DNSSEC — empêcher qu’on réponde à votre place
Le DNS répond sans prouver qui il est. DNSSEC ajoute une signature à chaque réponse, vérifiable jusqu’à la racine : un intermédiaire ne peut plus vous envoyer ailleurs en répondant plus vite que votre serveur légitime.
Ce que le scan vérifie — Le scan indique si votre zone est signée et si la chaîne de confiance remonte correctement jusqu’au registre.
Lancer l'audit gratuit de mon domaineCe que ça protège, et ce que ça ne protège pas
DNSSEC authentifie la réponse DNS. Il ne chiffre rien : un observateur voit toujours quels noms vous résolvez. Et il ne dit rien de la sécurité du site qui se trouve au bout — un domaine signé peut héberger n’importe quoi.
Là où il compte vraiment, c’est en appui du courrier : MTA-STS et DANE s’appuient sur des réponses DNS de confiance. Une zone non signée affaiblit ce qu’on a construit au-dessus.
L’activer
Chez la plupart des registrars et hébergeurs DNS modernes, c’est une case à cocher : ils génèrent les clés, signent la zone et transmettent l’enregistrement DS au registre. Le travail manuel — générer une KSK, publier le DS à la main — ne concerne plus que les zones auto-hébergées.
Le seul vrai risque
Une signature expirée rend le domaine invisible : les résolveurs valident, échouent, et ne renvoient rien. Ce n’est pas une dégradation, c’est une panne totale, et elle survient sans qu’on ait rien touché.
Deux précautions suffisent : laisser le renouvellement automatique à l’hébergeur DNS plutôt que de gérer les clés soi-même, et surveiller l’expiration comme on surveille un certificat TLS.
Questions fréquentes
- DNSSEC chiffre-t-il mes requêtes DNS ?
- Non. Il authentifie les réponses, il ne les cache pas. Le chiffrement des requêtes relève de DoH ou DoT, qui sont des sujets séparés.
- Est-ce risqué à activer ?
- Le risque n’est pas l’activation mais l’expiration des signatures, qui rend le domaine irrésolvable. Chez un hébergeur DNS qui gère la rotation, ce risque est le sien ; en auto-hébergé, il est le vôtre et il demande une surveillance.
Vous préférez qu'on s'en occupe
SPF, DKIM, DMARC et durcissement DNS — 349 € en forfait, une fois. Nous posons la configuration, nous vérifions le résultat, et le rapport le prouve.
Voir le détail du forfait