DNS · DNSSEC · Sécurité

DNSSEC expliqué : signatures, chaîne de confiance et déploiement sans panne

Découvrez DNSSEC : DNSKEY, DS, RRSIG, chaîne de confiance, validation et procédure sûre pour signer une zone DNS.

Lecture : environ 6 minGuide pratiquePar l’équipe technique Au P'tit Serveur
Illustration d’un réseau DNS et de la protection des flux web et e-mail
Illustration éditoriale dédiée au DNS et à la sécurité des e-mails.

Le problème à résoudre

DNSSEC permet à un résolveur de vérifier qu’une réponse DNS signée n’a pas été altérée. Il apporte l’authenticité et l’intégrité, pas le chiffrement des requêtes.

La difficulté opérationnelle vient de la chaîne entre la zone et son parent. Une clé publiée sans DS ne construit pas la confiance ; un DS incorrect peut rendre tout le domaine inaccessible aux validateurs.

Reconnaître les bons signaux

Signal observéInterprétation probablePremier contrôle
SERVFAIL chez certains utilisateursValidation DNSSEC échouéeTester chaîne DS/DNSKEY
Zone signée sans statut sécuriséDS absent au registrePublier le DS correct
Rotation de clé risquéeAncienne clé retirée trop tôtRespecter TTL et chevauchement

Les notions à maîtriser

  • DNSKEY publie les clés de la zone, RRSIG contient les signatures et DS relie la zone parent à la clé enfant.
  • Un résolveur validant remonte depuis une ancre de confiance jusqu’à la réponse.
  • NSEC ou NSEC3 prouve de manière authentifiée qu’un nom n’existe pas.
  • Les signatures expirent : l’automatisation et la surveillance sont indispensables.

Méthode de diagnostic

1. Vérifier que le fournisseur DNS gère signatures et rotations.
2. Mesurer les TTL DNSKEY et DS avant toute transition.
3. Activer la signature sans publier immédiatement le DS.
4. Valider les réponses, puis transmettre le DS au bureau d’enregistrement.

Plan d’action recommandé

  1. Conserver une procédure de retrait du DS en cas d’incident.
  2. Surveiller expiration des RRSIG et cohérence des clés.
  3. Tester le domaine avec plusieurs validateurs publics.
  4. Coordonner tout changement de fournisseur DNS avec le registrar.
  5. Retirer les anciennes clés uniquement après les fenêtres de cache.

Erreurs fréquentes à éviter

  • Publier un DS calculé à partir de la mauvaise clé.
  • Changer de DNS autoritaire sans retirer ou mettre à jour le DS.
  • Supposer que DNSSEC protège le contenu HTTP ou chiffre les requêtes.

Indicateurs à suivre

IndicateurRepèrePourquoi le suivre
Chaîne de confianceValide du parent à la zoneCondition du statut sécurisé
Expiration RRSIGRenouvelée avant échéanceÉvite SERVFAIL
Cohérence NSMême jeu de signaturesÉvite les réponses divergentes

Checklist avant validation

  • Une mesure de référence est conservée.
  • Le changement est testé hors production lorsque c’est possible.
  • Une sauvegarde ou un retour arrière est disponible.
  • Les dépendances web, e-mail et DNS ont été contrôlées.
  • Les journaux et alertes sont surveillés après intervention.
  • Le résultat est documenté avec date et responsable.

Questions fréquentes

DNSSEC ralentit-il le site ?

L’impact est généralement faible ; il augmente surtout la taille et la complexité des réponses.

Puis-je l’activer seul ?

Oui si le fournisseur et le registrar automatisent correctement la chaîne, avec un plan de retour arrière.

DNS over HTTPS remplace-t-il DNSSEC ?

Non : DoH chiffre le transport, DNSSEC authentifie les données.

Sources techniques

Pour vérifier les règles et approfondir le sujet :

Besoin d’un diagnostic sur votre environnement ?

Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.

Échanger sur votre besoin