DNSSEC (DNS Security Extensions) signe cryptographiquement chaque enregistrement de votre zone DNS à l'aide d'une clé privée. Les résolveurs DNS qui valident DNSSEC vérifient les signatures et rejettent toute réponse falsifiée — ce qui bloque le cache poisoning et la majorité des attaques de type man-in-the-middle sur le DNS. L'activation prend 5 à 30 minutes selon votre registrar et n'a pratiquement aucun coût d'opération.
Pourtant, la majorité des domaines ne sont toujours pas signés. Voici la méthode générale, puis la procédure exacte chez les registrars et hébergeurs DNS les plus utilisés en France.
Activer DNSSEC en 3 étapes, quel que soit le registrar
- Signer la zone chez l'hébergeur de vos DNS (celui dont les serveurs apparaissent dans vos enregistrements NS). C'est lui qui génère les clés et les signatures.
- Publier l'enregistrement DS chez le registrar du domaine, qui le transmet au registre (.fr, .com…). Si l'hébergeur DNS et le registrar sont la même société, cette étape est automatique.
- Vérifier la chaîne après 24 heures avec
dig ou DNSViz (voir plus bas).
La question à se poser avant tout : qui héberge vos DNS ? Un domaine enregistré chez OVHcloud mais dont les DNS sont chez Cloudflare s'active chez Cloudflare, puis le DS se recopie chez OVHcloud. Un DNS Lookup sur le type NS vous le dit en une seconde.
DNSSEC ajoute trois enregistrements à votre zone DNS :
- RRSIG : signature cryptographique de chaque enregistrement standard (A, MX, TXT, etc.).
- DNSKEY : clé publique qui permet aux résolveurs de vérifier les signatures.
- DS (Delegation Signer) : empreinte de la clé publique, publiée chez le registry parent (.fr, .com, etc.) pour établir la chaîne de confiance.
Quand un résolveur DNSSEC-aware interroge votre domaine, il récupère les signatures, demande la clé publique, demande la DS au registry parent, et vérifie que tout est cohérent. Si la chaîne casse, la réponse est rejetée — l'utilisateur voit un échec de résolution plutôt qu'une réponse falsifiée.
Activer DNSSEC chez OVHcloud
Si vos DNS sont ceux d'OVHcloud (serveurs dnsXX.ovh.net) :
- Connectez-vous à l'espace client OVHcloud.
- Section Noms de domaine → sélectionnez votre domaine.
- Dans le cadre Sécurité, repérez la mention Délégation sécurisée - DNSSEC.
- Cliquez sur le bouton d'activation situé au-dessus de cette mention, puis confirmez.
- OVHcloud signe la zone et publie le DS au registre. L'activation prend 24 heures.
Si vos DNS sont ailleurs (Cloudflare, o2switch, Route 53…), le domaine restant chez OVHcloud :
- Activez DNSSEC chez votre hébergeur DNS et récupérez les 4 paramètres de la clé : Key Tag, Flag, Algorithme et Clé publique (en base64).
- Dans l'espace client OVHcloud, ouvrez l'onglet DS Records du domaine. Il n'apparaît que lorsque les DNS sont externes.
- Cliquez sur Ajouter, remplissez les quatre champs, puis Valider.
Coût : gratuit.
Activer DNSSEC chez Gandi
- Connectez-vous à
admin.gandi.net
- Section Domaines → sélectionnez votre domaine
- Onglet DNSSEC
- Cliquez sur Activer et gardez l'algorithme proposé par défaut
- Gandi publie automatiquement la DS chez le registry parent
Coût : gratuit. Si vous utilisez les nameservers Gandi (par défaut), tout est automatique.
Activer DNSSEC chez Cloudflare Registrar
- Connectez-vous à
dash.cloudflare.com
- Sélectionnez votre domaine
- Onglet DNS → Settings
- Section DNSSEC → Enable DNSSEC
- Cloudflare affiche le DS record à publier chez le registry parent — si Cloudflare est aussi votre registrar, c'est automatique
Coût : gratuit. C'est l'activation la plus simple du marché.
Cas fréquent : DNS chez Cloudflare, domaine chez OVHcloud. Cloudflare affiche alors les informations DS à recopier. L'onglet DS Records d'OVHcloud demande la clé publique plutôt que le condensat : reprenez les valeurs Key Tag, Algorithm, Flags (257) et Public Key affichées dans le détail DNSSEC de Cloudflare. Voir aussi migrer ses DNS d'OVH vers Cloudflare sans interruption.
