🌐
Domain & DNS

Activer DNSSEC : la sécurité du domaine expliquée

📅 10 octobre 2026 ✏️ 10 octobre 2026 ⏱ 6 min leestijd

Découvrez ce qu’est DNSSEC, pourquoi il protège votre domaine du DNS spoofing et comment l’activer étape par étape via Plesk.

DNSSEC ajoute des signatures numériques à vos enregistrements DNS, afin que les visiteurs arrivent toujours sur la véritable adresse IP de votre domaine et non sur un serveur falsifié. Sans DNSSEC, le trafic DNS peut être manipulé, ce qui peut rediriger les visiteurs à leur insu vers un site web contrefait. Dans cet article, découvrez ce que fait exactement DNSSEC, pourquoi c’est important et comment l’activer pour votre domaine.

Qu’est-ce que DNSSEC et comment ça fonctionne

Le DNS traduit un nom de domaine comme tandata.io en adresse IP. Le DNS standard ne dispose d’aucun contrôle intégré permettant de vérifier si cette réponse provient réellement de la bonne source. DNSSEC (Domain Name System Security Extensions) résout ce problème en associant chaque réponse DNS à une signature numérique. Le résolveur qui reçoit la réponse vérifie cette signature à l’aide d’une clé publique. Si la signature ne correspond pas, la réponse est rejetée.

Cela se fait via une chaîne de confiance : des serveurs racine, via le registre de l’extension (comme SIDN pour .nl), jusqu’à votre propre domaine. Chaque maillon signe la clé du maillon suivant, rendant en théorie la falsification impossible sans qu’elle soit détectée.

Pourquoi DNSSEC est important pour votre domaine

Sans DNSSEC, un domaine est vulnérable au DNS spoofing et au cache poisoning : des techniques par lesquelles un attaquant insère de fausses réponses DNS. Les visiteurs pensent se trouver sur votre site web, mais arrivent en réalité sur un site de phishing qui tente par exemple de voler des identifiants de connexion ou des données de paiement.

Pour les entreprises qui utilisent une messagerie professionnelle, cela est d’autant plus pertinent, car le trafic e-mail est également acheminé via le DNS. Une réponse DNS falsifiée peut faire en sorte que des e-mails soient envoyés vers un mauvais serveur. DNSSEC évite cela et constitue ainsi un complément logique à des mesures comme SPF, DKIM et DMARC.

VisiteurRésolveur DNSvérifie la signatureServeur DNSSECenregistrements signés

Activer DNSSEC : étape par étape

L’activation de DNSSEC se fait à deux endroits : chez votre hébergeur ou gestionnaire DNS, et chez le registrar où votre domaine est enregistré. Les deux doivent être synchronisés, sinon la chaîne de confiance ne fonctionne pas.

1

Vérifiez que votre zone DNS prend en charge DNSSEC

Votre environnement de gestion DNS doit être capable de signer les enregistrements. Dans Plesk, vous trouverez cette option dans la gestion de vos paramètres DNS, aux côtés des autres options liées à vos noms de domaine.

2

Activez DNSSEC pour la zone

Activez la fonction dans votre environnement de gestion DNS. Les clés nécessaires sont alors générées automatiquement et vos enregistrements DNS sont signés.

3

Récupérez l’enregistrement DS

Après activation, un enregistrement DS (Delegation Signer) est créé. Vous devez le transmettre à votre registrar, afin que le registre sache que votre domaine utilise DNSSEC.

4

Ajoutez l’enregistrement DS chez le registrar

Connectez-vous chez le registrar de votre domaine et ajoutez l’enregistrement DS aux paramètres du domaine. C’est cette étape qui referme effectivement la chaîne de confiance.

5

Vérifiez le bon fonctionnement

Utilisez un outil de validation DNSSEC en ligne pour tester si la chaîne est correctement établie et si votre domaine est validé correctement.

💡 Astuce : Testez d’abord DNSSEC sur un domaine ou sous-domaine de test avant de l’activer sur votre domaine principal, afin d’éviter tout risque d’indisponibilité en cas de configuration erronée.

Erreurs courantes et points d’attention

L’erreur la plus fréquente est que l’enregistrement DS a bien été créé, mais n’a pas (ou mal) été transmis au registrar. Il en résulte une chaîne de confiance brisée, ce qui peut rendre votre domaine inaccessible pour les résolveurs qui imposent DNSSEC.

Soyez également attentif lors de modifications de vos enregistrements DNS une fois DNSSEC activé : chaque modification doit être re-signée. La plupart des environnements de gestion DNS modernes le font automatiquement, mais avec des fichiers de zone manuels, cela peut mal se passer.

Envisagez-vous de changer de fournisseur ? Assurez-vous alors que DNSSEC est correctement synchronisé entre l’ancien et le nouveau prestataire avant de finaliser le transfert. Consultez pour cela les informations sur le passage chez Tandata. Si vous rencontrez un problème lors de la configuration, vous trouverez des explications détaillées dans notre base de connaissances.

Questions fréquentes

DNSSEC coûte-t-il un supplément ?

Cela varie selon le fournisseur et le registre. Renseignez-vous auprès de votre hébergeur ou de votre registrar sur les conditions applicables à votre extension de domaine spécifique.

DNSSEC fonctionne-t-il pour toutes les extensions de domaine ?

Toutes les extensions ne prennent pas en charge DNSSEC. Les extensions courantes comme .nl et .com le supportent, mais en cas de doute, vérifiez auprès du registre de votre extension.

DNSSEC a-t-il un impact sur la vitesse de mon site web ?

Non, DNSSEC n’influence que la résolution DNS, et non le temps de chargement de votre hébergement web ni les performances de votre serveur.

Puis-je désactiver DNSSEC ultérieurement ?

Oui, mais faites-le avec précaution. Supprimez d’abord l’enregistrement DS chez le registrar et attendez que cette modification soit effective avant de désactiver DNSSEC au niveau de la zone DNS.

DNSSEC protège-t-il aussi mes e-mails ?

DNSSEC protège la résolution DNS également utilisée pour les e-mails, mais pour une sécurité e-mail complète, SPF, DKIM et DMARC restent indispensables. Pour en savoir plus, consultez la page sur la messagerie professionnelle.

Conclusion

DNSSEC ajoute une couche de sécurité importante à votre domaine en signant et validant numériquement les réponses DNS. Son activation nécessite une configuration soignée à la fois au niveau de votre environnement de gestion DNS et de votre registrar, mais protège efficacement vos visiteurs contre le DNS spoofing. Vous souhaitez que cela soit bien réglé sans tracas ? Découvrez alors les possibilités de notre hébergement web.

Découvrir l’hébergement web →

Was dit artikel nuttig?