Comparateur indépendant · sans classement payant
Accueil / Blog / Technique / Hostpoint et DNSSEC : signer une zone sans compliquer les changements de domaine

Hostpoint et DNSSEC : signer une zone sans compliquer les changements de domaine

DNSSEC chez Hostpoint sécurise la résolution DNS, mais des clés mal gérées ou des TTL oubliés compliquent migrations et transferts de domaine.

Rédaction Hébergeurs.eu 5 min Mis à jour 19 juil. 2026

Une banque cantonale active DNSSEC sur son domaine .ch via Hostpoint. La migration vers un nouveau registrar commence sans retirer l'enregistrement DS : pendant quarante-huit heures, une partie des résolveurs voit SERVFAIL — pas de phishing, pas d'attaque, simplement une procédure DNSSEC ignorée. L'équipe réseau découvre alors que DNSSEC n'est pas un interrupteur qu'on active une fois pour toutes, mais une chaîne de confiance qui lie le registrar, la zone DNS et chaque changement futur.

Hostpoint combine hébergement suisse et gestion DNS — DNSSEC renforce l'intégrité des réponses et protège contre le spoofing. Il exige une discipline sur les enregistrements DS, les TTL et l'ordre des opérations lors des changements. Sans procédure écrite, la signature devient un risque opérationnel autant qu'un atout sécurité.

Activer DNSSEC proprement chez Hostpoint

L'activation suit une séquence précise. D'abord, signez la zone dans le panel Hostpoint (ou via l'API si votre offre le permet). Ensuite, copiez les valeurs DS (ou DNSKEY) affichées par Hostpoint. Publiez ensuite un seul ensemble cohérent chez le registrar — jamais deux DS contradictoires. Attendez la propagation (TTL plus délai registrar), puis validez avec dig +dnssec sur vos enregistrements A, AAAA et MX.

ÉtapeRisque si elle est sautée
DS publié sans zone signéeSERVFAIL pour tous les validateurs
Double DS contradictoireÉchecs intermittents selon les résolveurs
TTL à 86400 avant un changementMigration lente, retour arrière difficile
Rotation KSK oubliéeExpiration des signatures, panne DNS

Chaque étape lie Hostpoint (signature de zone) au registrar (publication DS). L'un sans l'autre casse la chaîne.

Changements de domaine sans casse

L'ajout d'un sous-domaine reste généralement transparent si la zone est déjà signée automatiquement. En revanche, un changement de serveurs de noms vers un autre fournisseur DNS demande une séquence stricte : baisser le TTL plusieurs jours avant, retirer le DS au registrar (ou désactiver DNSSEC), migrer la zone, resigner chez le nouveau DNS, puis republier le DS.

Pour un transfert registrar .ch, coordonnez SWITCH, le registrar et Hostpoint si le DNS reste chez Hostpoint pendant le transfert. Documentez une procédure écrite — l'équipe marketing ou commerciale ne doit jamais modifier les DS seule.

Les erreurs les plus fréquentes : laisser un DS actif après une zone non signée, mélanger DNS Hostpoint et Cloudflare sans resigner, oublier le monitoring d'expiration des RRSIG, ou ignorer la compatibilité entre CNAME flattening et DNSSEC selon l'offre.

Si des données liées au domaine relèvent du RGPD suisse, croisez avec notre guide hébergeur suisse et transferts de données.

Surveiller et faire tourner les clés

DNSSEC repose sur deux types de clés. La ZSK (Zone Signing Key) signe les enregistrements quotidiens ; la KSK (Key Signing Key) signe la ZSK. Hostpoint peut automatiser la rotation ZSK si le panel le gère. La rotation KSK, plus rare mais critique, exige une mise à jour du DS au registrar — planifiez-la hors période de migration.

Mettez en place des alertes d'expiration RRSIG : une signature expirée produit le même effet qu'un DS désynchronisé. Testez dig +dnssec après chaque modification DS, et conservez un historique des valeurs DS précédentes pour un retour arrière rapide.

Le sommet : sécurité DNS qui punit les migrations bâclées

Décider et avancer sans angle mort

Commencez par rédiger une procédure DNSSEC partagée entre les équipes techniques et juridiques, avec les contacts registrar et Hostpoint. Mettez en place un monitoring des expirations RRSIG dès l'activation. Avant tout changement de serveurs de noms ou de registrar, baissez le TTL à 300 secondes au moins quarante-huit heures à l'avance. Après chaque modification DS, validez avec dig +dnssec depuis plusieurs résolveurs publics. Consultez la fiche Hostpoint et nos guides si votre projet dépasse un simple site vitrine.

Questions fréquentes

Hostpoint propose-t-il DNSSEC ?

Hostpoint permet d'activer DNSSEC sur les zones DNS qu'il héberge, avec publication des enregistrements DNSKEY et gestion des signatures. Vérifiez dans le panel que votre offre combine bien domaine et DNS Hostpoint — la signature ne fonctionne que si la zone est hébergée chez eux.

Où publier le DS record ?

Chez le registrar du domaine (.ch, .com, etc.), via les enregistrements DS ou DNSKEY selon l'interface proposée. Hostpoint affiche les valeurs à copier ; toute incohérence entre le DS publié et la zone signée provoque des échecs SERVFAIL pour les résolveurs qui valident DNSSEC.

DNSSEC complique-t-il un transfert ?

Oui, si la procédure est négligée. Il faut désactiver DNSSEC côté registrar avant la migration, transférer la zone, la resigner chez le nouveau DNS, puis republier le DS. Sans cet ordre, les validateurs stricts échouent avec des réponses NSEC ou NXDOMAIN signées incorrectement.

Quelle fréquence rotation clés ?

La rotation ZSK peut être automatisée si le panel la gère. La rotation KSK exige une planification avec mise à jour du DS au registrar — documentez le calendrier, les responsables et la procédure de retour arrière avant toute opération.


Activez DNSSEC avec une procédure de migration écrite — la signature sans discipline est une arme à double tranchant.

Voir la fiche Hostpoint

Notes indépendantes, offres, points forts/faibles et alternatives à Hostpoint.

Ouvrir la fiche Hostpoint
Blog

À lire aussi

Tous les articles →