Noms de domaine

Activation de DNSSEC pour votre domaine

DNSSEC signs your DNS zone cryptographically so that resolvers can prove an answer really came from you, and Kapsule can turn it on for any domain whose DNS we host.

DNSSEC signe votre zone DNS de manière cryptographique afin que les résolveurs puissent prouver qu'une réponse provient vraiment de vous, et Kapsule peut l'activer pour tout domaine dont nous hébergeons le DNS.

Sans DNSSEC, une réponse DNS n'est qu'un paquet non signé, et un attaquant qui peut injecter une réponse forgée dans le cache d'un résolveur peut rediriger vos visiteurs vers son serveur tandis que la barre de votre navigateur affiche toujours votre domaine. DNSSEC ferme cette brèche en chaînant une signature de votre zone jusqu'au registre. Ce guide couvre l'activation, la publication de l'enregistrement DS, la lecture de chaque statut, la réparation d'une chaîne cassée, et la seule règle d'ordre qui compte quand vous la désactivez.

Avant de commencer

La carte DNSSEC n'apparaît que lorsque la zone DNS du domaine est hébergée sur les serveurs de noms Kapsule. Si vous ne la voyez pas sur l'onglet Sécurité, votre domaine répond depuis un autre DNS.

Les serveurs de noms Kapsule, les quatre :

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

Donnez les quatre, à chaque fois. Les deux domaines de premier niveau différents sont intentionnels : un problème dans une zone parent ne peut pas mettre hors service tous nos serveurs de noms à la fois. Voir Serveurs de noms pour savoir comment pointer un domaine vers eux.

Activation de DNSSEC

  1. Connectez-vous à KPanel et cliquez sur Domaines dans la barre latérale gauche.
  2. Cliquez sur le domaine que vous souhaitez signer.
  3. Ouvrez l'onglet Sécurité. La carte DNSSEC se trouve en haut, au-dessus de Confidentialité et Verrouillage.
  4. Lisez le statut actuel sur la carte : Désactivé, En attente ou Actif.
  5. Cliquez sur Activer DNSSEC.

KPanel confirme avec « DNSSEC activé. Ajoutez l'enregistrement DS à votre registraire pour activer. »

Carte DNSSEC sur l'onglet Sécurité du domaine dans KPanel

Signer votre zone n'est que la moitié du travail. Tant qu'un enregistrement DS correspondant n'existe pas dans la zone parent au registre, les résolveurs n'ont aucun moyen de savoir que votre zone est signée, et rien ne la valide. La section suivante n'est pas facultative.

Publication de l'enregistrement DS

L'enregistrement DS (Delegation Signer) est l'empreinte de votre clé de signature, conservée un niveau plus haut dans la hiérarchie des domaines. C'est ce qui transforme une zone signée en une zone validée.

Si le domaine est enregistré chez Kapsule

Rien à faire. Kapsule soumet l'enregistrement DS au registre pour vous et le maintient à jour. La carte le dit directement : « Actif, géré automatiquement. Nous publions et renouvelons l'enregistrement DS au registre pour vous. »

Si vous souhaitez quand même voir les valeurs, cliquez sur Afficher les détails techniques.

Si le domaine est enregistré ailleurs

Vous devez transporter l'enregistrement DS manuellement. Kapsule signe la zone ; seul votre registraire peut placer l'enregistrement DS dans la zone parent.

  1. Sur la carte DNSSEC, développez le panneau Enregistrement DS : ajouter à votre registraire.
  2. Copiez les trois valeurs :
ChampCe que c'est
Balise de cléUn court identifiant numérique pour la clé de signature
AlgorithmeLe numéro d'algorithme de signature
Type de digestLe type de hachage utilisé pour le digest
  1. Connectez-vous à votre registraire et trouvez sa section DNSSEC ou Enregistrements DS. La formulation varie, mais elle se trouve presque toujours dans les paramètres de sécurité du domaine.
  2. Collez les valeurs exactement comme indiqué et enregistrez.

Un enregistrement DS qui ne correspond pas à la clé qui signe réellement votre zone est pire qu'aucun enregistrement DS. Les résolveurs validants traiteront chaque réponse pour votre domaine comme forgée et refuseront de la résoudre, ce qui met votre site web et votre e-mail hors ligne pour une grande partie d'Internet. Copiez les valeurs, ne les retapez pas, et confirmez que le statut atteint Actif ensuite.

Lecture du statut

StatutCe que cela signifieCe qu'il faut faire
DésactivéLa zone n'est pas signée.Cliquez sur Activer DNSSEC si vous le souhaitez.
En attenteLes clés sont générées et la zone est en cours de signature, ou l'enregistrement DS n'a pas encore été vu dans la zone parent.Attendez. Si vous êtes chez un registraire externe, publiez l'enregistrement DS maintenant.
ActifLa zone est signée et la chaîne de confiance est complète.Rien. C'est l'objectif.

Vérification depuis l'extérieur

Ne vous fiez pas à la parole du panneau. Vérifiez depuis le dossier public :

  1. Ouvrez Domaines, puis Recherche WHOIS dans KPanel.
  2. Entrez votre domaine et cliquez sur Rechercher.
  3. Lisez la ligne DNSSEC. Elle affiche Signé ou Non signé en fonction de ce que le registre publie réellement.

