DNSSEC : signature de zone
Le DNS, dans sa forme classique, ne prouve pas que la réponse vient du bon serveur. DNSSEC ajoute une chaîne de signatures cryptographiques pour que les résolveurs validants puissent rejeter une réponse falsifiée.
Ce que ça protège
Sans DNSSEC, un attaquant bien placé peut tenter d'empoisonner un cache ou de détourner une résolution vers une fausse IP. DNSSEC ne chiffre pas le trafic DNS (ce n'est pas un VPN) : il authentifie les enregistrements.
Chez Lys Hosting
Nos zones clients sont signées. La signature est intégrée à notre chaîne DNS (maître caché → serveurs publics). Côté propriétaire de domaine, le chaînon visible est souvent l'enregistrement DS chez le registraire — sans lui, la validation s'arrête avant notre clé.
Limites utiles à connaître
- Tous les résolveurs ne valident pas DNSSEC ; ceux qui le font protègent mieux leurs utilisateurs.
- Une mauvaise rotation de clés ou un DS obsolète peut casser la résolution pour les validateurs. Nous traitons la signature comme un processus opérationnel, pas comme une case à cocher marketing.