DNSSEC et filtrage DNS
Défendre le système de noms.
DNSSEC et filtrage DNS est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Défendre le système de noms
Le DNS classique n'offre aucune garantie d'authenticité. Deux défenses complémentaires répondent à ce problème : DNSSEC prouve que les réponses sont authentiques et intactes, tandis que le filtrage DNS bloque la résolution des noms connus comme malveillants. Ensemble, ils protègent l'intégrité et réduisent la surface d'attaque.
Cette leçon explique le fonctionnement de chacune de ces défenses et leur place dans une stratégie de sécurité DNS en couches.
Ce que fournit DNSSEC
DNSSEC (extensions de sécurité du DNS) ajoute des signatures cryptographiques aux données DNS. Il garantit :
- Authenticité de l'origine — la réponse provient du véritable propriétaire de la zone.
- Intégrité des données — la réponse n'a pas été modifiée pendant son transport.
Point important, DNSSEC ne fournit pas de confidentialité. Les requêtes et les réponses restent en texte clair ; pour préserver la confidentialité, vous avez toujours besoin de DNS via TLS ou de DNS via HTTPS.
Signer les enregistrements : RRSIG
Chaque ensemble d'enregistrements d'une zone signée reçoit un enregistrement RRSIG : une signature numérique couvrant ces données. La clé publique correspondante est publiée dans un enregistrement DNSKEY.
Un résolveur validant récupère le RRSIG et le DNSKEY, puis vérifie la signature. Si la vérification échoue, la réponse est rejetée comme invalide au lieu d'être transmise au client.
dig +dnssec example.com A
# Look for the RRSIG record alongside the A recordChaîne de confiance et enregistrements DS
La confiance descend dans la hiérarchie. Une zone parente publie un enregistrement DS (signataire de délégation) qui contient le hachage du DNSKEY de la zone enfant. La chaîne suit le parcours : racine → TLD → votre domaine.
Un résolveur validant part de l'ancre de confiance de la racine codée en dur et suit les enregistrements DS vers le bas. Si un lien est absent ou incorrect, la validation échoue. La publication du DS auprès de votre bureau d'enregistrement active DNSSEC pour votre domaine.
ZSK et KSK
Les zones utilisent deux rôles de clé :
- ZSK (clé de signature de zone) — signe les enregistrements réels ; elle est renouvelée fréquemment.
- KSK (clé de signature de clé) — signe l'ensemble DNSKEY ; sa durée de vie est plus longue et elle est référencée par le DS parent.
La séparation des rôles permet de renouveler la ZSK sans toucher à la délégation parente, ce qui simplifie la gestion des clés.
Déni authentifié : NSEC et NSEC3
DNSSEC doit également prouver qu'un nom n'existe pas. Les enregistrements NSEC signent les intervalles entre les noms existants, mais permettent aux attaquants de parcourir et d'énumérer toute la zone.
NSEC3 résout ce problème en signant des noms hachés plutôt que du texte en clair, ce qui complique l'énumération de la zone. Préférez NSEC3 (ou NSEC3 avec exclusion facultative) pour les zones que vous ne souhaitez pas rendre entièrement explorables.
Limites de DNSSEC
Soyez réaliste quant à la portée :
- Aucune confidentialité, seulement l'intégrité et l'authenticité.
- La validation doit avoir lieu sur un résolveur de confiance ; le dernier segment jusqu'au résolveur local reste non protégé sans DNS via TLS ou DNS via HTTPS.
- Des signatures mal configurées ou expirées provoquent des interruptions de service ; surveillez donc leur validité.
- Des réponses plus volumineuses augmentent le potentiel d'amplification si la récursion ouverte reste activée.
Principes du filtrage DNS
Le filtrage DNS utilise le résolveur comme point d'application des règles. Lorsqu'un client recherche un domaine malveillant ou indésirable, le résolveur refuse la réponse ou la réécrit, souvent vers un puits de détournement ou une page de blocage.
Cette méthode est économique, rapide et indépendante du protocole : bloquer la recherche empêche le C2 de logiciels malveillants, l'hameçonnage et les catégories indésirables avant même qu'une connexion ne soit tentée.
Zones de règles de réponse (RPZ)
RPZ est une méthode standard pour appliquer une règle de pare-feu DNS. Le résolveur charge des zones de règles, locales ou provenant de flux de renseignements sur les menaces, et peut :
- Renvoyer
NXDOMAIN(le nom n'existe pas). - Renvoyer
NODATA. - Rediriger vers un puits de détournement ou une adresse IP de jardin clos.
- Laisser passer en journalisant.
Le détournement vers un puits est très utile pour la réponse aux incidents : redirigez les domaines C2 connus et observez quels hôtes tentent de les contacter.
; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example. CNAME sinkhole.security.local.Renseignements sur les menaces et catégories
L'efficacité du filtrage dépend de la qualité des données. Alimentez le résolveur avec :
- Des listes sélectionnées d'indicateurs de logiciels malveillants, d'hameçonnage et de C2.
- Des flux de domaines récemment enregistrés et à faible réputation, souvent malveillants.
- Des règles par catégorie, par exemple pour bloquer les outils d'anonymisation connus sur les appareils d'entreprise.
Associez le filtrage à la journalisation afin que les recherches bloquées deviennent des signaux de détection plutôt que de simples refus silencieux.
Combiner DNSSEC et filtrage
Ces deux défenses sont complémentaires et non concurrentes :
- DNSSEC garantit que les réponses obtenues sont authentiques et intactes.
- Filtrage/RPZ garantit que vous ne résolvez jamais les noms connus comme malveillants.
Déployez les deux sur des résolveurs internes validants, ajoutez DNS via TLS ou DNS via HTTPS pour la confidentialité du dernier segment, imposez des contrôles du trafic sortant et vous disposerez d'une solide posture de sécurité DNS en couches.
Vérification rapide
Vérifiez ce que DNSSEC garantit réellement.
Récapitulatif
DNSSEC authentifie les réponses DNS grâce aux signatures RRSIG, à la chaîne de confiance DNSKEY/DS partant de l'ancre racine et à NSEC/NSEC3 pour le déni authentifié, mais ne fournit aucune confidentialité. Le filtrage DNS (RPZ, détournement vers un puits, flux de renseignements sur les menaces) empêche la résolution des noms connus comme malveillants et transforme les blocages en détections.
Utilisés ensemble sur des résolveurs internes validants, avec DNS via TLS ou DNS via HTTPS et des contrôles du trafic sortant, ils constituent une défense en couches contre les attaques DNS étudiées dans ce cours.
Questions Fréquemment Posées
La leçon « DNSSEC et filtrage DNS » est-elle gratuite ?
Oui — le texte complet de « DNSSEC et filtrage DNS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « DNSSEC et filtrage DNS » ?
Défendre le système de noms. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « DNSSEC et filtrage DNS » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Fonctionnement et risques de DNS
- Usurpation de DNS et empoisonnement du cache
- Tunneling et exfiltration par DNS
- DNSSEC et filtrage DNS