InfraNestInfraNest
Domaines

Activer DNSSEC (et que faire en cas de problème)

DNSSEC signe vos réponses DNS afin que personne ne puisse les falsifier en chemin vers vos visiteurs.

DNSSEC protège votre domaine contre toute falsification ou altération en chemin vers les visiteurs. Cet article s'adresse à toute personne gérant le DNS dans InfraNest qui souhaite l'activer en toute sécurité — et savoir quoi faire s'il venait à tomber en panne.

Aperçu

  • DNSSEC signe vos réponses DNS afin que personne ne puisse les falsifier en transit.
  • Il se configure à deux endroits en même temps — votre fournisseur DNS et votre registrar — et les deux doivent être en accord.
  • Activé ou désactivé de la mauvaise manière, il peut faire disparaître complètement votre domaine d'Internet. Il vaut donc mieux comprendre le fonctionnement avant de basculer l'interrupteur.

Comment ça fonctionne

C'est le point qui piège presque tout le monde : DNSSEC n'est pas un simple paramètre.

  1. Votre fournisseur DNS signe la zone — il génère une clé et signe chaque réponse qu'il fournit.
  2. Votre registrar publie une empreinte correspondante (appelée enregistrement DS) dans la zone au-dessus de la vôtre, au niveau du registre qui gère votre extension de domaine.

Aucune des deux moitiés ne fonctionne seule. Signer sans l'empreinte signifie que personne ne vérifie les signatures. Publier l'empreinte sans signer signifie que chaque vérification échoue.

NoteL'enregistrement DS ne va jamais dans votre propre zone DNS — c'est le seul enregistrement que seul votre registrar peut publier, dans le registre au-dessus de vous. L'ajouter à votre propre zone ne fait rien.

C'est pourquoi DNSSEC se trouve sur la page du domaine, à côté de vos serveurs de noms, et non dans l'éditeur d'enregistrements.

Activer DNSSEC

  1. Ouvrez la zone sous DNS.
  2. Choisissez Configurer DNSSEC — vous le trouverez dans le menu Actions, ainsi que dans Mail & sécurité, où le conseiller liste les améliorations.
  3. InfraNest demande à votre fournisseur DNS de signer la zone, puis transmet l'empreinte à votre registrar automatiquement lorsque c'est possible.
  4. Vérifiez le résultat :
    • S'il indique Terminé, il n'y a rien de plus à faire — le reste d'Internet se met à jour en quelques heures.
    • S'il indique qu'il ne peut pas publier l'empreinte chez votre registrar, copiez la ligne affichée et collez-la dans le panneau de contrôle de votre registrar.
    • S'il indique que votre fournisseur ne délivre pas la clé, récupérez l'empreinte dans le panneau de votre fournisseur et ajoutez-la vous-même chez votre registrar.
    • S'il indique que votre fournisseur commence encore à signer, ne faites rien — InfraNest vérifie à nouveau toutes les vingt minutes et termine automatiquement.

Si Configurer DNSSEC n'est pas proposé du tout, votre fournisseur DNS n'a aucun moyen d'activer la signature via InfraNest (c'est actuellement le cas pour Hetzner et DigitalOcean). Vous pouvez toujours le faire manuellement : activez la signature chez votre fournisseur DNS, puis ouvrez le domaine dans InfraNest, choisissez Gérer DNSSEC, et saisissez ce que votre fournisseur vous a donné.

Désactiver DNSSEC

  1. Ouvrez le domaine et appuyez une fois sur Désactiver DNSSEC.
  2. InfraNest supprime immédiatement l'empreinte chez votre registrar, et laisse volontairement la zone signée pour l'instant — cet ordre est ce qui garde le domaine en sécurité.

WarningNe supprimez jamais l'empreinte et ne dé-signez jamais la zone au même moment. Une empreinte pointant vers une clé qui ne signe plus rien est exactement ce qui met un domaine hors ligne.

InfraNest termine le reste par lui-même, environ un jour plus tard, une fois que l'ancienne empreinte a expiré partout. Vous n'avez pas besoin de revenir.

Réparer DNSSEC en cas de panne

Une configuration cassée ne fait pas que votre site paraisse incorrect — elle fait disparaître votre domaine. Toute personne dont le résolveur vérifie DNSSEC n'obtient aucune réponse du tout : pas de site web, pas d'e-mail, pas de page d'avertissement. Cela se produit généralement lorsqu'une clé est renouvelée chez le fournisseur DNS sans que l'empreinte soit mise à jour, ou après un changement de fournisseur.

InfraNest vérifie chaque domaine à ce sujet et vous alerte dès que cela commence.

  1. Comparez l'enregistrement DS chez votre registrar avec la clé avec laquelle votre fournisseur DNS signe actuellement — une divergence en est généralement la cause.
  2. Si vous ne pouvez pas corriger rapidement, supprimez l'enregistrement DS chez le registrar. Cela désactive DNSSEC et rend le domaine accessible à nouveau pour tous presque immédiatement. Être non signé est préférable à être invisible.
  3. Corrigez la divergence, puis remettez l'enregistrement DS en place.

N'ajoutez pas vous-même d'enregistrements DNSKEY ou DS

L'éditeur d'enregistrements vous permet de choisir DNSKEY et DS comme types d'enregistrement, mais ce n'est pas ainsi que vous activez DNSSEC :

  • Une DNSKEY est générée par votre fournisseur DNS lorsqu'il signe la zone — vous n'en saisissez jamais une à la main.
  • Un enregistrement DS appartient à la zone au-dessus de la vôtre, au niveau du registre. En ajouter un à votre propre zone ne fait rien.

InfraNest le signale à côté du champ si vous choisissez l'un ou l'autre. Cela ne vous empêchera pas de le faire, car il existe un usage légitime — déléguer un sous-domaine déjà signé ailleurs. Sinon, utilisez Configurer DNSSEC à côté de vos serveurs de noms.

Saisir une clé à la main

Lorsque InfraNest ne peut pas publier l'empreinte pour vous, ouvrez Gérer DNSSEC sur la page du domaine et collez la ligne complète fournie par votre fournisseur DNS dans le champ en haut, plutôt que de remplir chaque champ séparément. Il lit les deux formats :

62949 13 2 FBF66B8D019C1EEC…          un DS
257 3 13 mdsswUyr3DPW132mOi8V…        une clé

avec ou sans le example.com. 3600 IN DS devant. InfraNest vous montre ce qu'il a compris avant que vous n'enregistriez — et s'il ne peut pas lire la ligne, il le dit plutôt que de deviner, car une ligne mal interprétée publie la mauvaise empreinte, ce qui est pire que de n'en publier aucune.

Ce que signifient les libellés

Sur la page de la zone DNS, à côté des serveurs de noms :

  • DNSSEC activé — signé, et les résolveurs le valident. Rien à faire.
  • DNSSEC désactivé — non signé. Un choix, pas une erreur.
  • DNSSEC en échec — signé, mais la validation échoue, donc le domaine ne se résout pas pour la plupart des gens. Agissez maintenant.

TipUn libellé accompagné d'un astérisque est basé sur les enregistrements détenus par InfraNest plutôt que sur une vérification en direct, et peut donc légèrement décaler par rapport à ce que voit réellement Internet.

Articles similaires

Prêt en quelques secondes

Réunissez toute votre infrastructure dans un tableau de bord moderne.

Offre gratuite · Sans carte bancaire · Configuré en quelques minutes