DNSSEC
extensions de sécurité du DNS
Extensions du DNS système de noms de domaine L'annuaire d'Internet qui relie les noms de domaine aux adresses des ordinateurs. Définition complète du terme DNS qui ajoutent des signatures numériques aux réponses DNS. Ces signatures permettent à un résolveur Le serveur DNS qui recherche les noms de domaine pour le compte des utilisateurs. Définition complète du terme résolveur (le serveur qui recherche les noms pour les utilisateurs) de vérifier qu'une réponse est authentique et n'a pas été modifiée en chemin. Les titulaire Personne ou organisation qui détient l'enregistrement d'un nom de domaine. Définition complète du terme titulaire l'activent auprès de leur fournisseur DNS Entreprise qui exploite les serveurs de noms d'un domaine et qui peut être distincte du bureau d'enregistrement. Définition complète du terme fournisseur DNS et de leur bureau d'enregistrement.
- catégorie
- DNS et bases techniques
DNSSEC ajoute des signatures numériques aux réponses du système de nom de domaine Nom lisible sur Internet, composé de libellés séparés par des points. Définition complète du terme nom de domaine (DNS), afin qu’un ordinateur puisse vérifier qu’une réponse provient bien du titulaire d’un domaine et n’a pas été modifiée en chemin. DNSSEC ne cache rien et n’arrête pas toutes les attaques. Pour l’activer, le fournisseur DNS, le bureau d’enregistrement et le registre La base de données et le système centraux d'un domaine de premier niveau ou, par extension, l'organisation qui les gère. Définition complète du terme registre doivent travailler ensemble.
Ce contre quoi DNSSEC protège, en termes simples
Quand quelqu’un visite example.com, un résolveur recherche son adresse. Sans DNSSEC, un attaquant qui fournit au résolveur une réponse falsifiée peut envoyer les visiteurs vers le mauvais serveur. Avec DNSSEC, un résolveur qui valide vérifie la signature et rejette la falsification.
Le RFC Request for Comments Un document numéroté de la série qui consigne les normes et pratiques techniques d'Internet. Définition complète du terme RFC 4033 (mars 2005) définit ce qu’apporte DNSSEC : la preuve de l’origine et de l’intégrité des données DNS. DNSSEC n’apporte aucune confidentialité, les réponses restent donc lisibles, ni aucune protection contre les attaques par déni de service. Il ne couvre que les réponses DNS, pas l’hameçonnage ni la prise de contrôle d’un compte chez un bureau d’enregistrement. Le RFC 9364 (février 2023) présente DNSSEC comme la meilleure pratique actuelle pour authentifier les données DNS ; l’utiliser ou non pour un domaine relève de la décision du titulaire.
Comment fonctionne la chaîne de confiance, de la racine à votre domaine
Un résolveur qui valide part d’une clé à laquelle il fait déjà confiance : l’ancre de confiance Clé à laquelle un résolveur DNSSEC fait confiance d'emblée, normalement celle de la zone racine. Définition complète du terme ancre de confiance, c’est-à-dire la clé de signature de clés (Key Signing Key) de la zone racine Le sommet du DNS, qui liste tous les TLD et leurs serveurs de noms. Définition complète du terme zone racine, publiée par l’IANA Autorité chargée de la gestion de l'adressage sur Internet Fonctions qui coordonnent la zone racine, les adresses IP et les numéros de protocole. Définition complète du terme IANA. À partir de là, il suit une chaîne :
- La zone racine contient un enregistrement DS signataire de délégation Enregistrement de la zone parente qui relie la clé DNSSEC d'un domaine à la chaîne de confiance. Définition complète du terme enregistrement DS signé pour le .com.
- Cet enregistrement DS correspond à une clé de la zone .com, ce qui permet au résolveur de vérifier les enregistrements du .com, dont l’enregistrement DS de example.com.
- Cet enregistrement DS correspond à la clé de example.com, qui vérifie les enregistrements propres au domaine.
Une zone signée dont la zone parente ne contient aucun enregistrement DS est un « island of security » (îlot de sécurité) : elle ne peut pas être validée à partir de la racine.
Une réponse est sûre (secure) lorsque toutes les signatures sont vérifiées, non sécurisée (insecure) lorsqu’une preuve signée montre que la zone parente ne contient aucun enregistrement DS pour la zone, et invalide (bogus) lorsque des signatures attendues manquent, ont expiré ou sont inutilisables (RFC 4033). Pour une réponse invalide, le résolveur renvoie normalement une erreur, SERVFAIL échec du serveur La réponse DNS qui signifie que la requête a échoué, souvent à cause de serveurs de noms défaillants ou de DNSSEC. Définition complète du terme SERVFAIL (RFC 4035).
