Vérifier le DNSSEC d’un domaine

Ce qu’est DNSSEC, comment il signe cryptographiquement votre zone DNS pour bloquer l’empoisonnement de cache et l’usurpation, comment vérifier si un domaine l’a activé et l’avertissement indispensable : une activation ratée — un enregistrement DS qui ne correspond pas à votre clé — rend le domaine injoignable avec SERVFAIL. Avec une explication étape par étape.

OUTIL GRATUIT · SANS INSCRIPTION

Vérifiez la sécurité e-mail de votre domaine

Notre analyseur gratuit examine en quelques secondes l’authentification e-mail de votre domaine (SPF, DKIM, DMARC et MX), la base qui empêche l’usurpation de votre marque par e-mail. DNSSEC agit sur une autre couche — la signature de la zone DNS — et se valide différemment, avec une requête dig +dnssec ou un validateur spécialisé, comme nous l’expliquons plus bas. Inscrivez-vous si vous voulez une surveillance continue de votre surface DNS et e-mail.

Qu’est-ce que DNSSEC ?

DNSSEC (DNS Security Extensions, défini dans les RFC 4033, 4034 et 4035) est un ensemble d’extensions qui ajoutent des signatures cryptographiques aux enregistrements DNS. Le DNS classique répond sans aucune preuve d’authenticité : un résolveur ne peut pas savoir si la réponse reçue provient réellement de la zone légitime ou si quelqu’un l’a manipulée en chemin. DNSSEC résout cela en signant chaque ensemble d’enregistrements avec une clé privée et en publiant la clé publique dans le DNS lui-même, de sorte qu’un résolveur validant peut vérifier mathématiquement que la réponse est authentique et intacte. Pour cela, il introduit plusieurs nouveaux types d’enregistrement : DNSKEY (les clés publiques), RRSIG (la signature de chaque ensemble d’enregistrements), DS (le lien de confiance vers la zone parente) et NSEC/NSEC3 (la preuve authentifiée qu’un nom n’existe pas).

Pourquoi c’est important : cela bloque l’empoisonnement et l’usurpation DNS

Sans DNSSEC, le DNS est vulnérable à l’empoisonnement de cache (cache poisoning) et aux attaques de l’homme du milieu qui injectent de fausses réponses : un attaquant peut faire en sorte que votredomaine.com se résolve vers son serveur et rediriger vos utilisateurs vers un site frauduleux, intercepter le courrier ou voler des identifiants sans que la victime ne remarque rien. L’attaque classique de Kaminsky (2008) a démontré à quel point c’est pratique. Avec DNSSEC, toute réponse manipulée échoue à la validation de la signature et le résolveur la rejette. Une nuance importante : DNSSEC garantit l’authenticité et l’intégrité (que la réponse est la vraie et n’a pas changé), mais pas la confidentialité : il ne chiffre pas vos requêtes DNS. Pour chiffrer le trafic DNS, on utilise d’autres technologies (DNS over HTTPS ou DNS over TLS), complémentaires de DNSSEC.

La chaîne de confiance : DS, DNSKEY et RRSIG

DNSSEC fonctionne comme une chaîne qui part de la racine du DNS et descend jusqu’à votre domaine. Chaque zone signe ses enregistrements avec sa clé privée ; la clé publique voyage dans l’enregistrement DNSKEY (il y a généralement une KSK, la clé de signature des clés, et une ZSK, la clé de signature de zone), et chaque ensemble d’enregistrements porte sa signature dans un RRSIG. Le maillon qui relie votre zone à sa zone parente (le TLD, par exemple .com) est l’enregistrement DS : c’est un condensé (hash) de votre clé, et il se publie dans la zone parente via votre bureau d’enregistrement de domaines, et non dans votre propre DNS. Ainsi la racine cautionne le TLD, le TLD cautionne votre domaine via le DS, et votre domaine cautionne ses enregistrements. Un exemple d’enregistrement DS :
example.com. 3600 IN DS 12345 13 2 A1B2C3D4E5F6...

