DNSSEC
Signifie « Domain Name System Security Extensions ». Il s’agit d’une extension du système de noms de domaine standard (DNS), qui traduit les noms de domaine en adresses IP. DNSSEC améliore la sécurité en vérifiant l’authenticité des données DNS.
Le système de noms de domaine d’origine a été développé dans les années 1980 avec une sécurité minimale. Par exemple, lorsqu’un hôte demande une adresse IP à un serveur de noms au moyen d’une requête DNS standard, il suppose que le serveur de noms est valide. Cependant, un serveur de noms peut se faire passer pour un autre serveur en usurpant (ou en falsifiant) son adresse IP. Un faux serveur de noms pourrait potentiellement rediriger les noms de domaine vers les mauvais sites web.
DNSSEC renforce la sécurité en exigeant une authentification avec une signature numérique. Chaque requête et chaque réponse sont « signées » à l’aide d’une paire de clés publique et privée. La clé privée est générée par l’hôte et la clé publique est générée par une zone DNS, ou un groupe de serveurs de confiance. Ces serveurs créent une chaîne de confiance, dans laquelle ils valident les clés publiques les uns des autres. Chaque serveur de noms compatible avec DNSSEC stocke sa clé publique dans un enregistrement DNS « DNSKEY » haché.
Activer DNSSEC
Bien que DNSSEC ne soit pas requis pour les serveurs web ou les serveurs de messagerie, de nombreux hébergeurs web le recommandent. Pour configurer DNSSEC, vous devez utiliser un serveur de noms qui le prend en charge, comme PowerDNS ou Knot DNS. Vous devez ensuite activer DNSSEC sur votre serveur et le configurer dans l’interface du panneau de contrôle.
Si vous utilisez un serveur de noms public, l’activation de DNSSEC peut se résumer à cliquer sur « Activer DNSSEC ». Si vous utilisez un serveur de noms personnalisé, vous devrez peut-être créer manuellement un ou plusieurs enregistrements DS (delegation signer). Après avoir activé DNSSEC, son activation peut prendre plusieurs heures, car le serveur doit valider les enregistrements DS avec d’autres serveurs de la zone DNS.
Testez vos connaissances