Cyber Security Academy · Leçon

Fonctionnement et risques de DNS

Le processus de résolution et la surface d’attaque.

Leçon 1 sur 413 étapes

Fonctionnement et risques de DNS est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Pourquoi le DNS est important pour la sécurité

Le système de noms de domaine (DNS) traduit les noms faciles à retenir comme example.com en adresses IP telles que 93.184.216.34. Presque toute transaction réseau commence par une résolution DNS, ce qui fait du DNS une cible de choix.

Si un attaquant contrôle ou manipule la résolution des noms, il peut rediriger discrètement les victimes vers des serveurs malveillants, intercepter le trafic ou exfiltrer des données sans toucher à l’application elle-même. Comprendre le chemin de résolution est la première étape pour le protéger.

Chaîne de résolution

Une résolution récursive classique parcourt une chaîne de serveurs :

  • Résolveur local sur le client (le système d’exploitation, OS).
  • Résolveur récursif (votre fournisseur d’accès à Internet (ISP) ou 8.8.8.8) qui effectue le travail.
  • Serveurs racine qui indiquent les serveurs TLD.
  • Serveurs TLD (par ex. .com) qui indiquent les serveurs faisant autorité.
  • Serveurs faisant autorité qui contiennent les véritables enregistrements.

Chaque étape constitue un point d’interception ou d’usurpation potentiel.

Récursif ou faisant autorité

Un résolveur récursif répond à toute requête en suivant les renvois pour le compte du client et en mettant le résultat en cache. Un serveur faisant autorité ne répond que pour les zones dont il a la responsabilité, avec les données définitives.

Sur le plan de la sécurité, les résolveurs récursifs ouverts peuvent être utilisés pour des attaques par amplification, tandis que les serveurs faisant autorité sont des cibles pour le détournement de zones et la compromission du bureau d’enregistrement. Limitez la récursion à votre propre réseau.

Types d’enregistrements courants

Voici les enregistrements que vous rencontrerez lors de vos analyses :

  • A / AAAA — adresse IPv4 / IPv6.
  • CNAME — alias vers un autre nom (attention aux CNAME orphelins qui peuvent permettre de prendre le contrôle d’un sous-domaine).
  • MX — serveurs de messagerie.
  • NS — délégation vers des serveurs faisant autorité.
  • TXT — texte libre, utilisé pour SPF, DKIM et souvent détourné pour la tunnellisation.

Le DNS utilise le port UDP 53

Le DNS classique fonctionne sur le port UDP 53, avec un repli vers le TCP 53 pour les réponses volumineuses et les transferts de zone. UDP est sans connexion et sans état ; il n’y a donc pas de négociation permettant de prouver que le répondant est bien celui qu’il prétend être.

Le seul lien entre une requête et sa réponse est un ID de transaction de 16 bits et le port source. Cette association faible est à l’origine des usurpations et de l’empoisonnement du cache.

dig +short example.com A
dig example.com MX
dig @8.8.8.8 example.com

Mise en cache et TTL

Pour réduire la charge, les résolveurs mettent les réponses en cache pendant la durée du TTL (durée de vie) de l’enregistrement. Une réponse avec un TTL de 3600 reste en cache pendant une heure.

La mise en cache est à double tranchant : elle améliore les performances, mais une seule réponse empoisonnée peut être fournie à de nombreuses victimes jusqu’à l’expiration du TTL. Les attaquants tentent souvent d’imposer des TTL longs afin que les entrées malveillantes persistent.

Surface d’attaque

Le DNS présente de nombreuses surfaces d’attaque :

  • Usurpation sur le chemin — forger des réponses plus vite que le serveur légitime.
  • Empoisonnement du cache — injecter de mauvais enregistrements dans le cache d’un résolveur.
  • Détournement du bureau d’enregistrement / de la zone — voler le contrôle du domaine lui-même.
  • Tunnellisation — coder des données dans des requêtes pour contourner les contrôles des connexions sortantes.
  • Amplification DDoS — utiliser abusivement des résolveurs ouverts comme réflecteurs.

Absence d’authentification par défaut

Le DNS en clair ne fournit aucune garantie d’intégrité ou d’authenticité. Une réponse est considérée comme fiable si elle correspond à l’adresse IP source, au port de destination, au nom de la requête et à l’ID de transaction. Tous ces éléments peuvent être devinés ou observés par un attaquant situé sur le chemin.

Cette hypothèse de conception (le réseau est digne de confiance) explique l’existence de protections ajoutées après coup comme DNSSEC, DNS sur TLS (DoT) et DNS sur HTTPS (DoH).

Le DNS, une mine d’informations pour la reconnaissance

Avant d’attaquer, les adversaires énumèrent les éléments DNS pour cartographier votre infrastructure. Des transferts de zone mal configurés (AXFR) peuvent extraire tous les enregistrements. La recherche par force brute de sous-domaines et les journaux de transparence des certificats révèlent des hôtes cachés.

Les défenseurs doivent limiter les transferts de zone aux serveurs secondaires connus et surveiller les schémas de requêtes en masse qui signalent une énumération.

dig AXFR example.com @ns1.example.com
# Should fail / be refused on a hardened server

Transport chiffré : DoT et DoH

Le DNS sur TLS (port 853) et le DNS sur HTTPS (port 443) chiffrent la requête afin que les observateurs situés sur le chemin ne puissent ni la lire ni la modifier. Cela réduit les risques d’usurpation et protège la confidentialité.

Le compromis pour les défenseurs est que le DNS chiffré peut empêcher votre propre filtrage et votre propre surveillance de voir les requêtes. De nombreuses entreprises configurent les clients pour utiliser exclusivement un résolveur DoH/DoT contrôlé plutôt que de laisser les terminaux en choisir des externes.

À retenir pour la défense

Renforcement pratique du chemin de résolution :

  • Exécutez des résolveurs récursifs internes ; bloquez les connexions directes sortantes vers le port 53 sur Internet.
  • Désactivez la récursion ouverte sur les serveurs faisant autorité.
  • Limitez et journalisez les transferts de zone AXFR.
  • Verrouillez le domaine auprès du bureau d’enregistrement (verrouillage du registre, MFA).
  • Surveillez le volume et l’entropie des requêtes pour détecter la tunnellisation et l’énumération.

Vérification rapide

Évaluez votre compréhension des raisons pour lesquelles le DNS est exposé.

Récapitulatif

Vous avez appris que la résolution DNS parcourt une chaîne allant du résolveur local aux serveurs racine, TLD et faisant autorité, et que les réponses sont mises en cache selon leur TTL. Comme le DNS classique sur UDP/53 ne dispose d’aucune authentification, il est exposé à l’usurpation, à l’empoisonnement du cache, au détournement, à la tunnellisation et à l’amplification.

Principales défenses : récursion fermée, transferts de zone restreints, verrouillage auprès du bureau d’enregistrement, transport chiffré (DoT/DoH) et DNSSEC. Nous allons ensuite examiner en détail l’usurpation et l’empoisonnement du cache.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Fonctionnement et risques de DNS » est-elle gratuite ?

Oui — le texte complet de « Fonctionnement et risques de DNS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Fonctionnement et risques de DNS » ?

Le processus de résolution et la surface d’attaque. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Fonctionnement et risques de DNS » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Fonctionnement et risques de DNS
  2. Usurpation de DNS et empoisonnement du cache
  3. Tunneling et exfiltration par DNS
  4. DNSSEC et filtrage DNS
← Retour à Cyber Security Academy