Comment activer/désactiver DNSSEC

Activer DNSSEC

Pour les domaines enregistrés auprès de nos services et installés sur nos serveurs DNS, la gestion du DNSSEC est automatisée. L'activation / désactivation est simplifiée et aucune maintenance n'est requise.

Vous pouvez rapidement et facilement activer le DNSSEC sur vos domaines installés sur nos NS directement depuis votre portail client :

  1. Connectez-vous à votre compte
  2. Accédez à votre portefeuille de domaines : allez dans la rubrique du menu "Domaines > Portefeuille"
  3. Faites un clic droit sur le domaine pour lequel vous souhaitez activer le DNSSEC, et cliquez sur DNS
  4. Au bas du tableau de zone, si le TLD accepte le DNSSEC, le bouton DNSSEC est disponible dans la barre d'outils
  5. Cliquez sur le bouton DNSSEC
  6. Cliquez sur le bouton "⊕ Activer DNSSEC"
  7. C'est terminé ! Patientez 48h pour que le DNSSEC soit activé sur la plupart des extensions.
     

 

Vous pouvez également demander l'activation en lot, sur plusieurs domaines en même temps, mais cela ne fonctionnera que pour les domaines qui le supportent.

  1. Connectez-vous à votre compte
  2. Accédez à votre portefeuille de domaines : allez dans la rubrique du menu "Domaines > Portefeuille"
  3. Sélectionnez le(s) domaine(s) pour le(s)quel(s) vous souhaitez activer le DNSSEC
  4. Dans la barre inférieure, cliquez sur DNSSEC puis sur "⊕ Activer DNSSEC"
  5. C'est terminé ! Patientez 24-48h pour que le DNSSEC soit activé.
     

 

Utilisation de serveurs de noms externes

Si vous souhaitez activer DNSSEC pour votre nom de domaine enregistré auprès de nos services mais géré techniquement par un prestataire DNS externe, vous pouvez suivre la procédure ci-dessus en installant si besoin une zone DNS sur nos serveurs NS (cela n'aura aucune conséquence). Les clés DNSKEY peuvent être ajoutées ou modifiées directement via le portail BrandShelter.

Ou vous pouvez également contacter directement notre service clientèle à l'adresse  support@brandshelter.com, ou bien votre gestionnaire de compte si vous en avez un.

Après avoir effectué les actions requises auprès du prestataire de gestion DNS pour demander l'activation du DNSSEC et récupérer les informations DS et DNSKEY, veuillez nous transmettre les données requises au format TXT (domaine;DNSKEY), comme suit :

DS 8997 13 2 e8lkcjRZvJorYc5NpRbv10xzxHZ6G0v2Vwg+5sfLlOfWk4WoFlO1A==

et

Key tag: 
Algorithm:
Flags: 
Digest algorithm: 
Digest algorithm type: 
Digest: 
Signing algorithm: 
Signing algorithm type: 
Public key: 
DS record:

 

Note importante : 

• En cas de changement et de renouvellements des clés DNSSEC (key rollovers), une demande de mise à jour devra être nécessairement être effectuée auprès de nos services : toute modification des DNSKEY doit être explicitement demandée si des serveurs de noms externes sont utilisés.

• Si les DNSKEY ont une date d'expiration, et en cas d'utilisation de serveurs de noms externes, il vous faudra nous fournir périodiquement les informations requises mises à jour concernant les DNSKEY et/ou les enregistrements DS.

• Nous vous recommandons de surveiller la validité des clés DNSKEY et de prêter une attention particulière aux renouvellements de clés.

• La gestion devra s'effectuer domaine par domaine ; aucune fonctionnalité de mise à jour en masse n'est disponible. Par ailleurs, les modifications ne sont pas appliquées instantanément et nécessitent un temps de propagation.

 

 

Désactiver DNSSEC

Pour désactiver DNSSEC, suivez la même procédure, et dans la barre inférieure, cliquez sur DNSSEC puis sur "🗑️ Désactiver DNSSEC". Vous pouvez vérifier l'activation du DNSSEC par exemple ici : https://dnssec-analyzer.verisignlabs.com/  ou ici : https://zonemaster.net/fr/ ou bien encore ici : https://dnsviz.net/

 

Important :

  1. L'activation/désactivation de DNSSEC pour les domaines BrandShelter nécessite généralement un délai de 24 heures (à 48 heures) entre la signature de la zone et la modification du domaine.
    Pour certains TLD, les délais d'activation varient à la hausse :
    .CH / .LI : Les modifications sont effectives et le DNSSEC activé après 3 jours.
    .SK : La mise à jour du domaine prend 72 heures.
    .CZ : La mise à jour du domaine prend 7 jours.
     
