# Activation de DNSSEC pour votre domaine

Source: https://support.kapsulehost.com/fr-fr/domains-dnssec

DNSSEC signe votre zone DNS de manière cryptographique pour que les résolveurs puissent prouver qu'une réponse vient vraiment de vous, et KapsuleHost peut l'activer pour tout domaine dont nous hébergeons le DNS.

Sans DNSSEC, une réponse DNS est juste un paquet non signé, et un attaquant capable d'injecter une réponse falsifiée dans le cache d'un résolveur peut envoyer vos visiteurs vers son serveur tandis que votre barre de navigateur affiche toujours votre domaine. DNSSEC ferme cette brèche en chaînant une signature de votre zone jusqu'au registre. Ce guide couvre son activation, la publication du enregistrement DS, la lecture de chaque statut, la réparation d'une chaîne cassée, et la seule règle d'ordre qui importe quand vous la désactivez.

## Avant de commencer

La carte **DNSSEC** n'apparaît que si la zone DNS du domaine est hébergée sur les serveurs de noms KapsuleHost. Si vous ne la voyez pas sous l'onglet Sécurité, votre domaine répond depuis un autre DNS.

Les serveurs de noms KapsuleHost, les quatre:

```
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
```

> **Note:** Donnez les quatre, à chaque fois. Les deux domaines de premier niveau différents sont intentionnels: un problème dans une zone parent ne peut pas éliminer tous nos serveurs de noms d'un coup. Voir [Serveurs de noms](https://support.kapsulehost.com/fr-fr/nameservers) pour savoir comment pointer un domaine vers eux.

## Activation de DNSSEC

1. Connectez-vous à [KPanel](https://kpanel.kapsulehost.com) et cliquez sur **Domaines** dans la barre latérale gauche.
2. Cliquez sur le domaine que vous voulez signer.
3. Ouvrez l'onglet **Sécurité**. La carte **DNSSEC** se trouve en haut, au-dessus de Confidentialité et Verrouillage.
4. Lisez le statut actuel sur la carte: **Désactivé**, **En attente** ou **Actif**.
5. Cliquez sur **Activer DNSSEC**.

KPanel confirme avec "DNSSEC activé. Ajoutez l'enregistrement DS à votre registraire pour l'activer."

![Carte DNSSEC sous l'onglet Sécurité du domaine dans KPanel](https://support.kapsulehost.com/help/screenshots/domains-dnssec.bb5b7310.webp)

Signer votre zone ne représente que la moitié du travail. Tant qu'un enregistrement DS correspondant n'existe pas dans la zone parent chez le registraire, les résolveurs n'ont aucun moyen de savoir que votre zone est signée, et rien ne la valide. La section suivante n'est pas optionnelle.

## Publication de l'enregistrement DS

L'enregistrement DS (Delegation Signer) est l'empreinte de votre clé de signature, conservée un niveau plus haut dans la hiérarchie des domaines. C'est ce qui transforme une zone signée en une zone validée.

### Si le domaine est enregistré chez KapsuleHost

Rien à faire. KapsuleHost soumet l'enregistrement DS au registraire pour vous et le maintient à jour. La carte le dit directement: "Actif, géré automatiquement. Nous publions et renouvelons l'enregistrement DS au registraire pour vous."

Si vous voulez voir les valeurs de toute façon, cliquez sur **Afficher les détails techniques**.

### Si le domaine est enregistré ailleurs

Vous devez transporter l'enregistrement DS à la main. KapsuleHost signe la zone; seul votre registraire peut placer l'enregistrement DS dans la zone parent.

1. Sur la carte DNSSEC, développez le panneau **Enregistrement DS: ajouter à votre registraire**.
2. Copiez les trois valeurs:

| Champ | Ce qu'il est |
|---|---|
| **Étiquette de clé** | Un court identifiant numérique pour la clé de signature |
| **Algorithme** | Le numéro de l'algorithme de signature |
| **Type de digest** | Le type de hachage utilisé pour le digest |

3. Connectez-vous à votre registraire et trouvez sa section DNSSEC ou Enregistrements DS. Le libellé varie, mais il se trouve presque toujours dans les paramètres de sécurité du domaine.
4. Collez les valeurs exactement comme indiqué et enregistrez.

> **Warning:** Un enregistrement DS qui ne correspond pas à la clé qui signe réellement votre zone est pire qu'aucun enregistrement DS du tout. Les résolveurs validants traiteront chaque réponse pour votre domaine comme falsifiée et refuseront de la résoudre, ce qui met votre site web et votre email hors ligne pour une grande partie d'Internet. Copiez les valeurs, ne les retapez pas, et confirmez que le statut atteint Actif après.

## Lecture du statut

| Statut | Ce que cela signifie | Ce qu'il faut faire |
|---|---|---|
| **Désactivé** | La zone n'est pas signée. | Cliquez sur **Activer DNSSEC** si vous le souhaitez. |
| **En attente** | Les clés sont générées et la zone est en cours de signature, ou l'enregistrement DS n'a pas encore été vu dans la zone parent. | Attendez. Si vous êtes chez un registraire externe, publiez l'enregistrement DS maintenant. |
| **Actif** | La zone est signée et la chaîne de confiance est complète. | Rien. C'est l'objectif. |

## Vérification depuis l'extérieur

Ne faites pas confiance à la parole du panneau. Vérifiez depuis le registre public:

1. Ouvrez **Domaines**, puis **Recherche WHOIS** dans KPanel.
2. Entrez votre domaine et cliquez sur **Rechercher**.
3. Lisez la ligne **DNSSEC**. Elle affiche **Signé** ou **Non signé** en fonction de ce que le registraire publie réellement.

