Vérifier DNSSEC pour un domaine

Voyez si un domaine est signé : les enregistrements DS dans la zone parente, les enregistrements DNSKEY dans la zone elle-même, et si deux résolveurs validants ont marqué la réponse comme authentifiée.

Comment DNSSEC est construit

DNSSEC ajoute des signatures aux réponses DNS pour qu'un résolveur puisse vérifier qu'elles n'ont pas été modifiées en chemin. La zone publie ses clés publiques sous forme d'enregistrements DNSKEY et signe ses enregistrements avec elles. La zone parente (.com pour example.com) publie un enregistrement DS : une empreinte de la clé de signature de clés de la zone. Cet enregistrement DS est le maillon de la chaîne de confiance qui descend de la racine jusqu'au domaine, et il se définit par l'intermédiaire du bureau d'enregistrement.

Les deux moitiés sont nécessaires. Des clés dans la zone sans enregistrement DS dans la zone parente ne sont validées par personne. Un enregistrement DS qui désigne une clé que la zone ne publie pas est pire : les résolveurs validants refusent alors toutes les réponses, et le domaine disparaît pour leurs utilisateurs.

Ce que vérifie cet outil et d'où viennent les données

OrbitProbe demande à deux résolveurs validants publics, Cloudflare et Google, en DNS-over-HTTPS, les enregistrements DS et DNSKEY du domaine enregistrable, avec le bit DNSSEC OK activé. Il liste les enregistrements DS avec key tag, algorithme et type d'empreinte, les enregistrements DNSKEY avec leur rôle (KSK ou ZSK) et leur algorithme, et indique si chaque résolveur a positionné l'indicateur AD (Authenticated Data) sur sa réponse. Lorsque le registre le publie, l'indicateur RDAP « delegation signed » est affiché comme seconde source.

Le verdict est l'un des suivants : signée (DS et DNSKEY présents), non signée (les résolveurs ont répondu et il n'y a pas d'enregistrement DS), clés publiées sans enregistrement DS, DS présent mais clés illisibles, ou n'a pas pu être vérifié. Si l'un des résolveurs échoue, la réponse de l'autre est tout de même utilisée, et l'échec est affiché.

Lire l'indicateur AD honnêtement

Un indicateur AD signifie : ces résolveurs validants ont marqué la réponse comme authentifiée au moment de la vérification. C'est leur déclaration sur leur propre validation, pas un certificat pour le domaine ni une promesse concernant d'autres résolveurs. L'outil ne revérifie pas lui-même les signatures et ne parcourt pas tous les enregistrements de la zone ; une signature expirée sur un seul enregistrement peut donc passer inaperçue ici.

Comment utiliser cet outil

  1. Saisissez le domaine. Saisissez ou collez un nom de domaine comme example.com. Une URL complète convient aussi : le schéma, le chemin et un www initial sont retirés.
  2. Interrogez DS et DNSKEY. L'outil interroge deux résolveurs validants (Cloudflare et Google) en DNS-over-HTTPS, avec le bit DNSSEC OK activé.
  3. Lisez le verdict. Voyez si des enregistrements DS et DNSKEY existent, quels algorithmes ils utilisent, et si chaque résolveur a positionné l'indicateur AD.

Équivalent en ligne de commande

La même vérification depuis un terminal. Les commandes utilisent example.com : remplacez-le par votre propre nom.

  • Enregistrement DS dans la zone parentedig +dnssec DS example.com
  • Enregistrements DNSKEY de la zonedig +dnssec DNSKEY example.com +multi
  • Indicateur AD d'un résolveur validantdig @1.1.1.1 example.com A +dnssec | grep flags
  • La même requête en DNS-over-HTTPScurl -s -H "accept: application/dns-json" "https://cloudflare-dns.com/dns-query?name=example.com&type=DS&do=1"
  • Windows (PowerShell)Resolve-DnsName example.com -Type DNSKEY -DnssecOk

Questions fréquentes

Comment vérifier si un domaine utilise DNSSEC ?

Saisissez le domaine ci-dessus, ou lancez dig +dnssec DS example.com et dig +dnssec DNSKEY example.com. Un domaine signé a un enregistrement DS dans la zone parente et des enregistrements DNSKEY dans la zone.

Quelle est la différence entre DS et DNSKEY ?

Les enregistrements DNSKEY sont les clés publiques de la zone et se trouvent dans la zone elle-même. L'enregistrement DS est une empreinte de la clé de signature de clés et se trouve dans la zone parente, où il est défini par l'intermédiaire du bureau d'enregistrement.

Quels algorithmes conviennent aujourd'hui ?

ECDSAP256SHA256 (13), ED25519 (15) et RSASHA256 (8) sont d'usage courant. Les variantes RSASHA1 (5 et 7) et les empreintes DS en SHA-1 (type 1) sont obsolètes et signalées par l'outil.

L'outil indique « non signée ». Est-ce un problème ?

Pas en soi : de nombreux domaines ne sont pas signés et fonctionnent. DNSSEC protège contre les réponses DNS falsifiées. L'activer est une décision d'exploitation, car une erreur lors d'un renouvellement de clé met le domaine hors ligne pour les résolveurs validants.

Comment désactiver DNSSEC sans risque ?

Supprimez d'abord l'enregistrement DS chez le bureau d'enregistrement, attendez au moins l'expiration de son TTL, et alors seulement cessez de signer la zone. Dans l'ordre inverse, la résolution casse.