Comparateur indépendant · sans classement payant
Accueil / Blog / DNSSEC : faut-il signer son domaine ou attendre ?
Guide

DNSSEC : faut-il signer son domaine ou attendre ?

DNSSEC ajoute une signature cryptographique à la chaîne DNS. Utile contre le spoofing, mais il exige une discipline de clés que beaucoup de registrars ne simplifient pas encore.

5 min Mis à jour 6 févr. 2026

Un client reçoit des emails de « support bancaire » qui pointent vers une copie pixel-perfect de son site — hébergée ailleurs, certificat valide inclus. L'arnaque tient parce que, sur le réseau compromis, la résolution DNS renvoie une fausse IP. Le vrai site, lui, n'a jamais été touché. DNSSEC n'aurait pas empêché le phishing par email, mais aurait bloqué la falsification de la réponse DNS pour les résolveurs qui valident les signatures.

La question n'est donc pas « DNSSEC oui/non » en absolu. C'est : votre registrar, votre DNS et votre équipe peuvent-ils tenir une chaîne signée sans la casser au prochain changement de nameserver ?

Ce que DNSSEC garantit — et ce qu'il ignore

DNSSEC signe les enregistrements DNS (A, AAAA, MX, CAA…) avec une chaîne de confiance jusqu'à la racine. Un résolveur validant rejette une réponse altérée ou incomplète.

Ce que DNSSEC ne fait pas :

  • Chiffrer les requêtes DNS (il faudrait DNS-over-HTTPS/TLS pour la confidentialité).
  • Protéger le serveur web, WordPress ou SSH.
  • Empêcher une compromission du panneau registrar si l'attaquant change légitimement les NS.
MenaceSans DNSSECAvec DNSSEC (résolveur validant)
Spoofing DNS localPossibleRejet si signature invalide
MITM sur résolutionPossibleFortement réduit
Vol de compte registrarPossiblePossible (changement légitime signé)
Panne de clé expiréeN/ADomaine injoignable partiellement

DNSSEC transforme le DNS en chaîne vérifiable. Il ne remplace ni TLS, ni CAA, ni la MFA sur le registrar.

Signer maintenant : les prérequis concrets

Avant d'activer, vérifiez quatre points :

1. Registrar compatible. Peut-il publier les enregistrements DS (Delegation Signer) vers le TLD ? Certains registrars européens le font bien ; d'autres affichent un bouton sans gérer la rotation.

2. DNS autoritaire compatible. Cloudflare, OVH, Gandi, Infomaniak et d'autres proposent DNSSEC managé. Un BIND auto-hébergé exige de maîtriser KSK/ZSK et rollovers.

3. Processus de changement. Changer de nameserver avec DNSSEC actif sans retirer d'abord le DS au parent = panne garantie. Documentez l'ordre : désactiver DS → migrer → resigner → republier DS.

4. Surveillance d'expiration. Les signatures ont une durée de vie (souvent 1 à 30 jours selon config). Une alerte manquante = site down pour les résolveurs stricts.

Attendre : quand la prudence est rationnelle

Reporter DNSSEC se défend dans plusieurs cas :

  • Registrar ou DNS opaque — pas d'API, pas de support clair sur les DS.
  • Équipe sans runbook — personne pour réagir si la zone devient BOGUS un dimanche.
  • Churn DNS fréquent — tests multi-CDN, migrations mensuelles sans automatisation.
  • Site vitrine basse criticité — le risque spoofing local est faible vs risque de casse auto-infligée.

Pour un domaine critique (auth, paiement, API), l'équilibre bascule vers signer — à condition d'automatiser la rotation chez un fournisseur qui le gère nativement.

Scénario A vs B : même domaine, deux stratégies

CritèreScénario A — Signer via DNS managéScénario B — Attendre
RegistrarPublie DS en un clicDS manuels ou absents
DNSCloudflare / OVH DNSSEC autoBIND maison sans monitoring
ÉquipeAlertes expiration + runbookPas d'astreinte DNS
Risque principalOubli de rolloverSpoofing sur réseau hostile
VerdictActiver après test stagingDurcir registrar + TLS d'abord

Le sommet : une zone BOGUS est pire qu'une zone non signée

C'est le paradoxe que les guides marketing eludent : DNSSEC n'est pas un badge à coller. C'est un engagement de disponibilité DNS. Signer sans processus vaut parfois moins que ne pas signer du tout.

Décider et avancer sans angle mort

  1. Testez sur un sous-domaine ou un domaine secondaire avant la prod.
  2. Activez DNSSEC côté DNS autoritaire, puis publiez les DS chez le registrar — dans cet ordre.
  3. Configurez des alertes sur expiration de signatures et état BOGUS (outils type DNSViz, monitoring externe).
  4. Documentez la procédure inverse avant tout changement de NS.
  5. Combinez avec CAA et MFA registrar pour couvrir spoofing + émission TLS + prise de contrôle panneau.

Comparez les hébergeurs et registrars qui documentent DNSSEC dans notre annuaire. Complétez avec CAA pour la chaîne TLS.

Questions fréquentes

DNSSEC protège-t-il mon site contre le piratage ?

Non directement. Il empêche surtout qu'un attaquant vous fasse résoudre de fausses adresses IP ou MX en falsifiant les réponses DNS. Le serveur web reste à sécuriser séparément.

Que se passe-t-il si la signature expire ?

Les résolveurs DNSSEC-validants refusent les réponses. Votre domaine devient injoignable pour une partie des visiteurs jusqu'à correction — parfois en heures selon le TTL et la propagation.

Mon hébergeur gère-t-il DNSSEC à ma place ?

Souvent partiellement. Le registrar signe la zone parent ; le DNS autoritaire doit publier les enregistrements DS. Vérifiez la chaîne complète registrar + DNS + support de rotation.

DNSSEC et CAA, même combat ?

Non. DNSSEC authentifie les réponses DNS. CAA limite qui peut émettre un certificat TLS. Les deux se complètent sur des menaces différentes.


Avant d'appuyer sur « Activer DNSSEC », posez une question plus utile que le badge : qui réveille l'équipe si la zone devient BOGUS à 3 h du matin ?

Comparez les hébergeurs européens

Filtrez par conformité, localisation et usage — puis ouvrez les fiches pour vérifier le périmètre réel.

Voir l'annuaire
Blog

À lire aussi

Tous les articles →