Clés et enregistrements : KSK, ZSK, DNSKEY, DS et RRSIG
- Les enregistrements DNSKEY publient les clés publiques d’une zone.
- Les enregistrements RRSIG signature d'enregistrement de ressources L'enregistrement DNS qui contient une signature DNSSEC pour un ensemble d'enregistrements. Définition complète du terme RRSIG contiennent les signatures, chacune valable seulement entre une date de début et une date d’expiration Date à laquelle l'enregistrement d'un nom de domaine prend fin s'il n'est pas renouvelé. Définition complète du terme expiration.
- Les enregistrements DS se trouvent dans la zone parente et contiennent un identifiant de clé (key tag), un numéro d’algorithme et une empreinte de la clé de la zone enfant.
- La KSK clé de signature de clé Clé DNSSEC qui signe le jeu de clés d'une zone et à laquelle la zone parente fait référence. Définition complète du terme KSK ne signe que l’ensemble des clés de la zone, et l’enregistrement DS de la zone parente pointe vers elle. La ZSK clé de signature de zone Clé DNSSEC qui signe les enregistrements ordinaires d'une zone. Définition complète du terme ZSK signe tout le reste.
Le RFC 6781 (décembre 2012) relève que les validateurs traitent les deux sortes de clés de la même façon : la distinction est opérationnelle, et certaines zones utilisent une seule clé pour les deux rôles.
Prouver qu’un nom n’existe pas exige des enregistrements spécifiques. NSEC indique le nom existant suivant, ce qui permet à n’importe qui de dresser la liste complète de la zone (« zone walking »). NSEC3 (RFC 5155) hache d’abord les noms, mais révèle encore certains détails, comme la taille de la zone.
Activer DNSSEC : le rôle du bureau d’enregistrement, du registre et du fournisseur DNS
- Le fournisseur DNS signe la zone et publie les enregistrement DNSKEY Enregistrement DNS contenant une clé publique qui sert à vérifier les signatures DNSSEC d'une zone. Définition complète du terme enregistrement DNSKEY et RRSIG.
- Les données DS, ou les données de clé, sont transmises au bureau d’enregistrement.
- Le bureau d’enregistrement les envoie au registre par EPP Extensible Provisioning Protocol Protocole que les bureaux d'enregistrement utilisent pour gérer les noms de domaine auprès des registres. Définition complète du terme EPP avec l’extension secDNS L'extension d'EPP qui sert à transmettre au registre les données DNSSEC d'un domaine. Définition complète du terme extension secDNS (RFC 5910, mai 2010), soit sous forme de données DS, soit sous forme de données de clé à partir desquelles le registre construit l’enregistrement DS.
- Le registre publie l’enregistrement DS dans la zone du TLD domaine de premier niveau Dernière partie d'un nom de domaine, après le dernier point. Définition complète du terme TLD.
Lorsque le bureau d’enregistrement est aussi le fournisseur DNS, les étapes 1 à 3 se réduisent souvent à un seul réglage.
Pour les gTLD domaine générique de premier niveau Domaine de premier niveau qui n'est pas lié à un pays, exploité sous contrat avec l'ICANN. Définition complète du terme gTLD, le contrat d’accréditation des bureaux d’enregistrement de 2013 (RAA Contrat d'accréditation des bureaux d'enregistrement Contrat entre l'ICANN et chaque bureau d'enregistrement accrédité. Définition complète du terme RAA) impose aux bureaux d’enregistrement de transmettre, selon le RFC 5910, les demandes d’ajout, de suppression Retrait d'un enregistrement de domaine du registre, qui ouvre la voie à sa libération. Définition complète du terme suppression ou de modification de données de clé aux registres qui prennent en charge DNSSEC. Le contrat de registre Le contrat entre l'ICANN et l'opérateur de registre d'un gTLD. Définition complète du terme contrat de registre de base (approuvé le 21 janvier 2024, en vigueur en octobre 2026) impose aux registres de gTLD de signer leurs zones et d’accepter les données de clé des domaines enfants. Les règles des ccTLD domaine de premier niveau national Domaine de premier niveau propre à un pays ou à un territoire, généralement de deux lettres. Définition complète du terme ccTLD diffèrent : se renseigner auprès du bureau d’enregistrement ou du registre.
