Aller au contenu
Sommaire
Noms de domaine

Activation de DNSSEC pour votre domaine

Traduction automatique. L'original en anglais est disponible si besoin.

DNSSEC signe votre zone DNS de manière cryptographique pour que les résolveurs puissent prouver qu'une réponse vient vraiment de vous, et KapsuleHost peut l'activer pour tout domaine dont nous hébergeons le DNS.

Sans DNSSEC, une réponse DNS est juste un paquet non signé, et un attaquant capable d'injecter une réponse falsifiée dans le cache d'un résolveur peut envoyer vos visiteurs vers son serveur tandis que votre barre de navigateur affiche toujours votre domaine. DNSSEC ferme cette brèche en chaînant une signature de votre zone jusqu'au registre. Ce guide couvre son activation, la publication du enregistrement DS, la lecture de chaque statut, la réparation d'une chaîne cassée, et la seule règle d'ordre qui importe quand vous la désactivez.

Avant de commencer

La carte DNSSEC n'apparaît que si la zone DNS du domaine est hébergée sur les serveurs de noms KapsuleHost. Si vous ne la voyez pas sous l'onglet Sécurité, votre domaine répond depuis un autre DNS.

Les serveurs de noms KapsuleHost, les quatre:

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

Donnez les quatre, à chaque fois. Les deux domaines de premier niveau différents sont intentionnels: un problème dans une zone parent ne peut pas éliminer tous nos serveurs de noms d'un coup. Voir Serveurs de noms pour savoir comment pointer un domaine vers eux.

Activation de DNSSEC

  1. Connectez-vous à KPanel et cliquez sur Domaines dans la barre latérale gauche.
  2. Cliquez sur le domaine que vous voulez signer.
  3. Ouvrez l'onglet Sécurité. La carte DNSSEC se trouve en haut, au-dessus de Confidentialité et Verrouillage.
  4. Lisez le statut actuel sur la carte: Désactivé, En attente ou Actif.
  5. Cliquez sur Activer DNSSEC.

KPanel confirme avec "DNSSEC activé. Ajoutez l'enregistrement DS à votre registraire pour l'activer."

Carte DNSSEC sous l'onglet Sécurité du domaine dans KPanel

Signer votre zone ne représente que la moitié du travail. Tant qu'un enregistrement DS correspondant n'existe pas dans la zone parent chez le registraire, les résolveurs n'ont aucun moyen de savoir que votre zone est signée, et rien ne la valide. La section suivante n'est pas optionnelle.

Publication de l'enregistrement DS

L'enregistrement DS (Delegation Signer) est l'empreinte de votre clé de signature, conservée un niveau plus haut dans la hiérarchie des domaines. C'est ce qui transforme une zone signée en une zone validée.

Si le domaine est enregistré chez KapsuleHost

Rien à faire. KapsuleHost soumet l'enregistrement DS au registraire pour vous et le maintient à jour. La carte le dit directement: "Actif, géré automatiquement. Nous publions et renouvelons l'enregistrement DS au registraire pour vous."

Si vous voulez voir les valeurs de toute façon, cliquez sur Afficher les détails techniques.

Si le domaine est enregistré ailleurs

Vous devez transporter l'enregistrement DS à la main. KapsuleHost signe la zone; seul votre registraire peut placer l'enregistrement DS dans la zone parent.

  1. Sur la carte DNSSEC, développez le panneau Enregistrement DS: ajouter à votre registraire.
  2. Copiez les trois valeurs:
ChampCe qu'il est
Étiquette de cléUn court identifiant numérique pour la clé de signature
AlgorithmeLe numéro de l'algorithme de signature
Type de digestLe type de hachage utilisé pour le digest
  1. Connectez-vous à votre registraire et trouvez sa section DNSSEC ou Enregistrements DS. Le libellé varie, mais il se trouve presque toujours dans les paramètres de sécurité du domaine.
  2. Collez les valeurs exactement comme indiqué et enregistrez.

Un enregistrement DS qui ne correspond pas à la clé qui signe réellement votre zone est pire qu'aucun enregistrement DS du tout. Les résolveurs validants traiteront chaque réponse pour votre domaine comme falsifiée et refuseront de la résoudre, ce qui met votre site web et votre email hors ligne pour une grande partie d'Internet. Copiez les valeurs, ne les retapez pas, et confirmez que le statut atteint Actif après.

Lecture du statut

StatutCe que cela signifieCe qu'il faut faire
DésactivéLa zone n'est pas signée.Cliquez sur Activer DNSSEC si vous le souhaitez.
En attenteLes clés sont générées et la zone est en cours de signature, ou l'enregistrement DS n'a pas encore été vu dans la zone parent.Attendez. Si vous êtes chez un registraire externe, publiez l'enregistrement DS maintenant.
ActifLa zone est signée et la chaîne de confiance est complète.Rien. C'est l'objectif.

Vérification depuis l'extérieur

Ne faites pas confiance à la parole du panneau. Vérifiez depuis le registre public:

  1. Ouvrez Domaines, puis Recherche WHOIS dans KPanel.
  2. Entrez votre domaine et cliquez sur Rechercher.
  3. Lisez la ligne DNSSEC. Elle affiche Signé ou Non signé en fonction de ce que le registraire publie réellement.

Signé ici, plus Actif dans le panneau, signifie que la chaîne est vraiment complète.

Réparation de DNSSEC

Si le statut est bloqué sur En attente, ou si une vérification externe signale une chaîne cassée, la carte DNSSEC propose Réparer DNSSEC. La confirmation explique exactement ce qu'elle fait: "KapsuleHost re-signera votre zone DNS et re-publiera l'enregistrement DS chez votre registraire. C'est sûr et réversible."