Signé là, plus Actif dans le panneau, signifie que la chaîne est genuinely complète.

Réparation de DNSSEC

Si le statut reste bloqué sur En attente, ou si une vérification externe signale une chaîne cassée, la carte DNSSEC propose Réparer DNSSEC. La confirmation explique exactement ce qu'elle fait : « Kapsule re-signera votre zone DNS et re-publiera l'enregistrement DS à votre registraire. C'est sûr et réversible. »

Confirmez et vous obtenez « Réparation DNSSEC en file d'attente. Le statut sera mis à jour sous peu. » Rechargez la carte après une minute ou deux.

Utilisez Réparer avant de recourir à Désactiver. Réparer rétablit la chaîne sans fenêtre où votre zone est non signée, tandis que désactiver et réactiver signifie dérouler l'enregistrement DS et reconstruire toute la chaîne à partir de zéro.

Désactivation de DNSSEC

Désactiver DNSSEC est genuinely sûr, tant que vous faites les deux étapes dans le bon ordre. Les faire dans le mauvais ordre met votre domaine hors ligne.

SUPPRIMEZ L'ENREGISTREMENT DS CHEZ VOTRE REGISTRAIRE D'ABORD, et attendez qu'il soit supprimé de la zone parent. Ce n'est qu'ensuite que vous désactivez DNSSEC ici.

Si vous désactivez la signature alors que l'enregistrement DS est toujours publié, chaque résolveur validant verra un domaine qui prétend être signé mais ne produit aucune signature valide, et refusera de répondre pour lui. Votre site et votre e-mail disparaissent pour quiconque se trouve derrière un résolveur validant, ce qui inclut aujourd'hui la plupart des grands résolveurs publics et de nombreux FAI. Rien dans votre propre configuration ne semblera cassé.

La séquence correcte :

  1. Chez votre registraire, supprimez l'enregistrement DS. Si Kapsule est votre registraire, demandez-nous de le retirer plutôt que de faire quoi que ce soit dans le panneau d'abord.
  2. Confirmez qu'il a réellement disparu de la zone parent. Interrogez le serveur de noms parent faisant autorité pour l'enregistrement DS et attendez jusqu'à ce qu'il ne retourne réellement rien. Ne vous fiez pas à une réponse en cache d'un résolveur public : un résolveur de mise en cache peut continuer à servir l'ancien enregistrement DS bien après que le registre l'ait supprimé, et agir sur cette réponse obsolète est exactement le piège que cet avertissement existe pour éviter.
  3. Attendez aussi le TTL de la zone parent en plus de cela.
  4. Ce n'est qu'alors que, dans KPanel, ouvrez l'onglet Sécurité du domaine et cliquez sur Désactiver sur la carte DNSSEC. Vous obtenez « DNSSEC désactivé. »

Quand DNSSEC en vaut la peine

Activez-le pour tout ce pour quoi quelqu'un a une raison de vous usurper l'identité : magasins en ligne, tout ce qui gère les connexions ou les paiements, domaines de services professionnels, et tout domaine qui envoie des e-mails dont vous souhaité que la confiance soit établie.

Cela ne vous coûte rien sur Kapsule DNS, et une fois l'enregistrement DS en place, il n'y a rien à maintenir, particulièrement sur un domaine enregistré chez nous où l'enregistrement est publié et renouvelé pour vous.

DNSSEC prouve qu'une réponse DNS n'a pas été falsifiée. Il ne chiffre pas vos recherches DNS, il ne remplace pas TLS sur votre site web, et il n'authentifie pas votre e-mail seul. Il travaille aux côtés de ceux-ci. Pour l'authentification de l'e-mail, voir SPF, DKIM et DMARC expliqués.

Dépannage

Il n'y a pas de carte DNSSEC sur l'onglet Sécurité. Le DNS du domaine n'est pas hébergé sur les serveurs de noms Kapsule. Déplacez d'abord la zone vers Kapsule DNS : voir Serveurs de noms.

Le statut est En attente depuis des heures. Chez un registraire externe, l'enregistrement DS n'a probablement pas été publié, ou a été publié avec une valeur incorrecte. Comparez les trois valeurs du panneau avec ce que votre registraire affiche, caractère par caractère. Puis utilisez Réparer DNSSEC.

Mon site a connu une panne juste après que j'aie modifié quelque chose de lié à DNSSEC. C'est l'échec de l'inadéquation DS. Restaurez l'enregistrement DS chez le registraire pour qu'il corresponde à ce que Kapsule publie, ou réactivez DNSSEC dans KPanel afin que la zone soit re-signée, puis utilisez Réparer DNSSEC. La récupération est limitée par le TTL de la zone parent.

La requête a échoué. La carte n'a pas pu atteindre le cluster DNS. Rechargez et réessayez, et si cela continue d'échouer, ouvrez un ticket d'assistance avec votre nom de domaine.

Je suis sur le point de transférer ce domaine ailleurs. Traitez DNSSEC avant le transfert, pas pendant. Voir Transfert de votre domaine vers un autre registraire.

Lectures associées : Bases du DNS, Serveurs de noms, et Enregistrement et gestion des domaines .nz.

Vous avez besoin d'aide?

Envoyez-nous un email à support@kapsulehost.com ou ouvrez un chat dans KPanel.

Ouvrir KPanel
Activation de DNSSEC pour votre domaine