  2. Nous recommandons toujours d’attendre au moins 48 heures après la désactivation de DNSSEC avant de le réactiver. Certains caches DNS peuvent encore avoir d’anciennes clés DNS précédemment mises en cache, même si leur durée de vie (TTL) a déjà expiré.
    La procédure standard pour les migrations/transferts consiste à désactiver DNSSEC et à attendre 24 à 48 heures pour permettre aux caches DNS de se mettre à jour avant de la réactiver.
     
  3. DNSSEC n'est pas supporté et activable sur l'ensemble des extensions / TLD, certains registres / TLD ne sont pas compatibles.
    BrandShelter - List of TLDs supporting DNSSEC
    ICANN - List of TLDs supporting DNSSEC
     
  4. Certains types d'enregistrements DNS ne sont pas supportés pour les zones signées par DNSSEC. Par exemple, l'utilisation d'enregistrements de type APEX ALIAS n'est pas prise en charge pour les zones signées par DNSSEC, et dans le pire des cas, cela interrompra la sécurité DNSSEC de la zone.
     
  5. Y a t-il un risque à l'utilisation du DNSSEC avec des NS externes, et si oui, quel est le niveau de risque ? Tant que les zones DNS restent hébergées sur votre propre infrastructure DNS et que les informations DNSSEC publiées correspondent exactement à la configuration de la zone, le niveau de risque peut être considéré comme limité. Il est cependant important de noter que DNSSEC introduit une couche supplémentaire de complexité opérationnelle. Des erreurs de configuration, une gestion inadéquate du renouvellement des clés (key rollover) ou des incohérences entre les informations publiées au niveau du registre et celles présentes sur les serveurs DNS peuvent entraîner des problèmes de résolution DNS. Il s'agit d'un risque réel à considérer pour des domaines sécurisés par DNSSEC et installés sur des NS externes.
     
  6. Une maintenance est-elle nécessaire après l'activation pour les domaines utilisant des NS externes ? Oui. Le point de vigilance principal concerne la gestion des clés DNSSEC et les opérations potentielles de renouvellement de clés. À chaque renouvellement ou remplacement de clés DNSKEY, les informations associées doivent être mises à jour afin de préserver la chaîne de confiance DNSSEC. Il est donc recommandé de surveiller régulièrement la validité des clés.
     
  7. Les mises à jour des DNSKEY doivent-elles être demandées et/ou communiquées à BrandShelter ? Cela dépend de l'infrastructure DNS utilisée. Lorsque les zones DNS sont installées et hébergées sur l'infrastructure DNS BrandShelter, la gestion de DNSSEC est automatisée et aucune intervention de votre part n'est requise pour les opérations courantes. Lorsque les zones DNS sont installée et hébergées sur des serveurs DNS externes, une maintenance manuelle est requise et toute modification des clés DNSKEY doit être prise en compte et transmise à nos services pour maintenir la chaîne de confiance DNSSEC. Dans ce second cas de figure, avec l'utilisation de NS externes, aucun mécanisme de mise à jour automatisée n'est disponible.
     
  8. DNSSEC introduit une couche supplémentaire de complexité opérationnelle. Le principal défi ne réside généralement pas dans l'activation initiale, mais plutôt dans la gestion continue du cycle de vie des clés DNSSEC, incluant les renouvellements de clés (key rollovers) et les mises à jour des informations DNSSEC associées. Une mauvaise gestion de ces opérations peut entraîner des problèmes de résolution DNS et même rendre un domaine inaccessible pour les serveurs résolveurs effectuant la validation DNSSEC. Il s'agit d'un risque réel à prendre en compte. La surveillance de la validité des clés DNSKEY et l'anticipation des opérations de renouvellement de clés constituent les principaux points de vigilance opérationnelle lorsque les zones DNS sont hébergées sur des infrastructures DNS externes. Ces considérations ne remettent évidemment pas en cause les avantages de DNSSEC en matière de sécurité, mais elles doivent être prises en compte lors de l'évaluation du rapport coût-bénéfice et des processus opérationnels à long terme associés à DNSSEC.