**Signé** ici, plus **Actif** dans le panneau, signifie que la chaîne est vraiment complète.

## Réparation de DNSSEC

Si le statut est bloqué sur En attente, ou si une vérification externe signale une chaîne cassée, la carte DNSSEC propose **Réparer DNSSEC**. La confirmation explique exactement ce qu'elle fait: "KapsuleHost re-signera votre zone DNS et re-publiera l'enregistrement DS chez votre registraire. C'est sûr et réversible."

Confirmez et vous obtenez "Réparation DNSSEC en attente. Le statut sera mis à jour sous peu." Rechargez la carte après une minute ou deux.

> **Tip:** Recourez à Réparer avant de recourir à Désactiver. Réparer rétablit la chaîne sans une fenêtre où votre zone n'est pas signée, tandis que la désactivation et la réactivation signifient défaire l'enregistrement DS et reconstruire toute la chaîne de zéro.

## Désactivation de DNSSEC

Désactiver DNSSEC est vraiment sûr, tant que vous faites les deux étapes dans le bon ordre. Les faire dans le mauvais ordre enlève votre domaine d'Internet.

> **Important:** SUPPRIMEZ D'ABORD L'ENREGISTREMENT DS CHEZ VOTRE REGISTRAIRE, et attendez qu'il disparaisse de la zone parent. Ce n'est qu'ensuite que vous désactivez DNSSEC ici.
>
> Si vous désactivez la signature tandis que l'enregistrement DS est toujours publié, chaque résolveur validant verra un domaine qui prétend être signé mais ne produit aucune signature valide, et refusera d'en répondre. Votre site et votre email disparaissent pour quiconque derrière un résolveur validant, ce qui inclut aujourd'hui la plupart des grands résolveurs publics et de nombreux FAI. Rien dans votre propre configuration ne semblera cassé.

La séquence correcte:

1. **Chez votre registraire**, supprimez l'enregistrement DS. Si KapsuleHost est votre registraire, demandez-nous de le retirer plutôt que de faire quoi que ce soit dans le panneau d'abord.
2. **Confirmez qu'il a réellement disparu de la zone parent.** Interrogez le serveur de noms parent autorisé pour l'enregistrement DS et attendez qu'il ne retourne vraiment rien. Ne faites pas confiance à une réponse en cache d'un résolveur public: un résolveur de cache peut continuer à servir l'ancien enregistrement DS longtemps après que le registre l'ait supprimé, et agir sur cette réponse obsolète est exactement le piège que cet avertissement existe pour éviter.
3. Attendez le TTL de la zone parent en plus de cela.
4. **Ce n'est qu'alors**, dans KPanel, ouvrez l'onglet **Sécurité** du domaine et cliquez sur **Désactiver** sur la carte DNSSEC. Vous obtenez "DNSSEC désactivé."

## Quand DNSSEC en vaut la peine

Activez-le pour tout ce pour quoi quelqu'un a une raison de vous usurper l'identité: magasins en ligne, tout ce qui gère les connexions ou les paiements, domaines de services professionnels, et tout domaine qui envoie du courrier auquel vous tenez à ce qu'on fasse confiance.

Cela ne vous coûte rien sur Kapsule DNS, et une fois que l'enregistrement DS est en place, il n'y a rien à maintenir, surtout sur un domaine enregistré chez nous où l'enregistrement est publié et renouvelé pour vous.

> **Note:** DNSSEC prouve qu'une réponse DNS n'a pas été falsifiée. Il ne chiffre pas vos recherches DNS, il ne remplace pas TLS sur votre site web, et il n'authentifie pas votre email seul. Il fonctionne à côté de ceux-ci. Pour l'authentification du courrier électronique, voir [SPF, DKIM et DMARC Expliqués](https://support.kapsulehost.com/fr-fr/spf-dkim-dmarc).

## Dépannage

**Il n'y a pas de carte DNSSEC sous l'onglet Sécurité.** Le DNS du domaine n'est pas hébergé sur les serveurs de noms KapsuleHost. Déplacez d'abord la zone vers Kapsule DNS: voir [Serveurs de noms](https://support.kapsulehost.com/fr-fr/nameservers).

**Le statut est En attente depuis des heures.** Chez un registraire externe, l'enregistrement DS n'a probablement pas été publié, ou a été publié avec une mauvaise valeur. Comparez les trois valeurs du panneau avec celles que montre votre registraire, caractère par caractère. Puis utilisez **Réparer DNSSEC**.

**Mon site s'est arrêté juste après que j'ai changé quelque chose de lié à DNSSEC.** C'est la panne de désadéquation DS. Restaurez l'enregistrement DS chez le registraire pour correspondre à ce que KapsuleHost publie, ou réactivez DNSSEC dans KPanel pour que la zone soit de nouveau signée, puis utilisez **Réparer DNSSEC**. La récupération est limitée par le TTL de la zone parent.

**La demande a échoué.** La carte n'a pas pu atteindre le cluster DNS. Rechargez et réessayez, et si cela continue à échouer, [ouvrez un ticket de support](https://support.kapsulehost.com/fr-fr/opening-a-support-ticket) avec le nom de votre domaine.

**Je m'apprête à transférer ce domaine ailleurs.** Traitez DNSSEC avant le transfert, pas pendant. Voir [Transfert de votre domaine vers un autre registraire](https://support.kapsulehost.com/fr-fr/domains-transfer-out).

Lectures connexes: [Bases du DNS](https://support.kapsulehost.com/fr-fr/dns-basics), [Serveurs de noms](https://support.kapsulehost.com/fr-fr/nameservers), et [Enregistrement et gestion des domaines .nz](https://support.kapsulehost.com/fr-fr/domains-nz-rules).
