.
Pour voir l'atténuation d'un train, il y a un test très simple (valable également dans les TGV) : Si votre mobile n'arrive pas à vous fixer avec le GPS, c'est que c'est une bonne cage de faraday. Avec les vieux TGV atlantiques, le GPS passe sans problème, avec les nouveaux, c'est impossible depuis sa place.
L'emplacement avec lequel on capte le mieux les réseaux mobiles, c'est dans le couloir en se positionnant exactement entre deux voitures. Si vous avez un gros transfert à faire, vous savez où vous mettre.
-
La vitesse à un impacte dans le sens ou, on se déplace d'une antenne à l'autre très vite et donc coupure etc. Pendant le lapse de temps ou l'on est sur une antenne, cela n'a pas "trop" d'importance.
C'est pour cela que le GSM-R existait.
-
Alors sans livrer de secrets, voilà quelques éléments qui pourront j’espère vous aider à comprendre le service wifi à bord.
- Le service wifi est gratuit, mais coûte assez cher en data. C’est pour cela que chaque passager est rationné à 1 Go par tranche de 2 heures, avec un débit (très) réduit une fois ce quota atteint.
- La technologie repose actuellement sur du 100% cellulaire 5G (agrégation de liens des différents opérateurs).
Les défauts sont quelques petits trous de couvertures (minimes), des problématiques liées à la vitesse à 300 km/h (moyennes) mais surtout le partage d’une même ressource radio par l’ensemble des passagers utilisant le wifi (qui veulent tous faire des calls Teams ou du Netflix en même temps) ET les autres passagers qui continuent d’utiliser leur 5G perso et accèdent en fait aux mêmes antennes que le système.
A cela l’adjonction du satellite permettra de se débarrasser du problème de la compétition à une ressource partagée. Mais la data coûtera toujours aussi cher, donc une politique de Fair Use sera maintenue (probablement sous une autre forme quand même), avec probablement encore de la frustration une fois le quota consommé (parfois en background par les applis qui en profitent pour faire leurs synchros et MAJ quand elles détectent du wifi…).
o A noter = la plupart des rames ont été modernisées avec le support 5G / modems dernières générations, mais il en reste encore une dizaine avec du matériel plus vieux / 4G, où la différence est notable.
- L’accès au service wifi gratuit nécessite le passage par le portail captif SNCF. C’est du Click & Connect depuis 4-5 ans, mais la SNCF fait tout pour que chaque passager visite le portail :
o Pour favoriser la consommation des contenus locaux (films, presse, etc.) ce qui préserve l’usage de data et bande passante sur Internet
o Et surtout, c’est source de revenus via la commande en ligne du bistrot !
o Android/IOS gérant différemment les connexions, il y a des bidouilles (surtout sur IOS) pour forcer les usagers à être redirigés vers le portail, plutôt que de leur offrir simplement le service après fermeture du portail captif.
- Ce portail est hébergé en local sur chaque rame. Le site wifi.sncf n’existant pas sur Internet, c’est une résolution DNS locale réalisée par le serveur DNS du système embarqué, et chaque rame a un plan d’adressage IP propre.
--> Pour ceux qui utilisent des serveurs DNS privés (VPN ou iCloud Private Relay en tête), c’est ce qui explique la non compatibilité pour l’accès au portail captif.
Mais une fois la connexion établie, vous pouvez réactiver sans souci votre serveur DNS privé. (vous n’aurez juste plus accès au portail par contre)
- Si vous laissez la résolution DNS par notre serveur, il y a une surcouche DNS Filter qui pourra bloquer certains domaines considérés comme malveillants/malwares/etc. J’ai lu des cas de problèmes avec du DOT, je suis preneur d’exemples/traces complémentaires, si vous me confirmez par ailleurs le contexte de votre cas d’usage.
- En tant que FAI offrant un wifi public, nous sommes contraints aux mêmes règles que les autres MNO vis-à-vis des flux :
o Régulation européenne (« neutralité du net ») = Nous ne devons filtrer/bloquer aucun type de flux (ex : même le porno), ni brider/restreindre certains flux dont on se priverait pourtant volontiers (ex le streaming)
o La seule exception étant le blocage des sites interdits par la plateforme Pharos
-
- Si vous laissez la résolution DNS par notre serveur, il y a une surcouche DNS Filter qui pourra bloquer certains domaines considérés comme malveillants/malwares/etc. J’ai lu des cas de problèmes avec du DOT, je suis preneur d’exemples/traces complémentaires, si vous me confirmez par ailleurs le contexte de votre cas d’usage.
Dans les tests décrits plus haut, j'étais sur un PC Linux, et j'ai d'abord chargé le portail captif et autorisé l'accès.
Pour un utilisateur lambda le service peut être considéré comme fonctionnel (le DNS fourni par le réseau répond).
Mais comme il y avait eu des messages ici, j'ai voulu faire des tests :
- requêtes DNS sur le port 53 (UDP / TCP) vers 1.1.1.1 / 8.8.8.8 / 9.9.9.9, et même "curl -o /dev/null https://appliwave.testdebit.info:53/1G.iso" (donc du TLS sur le port TCP 53) : aucune réponse sur aucun des serveurs
- tests DoT avec l'outil https://github.com/natesales/q : dns.quad9.net semblait bloqué, unfiltered.joindns4.eu répondait
- tests DoH manuels, comme par exemple "curl --insecure -H "accept: application/dns-json" "https://cloudflare-dns.com/dns-query?name=example.com&type=A" : Cloudflare / Google / Quad9 sont interceptés par dnsfilter, avec une réponse en HTML, alors que d'autres passent
Donc clairement il y a un blocage du port 53, des blocages DoT, et des interceptions DoH.
Malheureusement j'ai manqué de temps sur la fin, et je n'ai pas sauvegardé les captures, donc je ne sais pas si côté DoT / DoH il s'agissait de DNS menteur (sur la résolution initiale via le DNS de la connexion), d'un blocage d'IP, ou d'un blocage via la reconnaissance du SNI dans le handshake TLS (Client Hello).