Qu'est-ce que DNSSEC ? Comment Internet signe ses adresses contre le détournement
✦ Points clés
- Le DNS traduit les noms de sites en adresses IP mais ne vérifie jamais l'authenticité de la réponse.
- DNSSEC ajoute des signatures prouvant qu'un enregistrement vient bien du propriétaire, intact.
- Il bâtit une « chaîne de confiance » de la racine jusqu'à votre domaine.
- Il ne chiffre pas vos données ; il garantit l'intégrité et l'authenticité.
Chaque fois que vous tapez un nom comme marifa.net, ce nom est transformé en coulisses en adresse numérique (IP) via le système de noms de domaine (DNS) — l'annuaire d'Internet. Le problème : le DNS a été conçu quand Internet était un petit cercle de confiance, sans moyen de vérifier que la réponse reçue est authentique.
Cette faille ouvre la porte à une attaque dangereuse, l'empoisonnement de cache DNS : un attaquant injecte une fausse réponse liant le nom de votre banque à son propre serveur. Vous croyez être sur le bon site alors que vous êtes piégé. C'est là qu'intervient DNSSEC.
Générateur de factures & devis
Factures pro calculées et imprimées/PDF en une minute.
L'idée centrale : signer, pas chiffrer
On croit souvent que DNSSEC « chiffre » le DNS. En fait, il le signe numériquement. La différence est fondamentale : le chiffrement cache le contenu, la signature prouve qu'il est authentique et intact. DNSSEC utilise la cryptographie à clé publique : le propriétaire signe ses enregistrements avec une clé privée, vérifiable par tous avec la clé publique. Un seul caractère modifié fait échouer la vérification.
La chaîne de confiance
La force de DNSSEC réside dans sa structure hiérarchique, la chaîne de confiance. Chaque niveau garantit la clé du niveau inférieur, de la racine jusqu'à votre domaine :
| Niveau | Qui le signe | Ce qu'il garantit |
|---|---|---|
| Racine (.) | La clé racine mondiale | Le premier ancrage |
| Domaine de tête (.net) | Signé par la racine | Validité du TLD |
| Votre domaine (marifa.net) | Signé par .net | Validité de vos enregistrements |
| Enregistrement final (A/MX) | Signé par votre domaine | La vraie adresse |
Pour vérifier un enregistrement, le résolveur remonte la chaîne jusqu'à la racine. Si un maillon casse, le système rejette la réponse.
Ce qu'il protège — et pas
DNSSEC protège contre la falsification : il garantit que l'adresse reçue est bien celle publiée par le propriétaire. Mais il ne cache pas vos requêtes (c'est le rôle de DNS over HTTPS), ni ne sécurise le site après connexion (rôle de HTTPS/TLS). Ce sont des couches complémentaires.
En avez-vous besoin ?
Pour les propriétaires de sites, activer DNSSEC est souvent une seule étape chez le registrar ou le fournisseur DNS (comme Cloudflare). L'avantage : protéger vos visiteurs des redirections malveillantes, à coût quasi nul. Pour l'utilisateur ordinaire, la protection agit en silence.
En résumé
DNSSEC corrige un défaut né avec Internet : la confiance aveugle dans les réponses de noms. En ajoutant une signature et une chaîne de confiance, il transforme « croire ce qui arrive » en « vérifier, puis croire ».