Une banque cantonale active DNSSEC sur son domaine .ch via Hostpoint. La migration vers un nouveau registrar commence sans retirer l'enregistrement DS : pendant quarante-huit heures, une partie des résolveurs voit SERVFAIL — pas de phishing, pas d'attaque, simplement une procédure DNSSEC ignorée. L'équipe réseau découvre alors que DNSSEC n'est pas un interrupteur qu'on active une fois pour toutes, mais une chaîne de confiance qui lie le registrar, la zone DNS et chaque changement futur.
Hostpoint combine hébergement suisse et gestion DNS — DNSSEC renforce l'intégrité des réponses et protège contre le spoofing. Il exige une discipline sur les enregistrements DS, les TTL et l'ordre des opérations lors des changements. Sans procédure écrite, la signature devient un risque opérationnel autant qu'un atout sécurité.
Activer DNSSEC proprement chez Hostpoint
L'activation suit une séquence précise. D'abord, signez la zone dans le panel Hostpoint (ou via l'API si votre offre le permet). Ensuite, copiez les valeurs DS (ou DNSKEY) affichées par Hostpoint. Publiez ensuite un seul ensemble cohérent chez le registrar — jamais deux DS contradictoires. Attendez la propagation (TTL plus délai registrar), puis validez avec dig +dnssec sur vos enregistrements A, AAAA et MX.
| Étape | Risque si elle est sautée |
|---|---|
| DS publié sans zone signée | SERVFAIL pour tous les validateurs |
| Double DS contradictoire | Échecs intermittents selon les résolveurs |
| TTL à 86400 avant un changement | Migration lente, retour arrière difficile |
| Rotation KSK oubliée | Expiration des signatures, panne DNS |
Chaque étape lie Hostpoint (signature de zone) au registrar (publication DS). L'un sans l'autre casse la chaîne.
Changements de domaine sans casse
L'ajout d'un sous-domaine reste généralement transparent si la zone est déjà signée automatiquement. En revanche, un changement de serveurs de noms vers un autre fournisseur DNS demande une séquence stricte : baisser le TTL plusieurs jours avant, retirer le DS au registrar (ou désactiver DNSSEC), migrer la zone, resigner chez le nouveau DNS, puis republier le DS.
Pour un transfert registrar .ch, coordonnez SWITCH, le registrar et Hostpoint si le DNS reste chez Hostpoint pendant le transfert. Documentez une procédure écrite — l'équipe marketing ou commerciale ne doit jamais modifier les DS seule.
Les erreurs les plus fréquentes : laisser un DS actif après une zone non signée, mélanger DNS Hostpoint et Cloudflare sans resigner, oublier le monitoring d'expiration des RRSIG, ou ignorer la compatibilité entre CNAME flattening et DNSSEC selon l'offre.
Si des données liées au domaine relèvent du RGPD suisse, croisez avec notre guide hébergeur suisse et transferts de données.
Surveiller et faire tourner les clés
DNSSEC repose sur deux types de clés. La ZSK (Zone Signing Key) signe les enregistrements quotidiens ; la KSK (Key Signing Key) signe la ZSK. Hostpoint peut automatiser la rotation ZSK si le panel le gère. La rotation KSK, plus rare mais critique, exige une mise à jour du DS au registrar — planifiez-la hors période de migration.
Mettez en place des alertes d'expiration RRSIG : une signature expirée produit le même effet qu'un DS désynchronisé. Testez dig +dnssec après chaque modification DS, et conservez un historique des valeurs DS précédentes pour un retour arrière rapide.
Le sommet : sécurité DNS qui punit les migrations bâclées
Décider et avancer sans angle mort
Commencez par rédiger une procédure DNSSEC partagée entre les équipes techniques et juridiques, avec les contacts registrar et Hostpoint. Mettez en place un monitoring des expirations RRSIG dès l'activation. Avant tout changement de serveurs de noms ou de registrar, baissez le TTL à 300 secondes au moins quarante-huit heures à l'avance. Après chaque modification DS, validez avec dig +dnssec depuis plusieurs résolveurs publics. Consultez la fiche Hostpoint et nos guides si votre projet dépasse un simple site vitrine.
Questions fréquentes
Hostpoint propose-t-il DNSSEC ?
Hostpoint permet d'activer DNSSEC sur les zones DNS qu'il héberge, avec publication des enregistrements DNSKEY et gestion des signatures. Vérifiez dans le panel que votre offre combine bien domaine et DNS Hostpoint — la signature ne fonctionne que si la zone est hébergée chez eux.
Où publier le DS record ?
Chez le registrar du domaine (.ch, .com, etc.), via les enregistrements DS ou DNSKEY selon l'interface proposée. Hostpoint affiche les valeurs à copier ; toute incohérence entre le DS publié et la zone signée provoque des échecs SERVFAIL pour les résolveurs qui valident DNSSEC.
DNSSEC complique-t-il un transfert ?
Oui, si la procédure est négligée. Il faut désactiver DNSSEC côté registrar avant la migration, transférer la zone, la resigner chez le nouveau DNS, puis republier le DS. Sans cet ordre, les validateurs stricts échouent avec des réponses NSEC ou NXDOMAIN signées incorrectement.
Quelle fréquence rotation clés ?
La rotation ZSK peut être automatisée si le panel la gère. La rotation KSK exige une planification avec mise à jour du DS au registrar — documentez le calendrier, les responsables et la procédure de retour arrière avant toute opération.
Activez DNSSEC avec une procédure de migration écrite — la signature sans discipline est une arme à double tranchant.