Comment vérifier si un domaine a DNSSEC

Vous pouvez l’interroger directement avec dig. L’enregistrement DS chez le parent et le DNSKEY dans votre zone confirment que les clés sont publiées :
dig DS example.com +short
dig DNSKEY example.com +short
Pour savoir si la validation fonctionne de bout en bout, interrogez un résolveur validant (comme 1.1.1.1 ou 8.8.8.8) et cherchez l’indicateur ad (Authenticated Data) dans les drapeaux de la réponse :
dig +dnssec example.com
;; flags: qr rd ra ad;   (le drapeau "ad" = réponse validée)
Pour un diagnostic visuel de toute la chaîne de confiance, un validateur spécialisé comme DNSViz ou le débogueur DNSSEC de Verisign est idéal. Remarque : notre analyseur d’e-mails gratuit couvre SPF, DKIM, DMARC et MX ; DNSSEC se vérifie avec ces requêtes DNS, pas depuis ce scanner.

⚠️ Avertissement : une mauvaise activation peut faire tomber votre domaine

DNSSEC est l’une des rares configurations DNS qui, mal faite, rend votre domaine totalement injoignable. Si vous publiez chez le bureau d’enregistrement un enregistrement DS qui ne correspond pas au DNSKEY réel de votre zone — à cause d’une rotation de clés mal coordonnée, ou en migrant de fournisseur DNS sans retirer d’abord le DS —, tous les résolveurs validants (Google, Cloudflare, de nombreux opérateurs) renverront SERVFAIL et vos utilisateurs cesseront de résoudre le domaine : site web et e-mail hors service, sans avertissement préalable. C’est pourquoi nous le traitons comme une porte à sens unique : activez-le avec prudence, coordonnez tout changement de clé (rollover) en respectant sa période de chevauchement, ne migrez jamais votre DNS avec DNSSEC actif sans le désactiver d’abord (retirez le DS, attendez l’expiration du TTL, migrez puis re-signez), et validez toujours le résultat avec un outil comme DNSViz avant de le considérer comme terminé. Ayez un plan de retour arrière prêt.

Questions fréquentes sur DNSSEC

Qu’est-ce que DNSSEC et à quoi ça sert ?

DNSSEC (DNS Security Extensions) ajoute des signatures cryptographiques aux enregistrements DNS afin qu’un résolveur puisse vérifier qu’une réponse est authentique et n’a pas été manipulée. Il sert à bloquer l’empoisonnement de cache et l’usurpation DNS, qui permettraient sinon de rediriger vos utilisateurs vers des serveurs frauduleux.

DNSSEC chiffre-t-il mes requêtes DNS ?

Non. DNSSEC garantit l’authenticité et l’intégrité (que la réponse est la légitime et n’a pas changé), mais pas la confidentialité : il ne masque ni ne chiffre le contenu des requêtes. Pour chiffrer le trafic DNS, on utilise DNS over HTTPS (DoH) ou DNS over TLS (DoT), complémentaires de DNSSEC.

Comment savoir si mon domaine a DNSSEC activé ?

Vérifiez s’il existe un enregistrement DS chez le domaine parent et un DNSKEY dans votre zone (par exemple avec dig DS votredomaine.com et dig DNSKEY votredomaine.com). Pour confirmer que la validation fonctionne, lancez une requête dig +dnssec vers un résolveur validant et vérifiez que le drapeau "ad" apparaît. Un validateur comme DNSViz vous montre toute la chaîne de confiance.

DNSSEC peut-il rendre mon domaine injoignable ?

Oui. Si l’enregistrement DS du bureau d’enregistrement ne correspond pas au DNSKEY de votre zone — à cause d’une rotation de clés ratée ou d’une migration de fournisseur DNS sans retirer le DS —, les résolveurs validants renvoient SERVFAIL et le domaine cesse de se résoudre, faisant tomber site et e-mail. C’est pourquoi il convient de l’activer avec prudence et avec un plan de retour arrière.

Sources et références

Mis à jour : juillet 2026 · Contenu informatif ; ne constitue pas un conseil.

Continuez à apprendre

Surveillez en continu votre surface DNS et e-mail

Inscrivez-vous gratuitement sur OCIRIA Security et recevez des alertes lorsque votre configuration DNS, DNSSEC ou d’authentification e-mail change et cesse de protéger votre domaine.