DNSSEC : signature de zone

Le DNS, dans sa forme classique, ne prouve pas que la réponse vient du bon serveur. DNSSEC ajoute une chaîne de signatures cryptographiques pour que les résolveurs validants puissent rejeter une réponse falsifiée.

Ce que ça protège

Sans DNSSEC, un attaquant bien placé peut tenter d'empoisonner un cache ou de détourner une résolution vers une fausse IP. DNSSEC ne chiffre pas le trafic DNS (ce n'est pas un VPN) : il authentifie les enregistrements.

Chez Lys Hosting

Nos zones clients sont signées. La signature est intégrée à notre chaîne DNS (maître caché → serveurs publics). Côté propriétaire de domaine, le chaînon visible est souvent l'enregistrement DS chez le registraire — sans lui, la validation s'arrête avant notre clé.

Limites utiles à connaître

  • Tous les résolveurs ne valident pas DNSSEC ; ceux qui le font protègent mieux leurs utilisateurs.
  • Une mauvaise rotation de clés ou un DS obsolète peut casser la résolution pour les validateurs. Nous traitons la signature comme un processus opérationnel, pas comme une case à cocher marketing.

Suite

Parlez à quelqu'un qui connaît vraiment son infrastructure.

Une question avant de vous décider ? Écrivez-nous ou appelez-nous — c'est un humain au Québec qui répond.