Skip to main content
AEVIASecurity

DNSSEC — empêcher qu’on réponde à votre place

Le DNS répond sans prouver qui il est. DNSSEC ajoute une signature à chaque réponse, vérifiable jusqu’à la racine : un intermédiaire ne peut plus vous envoyer ailleurs en répondant plus vite que votre serveur légitime.

Ce que le scan vérifie — Le scan indique si votre zone est signée et si la chaîne de confiance remonte correctement jusqu’au registre.

Lancer l'audit gratuit de mon domaine

Ce que ça protège, et ce que ça ne protège pas

DNSSEC authentifie la réponse DNS. Il ne chiffre rien : un observateur voit toujours quels noms vous résolvez. Et il ne dit rien de la sécurité du site qui se trouve au bout — un domaine signé peut héberger n’importe quoi.

Là où il compte vraiment, c’est en appui du courrier : MTA-STS et DANE s’appuient sur des réponses DNS de confiance. Une zone non signée affaiblit ce qu’on a construit au-dessus.

L’activer

Chez la plupart des registrars et hébergeurs DNS modernes, c’est une case à cocher : ils génèrent les clés, signent la zone et transmettent l’enregistrement DS au registre. Le travail manuel — générer une KSK, publier le DS à la main — ne concerne plus que les zones auto-hébergées.

Le seul vrai risque

Une signature expirée rend le domaine invisible : les résolveurs valident, échouent, et ne renvoient rien. Ce n’est pas une dégradation, c’est une panne totale, et elle survient sans qu’on ait rien touché.

Deux précautions suffisent : laisser le renouvellement automatique à l’hébergeur DNS plutôt que de gérer les clés soi-même, et surveiller l’expiration comme on surveille un certificat TLS.

Questions fréquentes

DNSSEC chiffre-t-il mes requêtes DNS ?
Non. Il authentifie les réponses, il ne les cache pas. Le chiffrement des requêtes relève de DoH ou DoT, qui sont des sujets séparés.
Est-ce risqué à activer ?
Le risque n’est pas l’activation mais l’expiration des signatures, qui rend le domaine irrésolvable. Chez un hébergeur DNS qui gère la rotation, ce risque est le sien ; en auto-hébergé, il est le vôtre et il demande une surveillance.

Vous préférez qu'on s'en occupe

SPF, DKIM, DMARC et durcissement DNS349 € en forfait, une fois. Nous posons la configuration, nous vérifions le résultat, et le rapport le prouve.

Voir le détail du forfait

À lire ensuite