Confirmez et vous obtenez "Réparation DNSSEC en attente. Le statut sera mis à jour sous peu." Rechargez la carte après une minute ou deux.

Recourez à Réparer avant de recourir à Désactiver. Réparer rétablit la chaîne sans une fenêtre où votre zone n'est pas signée, tandis que la désactivation et la réactivation signifient défaire l'enregistrement DS et reconstruire toute la chaîne de zéro.

Désactivation de DNSSEC

Désactiver DNSSEC est vraiment sûr, tant que vous faites les deux étapes dans le bon ordre. Les faire dans le mauvais ordre enlève votre domaine d'Internet.

SUPPRIMEZ D'ABORD L'ENREGISTREMENT DS CHEZ VOTRE REGISTRAIRE, et attendez qu'il disparaisse de la zone parent. Ce n'est qu'ensuite que vous désactivez DNSSEC ici.

Si vous désactivez la signature tandis que l'enregistrement DS est toujours publié, chaque résolveur validant verra un domaine qui prétend être signé mais ne produit aucune signature valide, et refusera d'en répondre. Votre site et votre email disparaissent pour quiconque derrière un résolveur validant, ce qui inclut aujourd'hui la plupart des grands résolveurs publics et de nombreux FAI. Rien dans votre propre configuration ne semblera cassé.

La séquence correcte:

  1. Chez votre registraire, supprimez l'enregistrement DS. Si KapsuleHost est votre registraire, demandez-nous de le retirer plutôt que de faire quoi que ce soit dans le panneau d'abord.
  2. Confirmez qu'il a réellement disparu de la zone parent. Interrogez le serveur de noms parent autorisé pour l'enregistrement DS et attendez qu'il ne retourne vraiment rien. Ne faites pas confiance à une réponse en cache d'un résolveur public: un résolveur de cache peut continuer à servir l'ancien enregistrement DS longtemps après que le registre l'ait supprimé, et agir sur cette réponse obsolète est exactement le piège que cet avertissement existe pour éviter.
  3. Attendez le TTL de la zone parent en plus de cela.
  4. Ce n'est qu'alors, dans KPanel, ouvrez l'onglet Sécurité du domaine et cliquez sur Désactiver sur la carte DNSSEC. Vous obtenez "DNSSEC désactivé."

Quand DNSSEC en vaut la peine

Activez-le pour tout ce pour quoi quelqu'un a une raison de vous usurper l'identité: magasins en ligne, tout ce qui gère les connexions ou les paiements, domaines de services professionnels, et tout domaine qui envoie du courrier auquel vous tenez à ce qu'on fasse confiance.

Cela ne vous coûte rien sur Kapsule DNS, et une fois que l'enregistrement DS est en place, il n'y a rien à maintenir, surtout sur un domaine enregistré chez nous où l'enregistrement est publié et renouvelé pour vous.

DNSSEC prouve qu'une réponse DNS n'a pas été falsifiée. Il ne chiffre pas vos recherches DNS, il ne remplace pas TLS sur votre site web, et il n'authentifie pas votre email seul. Il fonctionne à côté de ceux-ci. Pour l'authentification du courrier électronique, voir SPF, DKIM et DMARC Expliqués.

Dépannage

Il n'y a pas de carte DNSSEC sous l'onglet Sécurité. Le DNS du domaine n'est pas hébergé sur les serveurs de noms KapsuleHost. Déplacez d'abord la zone vers Kapsule DNS: voir Serveurs de noms.

Le statut est En attente depuis des heures. Chez un registraire externe, l'enregistrement DS n'a probablement pas été publié, ou a été publié avec une mauvaise valeur. Comparez les trois valeurs du panneau avec celles que montre votre registraire, caractère par caractère. Puis utilisez Réparer DNSSEC.

Mon site s'est arrêté juste après que j'ai changé quelque chose de lié à DNSSEC. C'est la panne de désadéquation DS. Restaurez l'enregistrement DS chez le registraire pour correspondre à ce que KapsuleHost publie, ou réactivez DNSSEC dans KPanel pour que la zone soit de nouveau signée, puis utilisez Réparer DNSSEC. La récupération est limitée par le TTL de la zone parent.

La demande a échoué. La carte n'a pas pu atteindre le cluster DNS. Rechargez et réessayez, et si cela continue à échouer, ouvrez un ticket de support avec le nom de votre domaine.

Je m'apprête à transférer ce domaine ailleurs. Traitez DNSSEC avant le transfert, pas pendant. Voir Transfert de votre domaine vers un autre registraire.

Lectures connexes: Bases du DNS, Serveurs de noms, et Enregistrement et gestion des domaines .nz.

Cet article vous a-t-il aidé ?

Vous êtes une IA ? Lisez cette page en Markdown

Articles connexes

Les pièges des tarifs de renouvellement de domaine : ce que de nombreux bureaux d'enregistrement ne vous montrent pas à la caisseLe prix du renouvellement d'un domaine est ce qu'il coûte de conserver le nom chaque année après la première, et il est souvent plus élevé que le prix auquel…Onglet Domaines du siteL'onglet Domaines est l'endroit où vous rattachez des noms de domaine à un site, décidez lequel est l'URL principale, et vérifiez si le DNS a bien pris en…Confidentialité WHOISLa confidentialité WHOIS remplace vos coordonnées personnelles dans l'enregistrement public du domaine par un service de confidentialité, et chez KapsuleHost,…Consulter les détails d'enregistrement de domaineKPanel possède un outil de consultation WHOIS qui vous indique si un domaine est enregistré, qui le détient, quand il expire et quels serveurs de noms il…

Toujours bloqué ?

Demandez à Kora, qui connaît votre compte, ou contactez notre équipe.

Nous contacterContacter le support