Vérifier le DNSSEC d’un domaine
Ce qu’est DNSSEC, comment il signe cryptographiquement votre zone DNS pour bloquer l’empoisonnement de cache et l’usurpation, comment vérifier si un domaine l’a activé et l’avertissement indispensable : une activation ratée — un enregistrement DS qui ne correspond pas à votre clé — rend le domaine injoignable avec SERVFAIL. Avec une explication étape par étape.
OUTIL GRATUIT · SANS INSCRIPTION
Vérifiez la sécurité e-mail de votre domaine
Notre analyseur gratuit examine en quelques secondes l’authentification e-mail de votre domaine (SPF, DKIM, DMARC et MX), la base qui empêche l’usurpation de votre marque par e-mail. DNSSEC agit sur une autre couche — la signature de la zone DNS — et se valide différemment, avec une requête dig +dnssec ou un validateur spécialisé, comme nous l’expliquons plus bas. Inscrivez-vous si vous voulez une surveillance continue de votre surface DNS et e-mail.
Qu’est-ce que DNSSEC ?
DNSKEY (les clés publiques), RRSIG (la signature de chaque ensemble d’enregistrements), DS (le lien de confiance vers la zone parente) et NSEC/NSEC3 (la preuve authentifiée qu’un nom n’existe pas).Pourquoi c’est important : cela bloque l’empoisonnement et l’usurpation DNS
votredomaine.com se résolve vers son serveur et rediriger vos utilisateurs vers un site frauduleux, intercepter le courrier ou voler des identifiants sans que la victime ne remarque rien. L’attaque classique de Kaminsky (2008) a démontré à quel point c’est pratique. Avec DNSSEC, toute réponse manipulée échoue à la validation de la signature et le résolveur la rejette. Une nuance importante : DNSSEC garantit l’authenticité et l’intégrité (que la réponse est la vraie et n’a pas changé), mais pas la confidentialité : il ne chiffre pas vos requêtes DNS. Pour chiffrer le trafic DNS, on utilise d’autres technologies (DNS over HTTPS ou DNS over TLS), complémentaires de DNSSEC.La chaîne de confiance : DS, DNSKEY et RRSIG
DNSKEY (il y a généralement une KSK, la clé de signature des clés, et une ZSK, la clé de signature de zone), et chaque ensemble d’enregistrements porte sa signature dans un RRSIG. Le maillon qui relie votre zone à sa zone parente (le TLD, par exemple .com) est l’enregistrement DS : c’est un condensé (hash) de votre clé, et il se publie dans la zone parente via votre bureau d’enregistrement de domaines, et non dans votre propre DNS. Ainsi la racine cautionne le TLD, le TLD cautionne votre domaine via le DS, et votre domaine cautionne ses enregistrements. Un exemple d’enregistrement DS :example.com. 3600 IN DS 12345 13 2 A1B2C3D4E5F6...
Comment vérifier si un domaine a DNSSEC
dig. L’enregistrement DS chez le parent et le DNSKEY dans votre zone confirment que les clés sont publiées :dig DS example.com +short dig DNSKEY example.com +shortPour savoir si la validation fonctionne de bout en bout, interrogez un résolveur validant (comme 1.1.1.1 ou 8.8.8.8) et cherchez l’indicateur
ad (Authenticated Data) dans les drapeaux de la réponse :dig +dnssec example.com ;; flags: qr rd ra ad; (le drapeau "ad" = réponse validée)Pour un diagnostic visuel de toute la chaîne de confiance, un validateur spécialisé comme DNSViz ou le débogueur DNSSEC de Verisign est idéal. Remarque : notre analyseur d’e-mails gratuit couvre SPF, DKIM, DMARC et MX ; DNSSEC se vérifie avec ces requêtes DNS, pas depuis ce scanner.
⚠️ Avertissement : une mauvaise activation peut faire tomber votre domaine
DS qui ne correspond pas au DNSKEY réel de votre zone — à cause d’une rotation de clés mal coordonnée, ou en migrant de fournisseur DNS sans retirer d’abord le DS —, tous les résolveurs validants (Google, Cloudflare, de nombreux opérateurs) renverront SERVFAIL et vos utilisateurs cesseront de résoudre le domaine : site web et e-mail hors service, sans avertissement préalable. C’est pourquoi nous le traitons comme une porte à sens unique : activez-le avec prudence, coordonnez tout changement de clé (rollover) en respectant sa période de chevauchement, ne migrez jamais votre DNS avec DNSSEC actif sans le désactiver d’abord (retirez le DS, attendez l’expiration du TTL, migrez puis re-signez), et validez toujours le résultat avec un outil comme DNSViz avant de le considérer comme terminé. Ayez un plan de retour arrière prêt.Questions fréquentes sur DNSSEC
Qu’est-ce que DNSSEC et à quoi ça sert ?
DNSSEC (DNS Security Extensions) ajoute des signatures cryptographiques aux enregistrements DNS afin qu’un résolveur puisse vérifier qu’une réponse est authentique et n’a pas été manipulée. Il sert à bloquer l’empoisonnement de cache et l’usurpation DNS, qui permettraient sinon de rediriger vos utilisateurs vers des serveurs frauduleux.
DNSSEC chiffre-t-il mes requêtes DNS ?
Non. DNSSEC garantit l’authenticité et l’intégrité (que la réponse est la légitime et n’a pas changé), mais pas la confidentialité : il ne masque ni ne chiffre le contenu des requêtes. Pour chiffrer le trafic DNS, on utilise DNS over HTTPS (DoH) ou DNS over TLS (DoT), complémentaires de DNSSEC.
Comment savoir si mon domaine a DNSSEC activé ?
Vérifiez s’il existe un enregistrement DS chez le domaine parent et un DNSKEY dans votre zone (par exemple avec dig DS votredomaine.com et dig DNSKEY votredomaine.com). Pour confirmer que la validation fonctionne, lancez une requête dig +dnssec vers un résolveur validant et vérifiez que le drapeau "ad" apparaît. Un validateur comme DNSViz vous montre toute la chaîne de confiance.
DNSSEC peut-il rendre mon domaine injoignable ?
Oui. Si l’enregistrement DS du bureau d’enregistrement ne correspond pas au DNSKEY de votre zone — à cause d’une rotation de clés ratée ou d’une migration de fournisseur DNS sans retirer le DS —, les résolveurs validants renvoient SERVFAIL et le domaine cesse de se résoudre, faisant tomber site et e-mail. C’est pourquoi il convient de l’activer avec prudence et avec un plan de retour arrière.
Sources et références
- RFC 4033 — DNS Security Introduction and Requirements
- RFC 4034 — Resource Records for the DNS Security Extensions
- RFC 4035 — Protocol Modifications for the DNS Security Extensions
- ICANN — DNSSEC : ce que c’est et pourquoi c’est important
Mis à jour : juillet 2026 · Contenu informatif ; ne constitue pas un conseil.
Continuez à apprendre
Surveillez en continu votre surface DNS et e-mail
Inscrivez-vous gratuitement sur OCIRIA Security et recevez des alertes lorsque votre configuration DNS, DNSSEC ou d’authentification e-mail change et cesse de protéger votre domaine.