DNSSEC
Extension DNS qui signe les enregistrements pour que les résolveurs puissent vérifier qu'ils proviennent bien de la zone et n'ont pas été modifiés en transit.
DNSSEC (DNS Security Extensions) ajoute l'authentification d'origine et l'intégrité au DNS. Chaque zone autoritaire signe ses enregistrements avec une clé privée, et les résolveurs récursifs validants vérifient les signatures avant de renvoyer la réponse. DNSSEC ne chiffre ni la requête ni la réponse — les données restent en clair — il prouve seulement que la réponse provient de la véritable zone et qu'elle n'a pas été altérée en chemin.
Les types d'enregistrements principaux sont DNSKEY (les clés publiques de la zone), RRSIG (signatures sur chaque RRset), DS (empreinte de la clé de la zone enfant, publiée chez le parent) et NSEC ou NSEC3 (déni d'existence authentifié, utilisé pour prouver qu'un nom n'existe pas). La validation suit une chaîne de confiance : le résolveur fait confiance à la clé racine, le DS de la racine cautionne la clé du TLD, le DS du TLD cautionne celle de la zone, et la clé de la zone signe les enregistrements réels.
La plupart des zones utilisent un schéma à deux clés : une Key Signing Key (KSK) qui ne signe que l'ensemble DNSKEY et qui est référencée par le DS du parent, et une Zone Signing Key (ZSK) qui signe tout le reste et tourne plus souvent. La rotation doit être coordonnée avec le TTL des signatures en cache et avec la mise à jour du DS chez le parent, afin que les résolveurs disposent toujours d'une chaîne valide.
Quand la validation échoue — signature cassée, DS manquant après un changement de clé, RRSIG expirée — un résolveur validant renvoie SERVFAIL au lieu de la réponse non signée. C'est la garantie de sécurité, mais cela signifie aussi qu'une mauvaise configuration DNSSEC rend le domaine inaccessible aux utilisateurs derrière des résolveurs validants. DNSSEC complète la sécurité de transport comme TLS ; il ne la remplace pas.
Points clés
- Authentifie les réponses DNS et détecte les altérations
- Ne chiffre pas les requêtes — les données restent en clair
- Types essentiels :
DNSKEY,RRSIG,DS,NSEC/NSEC3 - Chaîne de confiance de la racine jusqu'à la zone via le
DSdu TLD - Rôles typiques : KSK signe
DNSKEY, ZSK signe le reste - Échec de validation =
SERVFAIL, pas de repli en non signé - La rotation de clé doit respecter les TTL et la mise à jour du
DS