Il existe aussi une voie automatisée : le fournisseur DNS publie des enregistrements CDS et CDNSKEY Child DS and Child DNSKEY Enregistrements qu'une zone publie pour que le registre mette à jour automatiquement ses données DNSSEC. Définition complète du terme CDS et CDNSKEY qui indiquent ce que doit être l’enregistrement DS, et certains registres et bureaux d’enregistrement les recherchent. Le RFC 8078 (mars 2017) a ajouté un signal pour retirer DNSSEC ; le RFC 9615 (juillet 2024) permet à la zone parente de vérifier ces enregistrements par la cryptographie avant d’activer DNSSEC.
Ce qui peut mal tourner : signatures expirées, remplacements de clés et changements de fournisseur DNS
- Signatures expirées. Des enregistrements RRSIG non renouvelés à temps rendent les réponses invalides.
- Un enregistrement DS sans clé correspondante. Le RFC 6781 appelle cette situation « security lameness » : le domaine échoue pour tous les résolveurs qui valident, et la correction met du temps à se diffuser. Un changement de KSK exige donc que le nouvel enregistrement DS soit dans la zone parente avant le retrait de l’ancienne clé.
- Changement de fournisseur DNS. L’ancien opérateur contrôle les clés. La meilleure méthode est un remplacement de clés coordonné. Si l’ancien opérateur ne coopère pas, l’enregistrement DS est retiré, les serveur de noms Serveur qui contient les enregistrements DNS d'un domaine et répond aux requêtes. Définition complète du terme serveur de noms sont changés et, une fois ce changement diffusé, le nouvel enregistrement DS est ajouté. Entre-temps, le domaine n’est pas signé, ce que le RFC 8078 préfère à des échecs de validation. Des TTL durée de vie Durée pendant laquelle les résolveurs peuvent garder une copie d'un enregistrement DNS. Définition complète du terme TTL courts aident.
Les pannes se manifestent par des SERVFAIL pour les utilisateurs de résolveurs qui valident, alors que le domaine peut encore fonctionner pour tous les autres.
À la racine, au 9 octobre 2026, l’ICANN Société pour l'attribution des noms de domaine et des numéros sur Internet Organisation à but non lucratif qui coordonne le DNS mondial et les politiques des gTLD. Définition complète du terme ICANN prévoit de remplacer la KSK de la racine le 11 octobre 2026 : KSK-2024 (key tag 38696) prend le relais de KSK-2017 (key tag 20326), qui doit être révoquée le 11 janvier 2027 et retirée le 22 mars 2027. Cela concerne les opérateurs de résolveurs qui valident, qui ont besoin de la nouvelle ancre de confiance, et non les titulaires.
DNSSEC et DNS chiffré : en quoi ils diffèrent
DNSSEC signe les données pour que n’importe quel résolveur puisse les vérifier, mais tout reste lisible. Le DNS sur TLS Transport Layer Security Norme qui chiffre les connexions entre un navigateur ou une application et un serveur. Définition complète du terme TLS (DoT DNS sur TLS Requêtes DNS transportées par une connexion chiffrée avec TLS, sur un port dédié. Définition complète du terme DoT) et le DNS sur HTTPS Hypertext Transfer Protocol Secure Version chiffrée du protocole que les navigateurs web utilisent pour charger les pages. Définition complète du terme HTTPS (DoH DNS sur HTTPS Requêtes DNS transportées dans des connexions HTTPS chiffrées. Définition complète du terme DoH) chiffrent la liaison entre l’appareil de l’utilisateur et le résolveur, ce qui protège la vie privée, mais ne prouvent pas que les données proviennent du titulaire de la zone. Les deux se complètent.
Sources
- RFC 4033: DNS Security Introduction and Requirements, ouvre un autre site web dans un nouvel onglet
- RFC 6781: DNSSEC Operational Practices, Version 2, ouvre un autre site web dans un nouvel onglet
- RFC 5910: Domain Name System (DNS) Security Extensions Mapping for the Extensible Provisioning Protocol (EPP), ouvre un autre site web dans un nouvel onglet
- DNSSEC Trust Anchors and Rollovers, ouvre un autre site web dans un nouvel onglet
- ICANN Announces Next Major Internet Security Update, ouvre un autre site web dans un nouvel onglet