Serveur DNSSEC, vous l'activez ou pas ?

Wu Tang

Membre 
Sur Gandi et sur d'autres hébergeurs il y a la possibilité d'activer DNSSEC si l'extension de domaine le permet (mais apparemment la plupart le permettent).
Je me pose la question : pourquoi n'est-ce pas activé nativement ?

Gandi affiche un message d'avertissement lorsque vous êtes sur la page d'activation :
N'activez cette option que si vous avez une bonne compréhension de ce que permet de faire DNSSEC: vous pourriez facilement rendre votre nom de domaine inopérant.
DNSSEC est une extension de sécurité du protocole DNS. Il s’agit d’une signature numérique sur les informations publiées par les DNS, mise en place par une paire de clé de chiffrement, rendant plus difficile la falsification, et donc plus sécurisée.
Nous vous recommandons de ne pas activer cette option si vous n’avez pas une bonne compréhension de ce dont il s’agit et comment cela fonctionne : vous pourriez facilement rendre votre nom de domaine inopérant
Pourtant l'activation semble se faire en 2 ou 3 clics, pourquoi devrions nous faire attention ?
Quel est le risque puisqu'il n'y a pas de manipulation à faire de notre côté, je ne comprends pas cet avertissement.
 
Solution
DNSSEC permet de sécuriser la requête DNS en créant une signature numérique chiffrée. Il n'y a pas de grand risque à l'activer, sauf si il y a un bug sur le serveur DNS.

par exemple si ton site: domaine.com pointe vers 200.200.200.200

Si un pirate, hack le serveur DNS et modifie l'ip en 300.300.300.300
sans DNSSEC ton site risque de pointer vers un site de phishing/malveillant.
avec DNSSEC la requête sera bloquée car il y aura une incohérence entre la signature numérique et la nouvelle IP et tu n'auras plus accès au domaine.

hybrid56

Support WordPress
Membre du Staff
DNSSEC permet de sécuriser la requête DNS en créant une signature numérique chiffrée. Il n'y a pas de grand risque à l'activer, sauf si il y a un bug sur le serveur DNS.

par exemple si ton site: domaine.com pointe vers 200.200.200.200

Si un pirate, hack le serveur DNS et modifie l'ip en 300.300.300.300
sans DNSSEC ton site risque de pointer vers un site de phishing/malveillant.
avec DNSSEC la requête sera bloquée car il y aura une incohérence entre la signature numérique et la nouvelle IP et tu n'auras plus accès au domaine.
 

Membres en ligne

Aucun membre en ligne actuellement.
Extras
Les tutoriels
en français
Collection de tutoriels exclusifs pour découvrir l'environnement XenForo.
Our translations
exclusives
French translation of official XenForo and XenAddons softwares.
The subscription
19.90 €
A premium account to access all our official resources.
Contribute to the development and sustainability of the forum with a donation to our PayPal account.
Haut