Aller au contenu

DNSSEC

DNSSEC (DNS Security Extensions, RFC 4033 à 4035) : ensemble d'extensions qui font signer les enregistrements d'une zone par une clé. Un résolveur qui valide vérifie chaque réponse, et remonte la chaîne de confiance grâce à un enregistrement DS publié dans la zone parente, jusqu'à la racine. DNSSEC protège contre l'empoisonnement des caches et la falsification des réponses ; il ne chiffre rien et ne protège pas contre une modification faite par quelqu'un qui a les droits sur la zone.

Activer DNSSEC demande de publier l'enregistrement DS chez le registraire ; le désactiver dans le mauvais ordre (retirer les signatures avant le DS) rend le domaine injoignable pour les résolveurs qui valident.

Dans les cours

Voir aussi