DNSSEC (DNS Security Extensions) ajoute l'authentification de l'origine et l'intégrité des données aux réponses DNS par le biais de signatures numériques, sans fournir de chiffrement ni de confidentialité.
Chaque propriétaire de zone signe ses enregistrements DNS avec une clé privée ; la clé publique est publiée sous forme d'enregistrement DNSKEY. Quand un résolveur interroge un domaine, il reçoit la réponse accompagnée d'une RRSIG (signature de groupe d'enregistrements ressources). Le résolveur valide cette signature par rapport à la DNSKEY pour confirmer que les données sont authentiques et inchangées.
La confiance est construite comme une chaîne : la zone parente publie un enregistrement DS (Delegation Signer)—un hachage de la DNSKEY de la zone enfant—signé par la propre clé de la zone parente. Cette chaîne s'étend jusqu'à la zone racine, dont l'ancre de confiance (clé auto-signée) est pré-configurée dans les résolveurs validants.
Deux types de clés sont généralement utilisés : une Zone Signing Key (ZSK) signe les enregistrements individuels, et une Key Signing Key (KSK) signe l'ensemble RRset DNSKEY et est référencée par l'enregistrement DS du parent.
DNSSEC fournit également une négation authentifiée de l'existence par le biais des enregistrements NSEC et NSEC3, prouvant qu'un nom interrogé n'existe pas.
Limitation clé : DNSSEC garantit uniquement l'authenticité et l'intégrité—pas la disponibilité ni la confidentialité. Les signatures mal configurées (RRSIG expirée, DS/DNSKEY mal assorties après un renouvellement de clé) font que les résolveurs validants retournent SERVFAIL, cassant complètement la résolution. Cela fait du renouvellement de clé une tâche opérationnelle critique nécessitant une coordination minutieuse entre les zones parente et enfant.
Apprenez-en plus sur DNS et comment fonctionne la propagation DNS.
WarningAvec DNSSEC activé, l'enregistrement DS chez votre bureau d'enregistrement doit toujours correspondre aux clés de votre zone. En cas de décalage — souvent après un changement de fournisseur — tout le domaine cesse de se résoudre.