Contexte et découverte
Un administrateur a constaté que son site était inaccessible depuis les réseaux mobiles d’Orange. L’enquête a révélé que l’adresse IP du serveur, appartenant à l’ASN 14061 (DigitalOcean, États‑Unis), était inscrite sur la liste UCEPROTECT Level 3. Cette inscription ne dépend pas du comportement de l’adresse IP individuelle, mais de la réputation de l’ensemble de l’ASN.
Fonctionnement du blacklist UCEPROTECT
UCEPROTECT maintient plusieurs niveaux de listes noires. Le niveau 3, le plus large, regroupe les ASN jugés à risque. La règle appliquée ici est simple : si un ASN figure sur le niveau 3, toutes les adresses IP de cet ASN sont automatiquement bloquées par les filtres qui s’y réfèrent. Le service propose une whitelist payante à $30 /mois ou $108 /an pour retirer une adresse IP du blocage, même si aucune infraction n’est détectée.
http://www.uceprotect.net/en/rblcheck.php?asn=14061Le paiement ne constitue donc pas une sanction liée à une activité malveillante, mais une forme de « ransom » pour restaurer la connectivité.
Impact sur les hébergeurs et les sites web
Comme le montre l’exemple, tous les clients de DigitalOcean sont exposés à ce mécanisme. Le même principe s’applique à d’autres grands fournisseurs de cloud, dont les ASN sont également listés. Lorsque des opérateurs comme Orange intègrent UCEPROTECT dans leurs filtres DNS, le trafic HTTP/HTTPS vers les sites hébergés sur ces ASN est interrompu, même si le contenu est légitime. Cette pratique crée une dépendance économique directe entre le blacklist et les opérateurs de réseau, au détriment des utilisateurs finaux.
Analyse des limites et alternatives
Le modèle de UCEPROTECT pose plusieurs problèmes techniques. D’une part, la granularité au niveau de l’ASN entraîne des faux positifs massifs, car aucune analyse de trafic individuel n’est effectuée. D’autre part, le mécanisme de paiement ne repose sur aucune procédure de vérification d’incident, ce qui rend le processus opaque. Les opérateurs qui souhaitent éviter ces blocages peuvent recourir à des listes plus ciblées, comme Spamhaus ou les listes maintenues par les fournisseurs d’accès eux‑mêmes, qui offrent généralement des procédures de retrait gratuites et basées sur des preuves concrètes. Enfin, la mise en place de résolveurs DNS alternatifs (ex. : Cloudflare 1.1.1.1, Quad9) permet de contourner les filtres DNS d’Orange, mais ne garantit pas l’accès aux utilisateurs qui restent sur les résolveurs de l’opérateur.