DNSSEC et DNS chiffré résolvent des problèmes différents. Lors de l’évaluation de l’exactitude de la résolution de noms, il est nécessaire de séparer l’authentification de la source de données de la confidentialité du transport.
Approche de base
DNSSEC permet de vérifier la source et l'intégrité des données DNS signées. Il ne chiffre pas lui-même les requêtes DNS. De mauvaises signatures ou des enregistrements incompatibles dans la chaîne de validation peuvent amener les résolveurs de validation à rejeter la réponse.
Étapes de candidature
- Vérifiez si le nom de domaine est signé et l'enregistrement DS côté registraire.
- Vérifier que les enregistrements dans la zone parent sont cohérents avec les clés sur le serveur proxy.
- Comparez le temps d’apparition de l’erreur avec l’échange de clés, la migration DNS et les temps de signature.
Exemple pratique
Bien que certains résolveurs puissent ne pas être en mesure d'ouvrir le nom de domaine si l'ancien enregistrement DS est laissé lors du changement de fournisseur DNS, un système qui ne s'authentifie pas peut se comporter différemment. La réinstallation des fichiers du site ne résout pas ce problème de chaîne de confiance.
Interpréter correctement le résultat
La désactivation de la vérification n’élimine pas la cause première. Suivez la procédure de migration DNSSEC du fournisseur avant de vous désinscrire en production. Une validation DNSSEC réussie ne garantit pas non plus que l'application Web est sécurisée ou accessible.
Source et lecture de suivi
Détails du protocole ou de la commande : RFC4033. Les étapes et l'exemple de scénario sont le récit éditorial d'IPScans.