Qu'est-ce qu'un enregistrement DS ?

Un enregistrement DS (delegation signer) est publié dans la zone parente et contient une empreinte de la clé DNSSEC d'une zone enfant. C'est le maillon qui relie un domaine signé à la chaîne de confiance.

Pour example.com, l'enregistrement DS se trouve dans la zone .com, pas dans example.com elle-même. Il se compose d'un identifiant de clé (key tag), du numéro de l'algorithme de signature, du type d'empreinte et de l'empreinte de la clé DNSKEY de signature de clés de la zone enfant. Un résolveur validant récupère le DS auprès de la zone parente, la DNSKEY auprès de la zone enfant, et vérifie qu'ils correspondent avant de se fier aux signatures de la zone enfant.

Comme l'enregistrement DS se trouve dans la zone du registre, vous le transmettez par l'intermédiaire de votre bureau d'enregistrement, exactement comme les changements de serveurs de noms. Certains fournisseurs DNS et certains registres automatisent cela avec des enregistrements CDS et CDNSKEY que la zone parente vient relever.

Un enregistrement DS qui pointe vers une clé que la zone n'utilise plus casse le domaine pour tous les résolveurs validants. Pour déplacer une zone signée chez un nouveau fournisseur DNS, l'ordre sûr consiste à retirer l'enregistrement DS (ou à suivre un véritable roulement de clés) et à attendre l'expiration de son TTL avant de changer de serveurs de noms.

Exemple

example.com.  86400  IN  DS  12345 13 2 <sha-256 digest of the DNSKEY>

Vérifier

Voyez ce que cela donne sur un vrai domaine (Enregistrement DS) :

Recherche DNS