Aller au contenu

GlossaireLa sécurité et la réputation

DNSSEC

La définition

DNSSEC ajoute une signature cryptographique aux réponses d'une zone DNS. Un résolveur qui la vérifie peut affirmer que la réponse vient bien du gestionnaire de la zone et qu'elle n'a pas été modifiée en route. La confiance remonte de la zone jusqu'à la racine, maillon par maillon.

Ce qu'il protège, et où il se casse

Le DNS a été conçu sans preuve d'origine : une réponse falsifiée injectée au bon moment envoie les visiteurs ailleurs, sur un site qui peut ressembler trait pour trait au vrai. DNSSEC ferme cette porte. Il ne chiffre rien et ne cache rien — il authentifie, ce qui est un autre métier.

L'activation se fait en deux endroits, et tout le risque est là. L'hébergeur DNS signe la zone ; le bureau d'enregistrement publie chez le registre l'empreinte de la clé, l'enregistrement DS, qui raccroche la zone à la chaîne. Si les deux se désynchronisent — une clé changée d'un côté et pas de l'autre — le domaine ne devient pas « moins sûr » : il devient purement injoignable pour tous les résolveurs qui vérifient.

L'empreinte publiée chez le registre

L'enregistrement DS : le maillon qui relie la zone du domaine à la chaîne de confiance.

example.com. 86400 IN DS 12345 13 2 49FD46E6C4B45C55D4AC7A1E8B3F...

Il ne vit pas dans la zone du domaine mais dans celle de l'extension, au-dessus. C'est pourquoi on ne l'ajoute pas chez l'hébergeur DNS mais dans l'espace du bureau d'enregistrement, et pourquoi retirer DNSSEC demande deux opérations, dans le bon ordre.

L'erreur classique

Changer d'hébergeur DNS sur un domaine signé sans désactiver DNSSEC avant. La nouvelle zone est servie avec des clés qui ne correspondent pas à l'empreinte annoncée chez le registre : les résolveurs qui vérifient refusent toutes les réponses, et le domaine disparaît complètement pour une partie d'Internet.

Le geste qui l'évite : Sur un domaine signé, retirer l'enregistrement DS chez le bureau d'enregistrement, attendre l'expiration de son TTL, migrer, puis signer à nouveau. Un domaine dont DNSSEC est cassé ne se dégrade pas doucement : il s'éteint.

La référence : DNSSEC est défini par les RFC 4033, 4034 et 4035, qui décrivent la chaîne de confiance, les enregistrements de clé et les signatures.

Les termes voisins

Pour aller plus loin

Connaître les mots, c'est la moitié du travail

L'autre moitié, c'est de savoir lequel de vos domaines est en train de poser problème. DomainVigil surveille l'expiration, le DNS, les certificats et la réputation, et vous prévient avant le client.

Commencer gratuitement

Cinq domaines gratuits, pour toujours. Sans carte bancaire.

Revenir au glossaire