|

Utiq : comment bloquer ce tracker d’opérateur sur votre routeur MikroTik

Ce qu’est Utiq, et pourquoi c’est un problème

Vous avez peut-être remarqué ces derniers mois une nouvelle case à cocher dans les bandeaux cookies de grands médias français comme BFM TV, Le Figaro ou L’Équipe. Cette case s’appelle Utiq, et elle n’a rien d’un cookie ordinaire.

Utiq est une coentreprise fondée par quatre opérateurs télécoms européens, Orange, SFR, Bouygues Telecom et Deutsche Telekom, dans le but de vous attribuer un identifiant publicitaire persistant lié directement à votre ligne internet ou mobile. Contrairement à un cookie classique que vous pouvez supprimer en vidant votre navigateur, cet identifiant survit à la navigation privée, au vidage de cache et même au changement de navigateur. Il est ancré dans votre abonnement opérateur.

La technique utilisée : le CNAME cloaking

Ce qui rend Utiq particulièrement difficile à bloquer, c’est la technique qu’il emploie pour se dissimuler, appelée CNAME cloaking.

Concrètement, Utiq demande aux sites partenaires de créer un sous-domaine dédié de la forme utiq.nomdusite.fr, qui pointe via un enregistrement DNS de type CNAME vers ses propres serveurs hébergés sur AWS (frontend.prod.utiq-aws.net). Votre navigateur croit alors qu’il communique avec le site que vous lisez, alors qu’il envoie en réalité des données à Utiq. Les bloqueurs de publicité classiques comme uBlock Origin, qui se basent sur la détection de domaines tiers, sont ainsi contournés.

En termes simples : le tracker se déguise en contenu légitime du site, et passe sous le radar de la plupart des outils de protection.

Ce que RouterOS 7 permet de faire

La bonne nouvelle, c’est que votre routeur MikroTik peut résoudre le problème à la racine, en bloquant les domaines Utiq au niveau DNS pour l’ensemble des appareils de votre réseau, sans rien installer sur chacun d’eux.

Deux mécanismes complémentaires sont disponibles.

Le premier est le DNS Static de type NXDOMAIN. Quand un appareil cherche à résoudre utiq.com ou utiq-aws.net, le routeur répond immédiatement « ce domaine n’existe pas », sans jamais contacter votre serveur DNS upstream. La requête est stoppée localement, avant même de quitter votre réseau.

Le second est l’Adlist, une fonctionnalité native introduite dans RouterOS 7.15, qui permet d’importer des listes de blocage communautaires par URL et de les rafraîchir automatiquement toutes les quatre heures. Elle couvre l’ensemble des trackers utilisant le CNAME cloaking, pas seulement Utiq.

Prérequis

Votre routeur MikroTik doit tourner sous RouterOS 7.15 minimum pour bénéficier de la fonctionnalité Adlist. La partie DNS Static NXDOMAIN fonctionne sur toute version récente de RouterOS 7.

Pour vérifier votre version depuis WinBox, allez dans System, puis Packages. Depuis le terminal, tapez /system resource print et repérez la ligne version.

Pour mettre à jour si nécessaire : System, Packages, Check For Updates, puis installez la dernière version stable.

Se connecter en SSH à votre MikroTik

Toutes les commandes qui suivent s’exécutent dans le terminal RouterOS. Vous pouvez y accéder depuis WinBox via le menu Terminal, ou directement en SSH depuis votre ordinateur.

Sous Linux ou macOS, ouvrez un terminal et tapez :

ssh admin@192.168.1.1

Sous Windows, utilisez PowerShell (SSH est intégré depuis Windows 10) ou un client comme PuTTY. Remplacez 192.168.1.1 par l’adresse IP de votre MikroTik si elle est différente, et admin par votre nom d’utilisateur.

Étape 1 — Bloquer Utiq via DNS Static NXDOMAIN

Collez ces trois commandes dans le terminal RouterOS :

/ip dns static
add name=utiq.com type=NXDOMAIN match-subdomain=yes comment="block-utiq"
add name=utiq-aws.net type=NXDOMAIN match-subdomain=yes comment="block-utiq"
add name=consenthub.utiq.com type=NXDOMAIN match-subdomain=yes comment="block-utiq"

L’option match-subdomain=yes est essentielle : elle garantit que tous les sous-domaines sont bloqués automatiquement, y compris frontend.prod.utiq-aws.net et les éventuels nouveaux sous-domaines qu’Utiq pourrait créer à l’avenir.

Vérifiez que les entrées sont bien en place :

/ip dns static print where comment="block-utiq"

Purgez ensuite le cache DNS pour que les anciennes résolutions ne persistent pas en mémoire :

/ip dns cache flush

Pour confirmer que le blocage est actif, testez depuis un poste client sur votre réseau. Sous Linux ou macOS :

nslookup utiq.com 192.168.1.1

Vous devez obtenir la réponse server can't find utiq.com: NXDOMAIN. C’est la confirmation que le blocage fonctionne.

