Le problème à résoudre
DNSSEC permet à un résolveur de vérifier qu’une réponse DNS signée n’a pas été altérée. Il apporte l’authenticité et l’intégrité, pas le chiffrement des requêtes.
La difficulté opérationnelle vient de la chaîne entre la zone et son parent. Une clé publiée sans DS ne construit pas la confiance ; un DS incorrect peut rendre tout le domaine inaccessible aux validateurs.
Reconnaître les bons signaux
| Signal observé | Interprétation probable | Premier contrôle |
|---|---|---|
| SERVFAIL chez certains utilisateurs | Validation DNSSEC échouée | Tester chaîne DS/DNSKEY |
| Zone signée sans statut sécurisé | DS absent au registre | Publier le DS correct |
| Rotation de clé risquée | Ancienne clé retirée trop tôt | Respecter TTL et chevauchement |
Les notions à maîtriser
- DNSKEY publie les clés de la zone, RRSIG contient les signatures et DS relie la zone parent à la clé enfant.
- Un résolveur validant remonte depuis une ancre de confiance jusqu’à la réponse.
- NSEC ou NSEC3 prouve de manière authentifiée qu’un nom n’existe pas.
- Les signatures expirent : l’automatisation et la surveillance sont indispensables.
Méthode de diagnostic
Plan d’action recommandé
- Conserver une procédure de retrait du DS en cas d’incident.
- Surveiller expiration des RRSIG et cohérence des clés.
- Tester le domaine avec plusieurs validateurs publics.
- Coordonner tout changement de fournisseur DNS avec le registrar.
- Retirer les anciennes clés uniquement après les fenêtres de cache.
Erreurs fréquentes à éviter
- Publier un DS calculé à partir de la mauvaise clé.
- Changer de DNS autoritaire sans retirer ou mettre à jour le DS.
- Supposer que DNSSEC protège le contenu HTTP ou chiffre les requêtes.
Indicateurs à suivre
| Indicateur | Repère | Pourquoi le suivre |
|---|---|---|
| Chaîne de confiance | Valide du parent à la zone | Condition du statut sécurisé |
| Expiration RRSIG | Renouvelée avant échéance | Évite SERVFAIL |
| Cohérence NS | Même jeu de signatures | Évite les réponses divergentes |
Checklist avant validation
- Une mesure de référence est conservée.
- Le changement est testé hors production lorsque c’est possible.
- Une sauvegarde ou un retour arrière est disponible.
- Les dépendances web, e-mail et DNS ont été contrôlées.
- Les journaux et alertes sont surveillés après intervention.
- Le résultat est documenté avec date et responsable.
Questions fréquentes
DNSSEC ralentit-il le site ?
L’impact est généralement faible ; il augmente surtout la taille et la complexité des réponses.
Puis-je l’activer seul ?
Oui si le fournisseur et le registrar automatisent correctement la chaîne, avec un plan de retour arrière.
DNS over HTTPS remplace-t-il DNSSEC ?
Non : DoH chiffre le transport, DNSSEC authentifie les données.
Sources techniques
Pour vérifier les règles et approfondir le sujet :
Besoin d’un diagnostic sur votre environnement ?
Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.
Échanger sur votre besoin