Protégez votre domaine contre les attaques DNS avec les signatures cryptographiques DNSSEC.
Le DNS a été conçu dans les années 80 sans mécanisme de sécurité : les réponses DNS sont transmises en clair et acceptées sur confiance. Cette faiblesse permet des attaques comme le DNS spoofing ou le cache poisoning, où un attaquant injecte de fausses réponses DNS pour rediriger le trafic vers des serveurs malveillants. DNSSEC (DNS Security Extensions) résout ce problème en ajoutant des signatures cryptographiques aux réponses DNS.
Avec DNSSEC, chaque enregistrement DNS est accompagné d'une signature numérique. Les résolveurs peuvent vérifier que la réponse provient bien du serveur autoritaire et n'a pas été modifiée en transit. C'est comme un sceau de cire sur une lettre : on peut vérifier qu'elle n'a pas été ouverte et qu'elle vient bien de l'expéditeur légitime.
Malgré ses avantages, DNSSEC reste sous-déployé : configuration complexe, gestion des clés, risque de panne si mal configuré. Cependant, avec les outils modernes et les providers DNS managés, activer DNSSEC est devenu bien plus accessible. Pour les domaines critiques (banques, e-commerce, gouvernement), c'est devenu une nécessité.
DNSSEC utilise la cryptographie asymétrique pour signer et vérifier les réponses DNS :
DNSSEC protège contre plusieurs types d'attaques DNS :
Le processus diffère selon votre hébergeur DNS, mais les principes restent les mêmes :
Voici comment vérifier et diagnostiquer DNSSEC :
# Vérifier si un domaine est signé DNSSEC
$ dig example.com +dnssec +short
93.184.216.34
A 13 2 3600 20240215000000 20240201000000 12345 example.com. ...signature...
# Afficher les DNSKEY
$ dig DNSKEY example.com +short
256 3 13 ...clé publique ZSK...
257 3 13 ...clé publique KSK...
# 256 = ZSK, 257 = KSK
# Afficher l'enregistrement DS (depuis la zone parente)
$ dig DS example.com +short
12345 13 2 49FD46E6C4B45C55D4AC...
# Vérification complète avec delv (BIND)
$ delv @8.8.8.8 example.com +rtrace
; fully validated
example.com. 3600 IN A 93.184.216.34
# Format DS pour le registrar
Key Tag: 12345
Algorithm: 13 (ECDSAP256SHA256)
Digest Type: 2 (SHA-256)
Digest: 49FD46E6C4B45C55D4AC...
# Outils de validation en ligne
# - https://dnsviz.net/
# - https://dnssec-debugger.verisignlabs.com/
La présence de RRSIG avec les enregistrements indique que le domaine est signé. Le flag AD (Authenticated Data) dans la réponse confirm que la validation a réussi. Si SERVFAIL est retourné, il y a un problème dans la chaîne de confiance.
Gérez DNSSEC correctement pour éviter les problèmes :
Non, DNSSEC signe les réponses mais ne les chiffre pas. Pour la confidentialité, utilisez DNS over HTTPS (DoH) ou DNS over TLS (DoT) en complément.
Oui, une mauvaise configuration (signatures expirées, DS incorrect, clé manquante) peut rendre votre domaine inaccessible aux résolveurs validants. D'où l'importance de la surveillance.
Certains registrars ne permettent pas d'ajouter des DS records. Options : transférer le domaine vers un registrar compatible, ou utiliser un service DNS avec support registrar intégré.
L'activation technique est rapide (minutes), mais la propagation du DS peut prendre jusqu'à 48h selon les TTL. Planifiez en conséquence.
Les grands résolveurs publics (Google 8.8.8.8, Cloudflare 1.1.1.1, Quad9) valident DNSSEC. Les résolveurs d'entreprise et FAI varient - certains ne valident pas.
Oui, MoniTao peut surveiller l'état DNSSEC de votre domaine et vous alerter si les signatures expirent, si le DS change, ou si la validation échoue.
DNSSEC ajoute une couche de sécurité essentielle au DNS. Dans un monde où les attaques DNS sont de plus en plus sophistiquées, la signature cryptographique de vos enregistrements devient une nécessité pour les domaines critiques.
Commencez par un provider DNS managé qui simplifie la gestion DNSSEC, configurez le DS chez votre registrar, et surveillez activement. MoniTao peut vous alerter de tout problème DNSSEC avant que vos utilisateurs ne soient impactés.
Commencez gratuitement, sans carte bancaire.