Étape 2 — Adlist pour une protection élargie et automatique

Augmentez d’abord la taille du cache DNS pour que les listes tiennent correctement en mémoire :

/ip dns set cache-size=40960KiB

Ajoutez ensuite la liste de blocage NextDNS dédiée au CNAME cloaking, qui recense tous les trackers utilisant cette technique, dont Utiq :

/ip dns adlist
add url="https://raw.githubusercontent.com/nextdns/cname-cloaking-blocklist/master/domains" ssl-verify=no comment="block-cname-cloaking"

Forcez un rechargement immédiat :

/ip dns adlist reload

Vérifiez que la liste est bien chargée et que le compteur de domaines s’affiche :

/ip dns adlist print

RouterOS se chargera de mettre à jour cette liste automatiquement toutes les quatre heures. Si de nouveaux domaines Utiq apparaissent, votre routeur les bloquera sans aucune intervention de votre part.

Une limite à connaître

Cette solution bloque efficacement les domaines Utiq connus et leurs serveurs AWS. Elle ne peut pas bloquer une intégration Utiq réalisée entièrement côté serveur par l’éditeur du site, sans sous-domaine dédié visible dans les requêtes DNS. Dans ce cas, seul le refus du consentement directement sur le bandeau du site reste la seule option.

Pour les cas normaux, c’est-à-dire la grande majorité des implémentations actuelles, cette configuration couvre très bien le problème pour l’ensemble des appareils de votre réseau, téléphones, tablettes, télévisions connectées compris.

Publications similaires

  • |

    SkyDSL : routeur WiFi préconfiguré

    Tout le monde n’étant pas un spécialiste du WiFi ou de la préconfiguration réseau, Infracom vous propose un routeur WiFi 150 MBps préconfiguré pour l’offre SkyDSL sur KaSat. Le principle est simple : reliez le routeur au modem mettez le routeur sous tension SURFEZ ! L’appareil est livré avec un réseau WiFi crypté préconfiguré et pourra recevoir jusqu’à 4 périphériques filaires (port Ethernet 10/100 Mbps). Vous pourrez donc y relier vos ordinateurs, vos disques durs réseau (NAS), des caméras IP…

  • |

    Le WiFi inutile

    Je reste un éternel étonné des applications du WiFi : on en voit partout, même dans les rames TGV, dans les tunnels, etc. C’est maintenant Chrysler qui s’y met, en proposant un point d’accès WiFi relié au réseau 3G. Le but ? Eh bien tout simplement pouvoir utiliser votre ordinateur tout en vous faisant conduire, envoyer les dernières photos direct avec votre appareil numérique WiFi, ou je ne sais encore quel jeu en réseau avec la dernière Wiii. Alors du…

  • | |

    Orange fait son « chaud »…

    Le Show Hello, vous en avez entendu parler ? Une longue émission retransmise en direct sur Dailymotion (sans doute une façon de pouvoir inclure aussi les utilisateurs de Free bloqués sur Youtube), avec en vedette franco-française Stéphane Richard, PDG d’Orange mais pitoyable présentateur/animateur, coincé sur la lecture d’un prompteur bien trop visible à l’image, sans aucun charisme. Heureusement, les effets spéciaux étaient présents, le décor parfaitement calé sur les animations lumineuses ou plus simplement vidéo : un show à l’américaine,…

  • POLITOCARDS : la course au pouvoir recommence !

    Un pas de côté par rapport au sujet initial du blog, mais un sujet d’actualité à moins d’un an de l’élection présidentielle. On assiste actuellement au grand déballage des égos de nos hommes et femmes politiques : c’est à qui se dit le plus apte à solutionner tous nos soucis d’un coup de baguette magique. Voici peu, Nabotléon 1er, Nabot hargneux à talonnettes fait son grand retour, faisant table rase du passé, oubliant les innombrables casseroles attachées à ses chaussures…

  • Le tunnel connecté

    Pour les JO de Londres 2012, les passagers qui transitent via le tunnel sous la Manche peuvent désormais téléphoner via les principaux opérateurs français que sont Bouygues Telecom, SFR et Orange, suite à l’installation d’un système de câble rayonnant offrant la 2G et la 3G à l’intérieur de l’ouvrage. Ce câble rayonnant est en fait un câble coaxial dont le feuillard (= blindage) est percé à des intervalles réguliers, de façon à laisser passer les ondes. Il existe depuis des…

  • |

    4G : cet ambitieux Besson

    « Je vous annonce que nous allons demander un taux ambitieux, exigeant. Nous allons demander qu’en quinze ans, 99 % de la population française soit couverte par au moins deux réseaux d’opérateurs », voici ce que déclarait Eric Besson, ministre en charge de l’Economie numérique, sur Europe 1, au micro de l’animateur Elkabbach. Les licences doivent être attribuées d’ici l’été 2011 sous forme de quatre lots : 2 de 10 MHz, 2 de 5 MHz. Mais lisons entre les lignes :…

Laisser un commentaire

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.