Activer DNSSEC chez Namecheap
- Connectez-vous à
ap.www.namecheap.com
- Onglet Domain List → Manage sur votre domaine
- Onglet Advanced DNS
- Section DNSSEC → activez et entrez les valeurs DS générées par votre fournisseur DNS
Note : Namecheap n'héberge pas vos DNS par défaut, donc l'activation DNSSEC dépend du fournisseur DNS que vous utilisez (Cloudflare, AWS Route 53, etc.). Si vous utilisez les BasicDNS Namecheap, l'activation est directe.
Activer DNSSEC sur AWS Route 53
- Console Route 53 → Hosted Zones → votre zone
- Onglet DNSSEC signing
- Cliquez Enable DNSSEC signing
- Route 53 génère automatiquement la KSK (Key Signing Key)
- Récupérez le DS record généré et publiez-le chez le registrar de votre domaine
- Cliquez Add chain of trust une fois la DS publiée chez le registrar
Coût : gratuit côté Route 53 (signing inclus dans le prix de la zone).
Trois méthodes :
1. Commande dig
dig +dnssec votre-domaine.fr DNSKEY
dig +dnssec votre-domaine.fr DS
Si DNSSEC est actif, vous voyez les enregistrements DNSKEY et RRSIG dans la réponse, et la requête DS renvoie l'empreinte publiée au registre. Le flag ad (authenticated data) doit apparaître dans le bloc HEADER, à condition d'interroger un résolveur qui valide DNSSEC (par exemple dig @1.1.1.1 +dnssec votre-domaine.fr A).
Pour distinguer une chaîne cassée d'une panne ordinaire, comparez avec l'option +cd, qui désactive la validation :
dig @1.1.1.1 votre-domaine.fr A # SERVFAIL
dig @1.1.1.1 +cd votre-domaine.fr A # NOERROR avec une réponse
SERVFAIL sans +cd et réponse normale avec : c'est DNSSEC qui bloque, pas le serveur.
2. Outil en ligne
Sites gratuits qui testent DNSSEC : dnssec-debugger.verisignlabs.com, dnsviz.net, internet.nl. Ils visualisent la chaîne de confiance et identifient les ruptures.
Vérifie la présence des enregistrements DNSSEC en un clic, sans installer d'outil.
Pièges fréquents à éviter
- Changer de fournisseur DNS sans planifier la transition DNSSEC : si vous quittez OVH pour Cloudflare avec DNSSEC actif, désactivez DNSSEC avant le transfert puis réactivez après stabilisation. Sinon, rupture de la chaîne de signature pendant 24-48 h = domaine inaccessible.
- Oublier de publier le DS chez le registrar : si vous utilisez un fournisseur DNS différent du registrar, la signature côté zone ne suffit pas — il faut aussi publier le DS chez le registrar pour fermer la chaîne de confiance.
- Mauvaise interprétation des erreurs : un domaine DNSSEC mal configuré ne renvoie pas "site indisponible" mais SERVFAIL — confondu avec un problème serveur.
- Activer DNSSEC sans monitoring : si la chaîne casse pour une raison quelconque (rotation de clé ratée, registrar qui modifie), votre domaine devient invisible. Le monitoring DNS détecte la rupture immédiatement.
Ce qu'il faut retenir
- DNSSEC bloque le cache poisoning et la falsification de réponses DNS — défense indispensable en 2026.
- Activation gratuite chez la plupart des registrars (OVH, Gandi, Cloudflare, Namecheap, AWS Route 53).
- Procédure : générer/activer côté zone DNS, puis publier le DS chez le registrar parent.
- Vérification :
dig +dnssec ou outils en ligne (DNSViz, internet.nl).
- Combinez DNSSEC avec un monitoring DNS pour détecter immédiatement toute rupture de chaîne.
Questions fréquentes
Pourquoi tant de domaines n'ont pas DNSSEC actif ?
Trois raisons : méconnaissance de la menace cache poisoning, peur de casser quelque chose lors de l'activation, et historique de DNSSEC réputé complexe. En 2026, l'activation est devenue triviale chez les grands registrars — l'écart est de plus en plus indéfendable.
DNSSEC ralentit-il la résolution DNS ?
Marginalement (quelques millisecondes en plus pour les vérifications cryptographiques côté résolveur). Imperceptible pour l'utilisateur. Le gain en sécurité dépasse largement le coût en latence.
Que se passe-t-il si la chaîne DNSSEC casse ?
Les résolveurs validants (Quad9, Cloudflare 1.1.1.1, Google 8.8.8.8) renvoient SERVFAIL et l'utilisateur voit une erreur de résolution. Les résolveurs non-validants (encore majoritaires chez certains FAI) ignorent DNSSEC et résolvent normalement. C'est pour ça qu'un monitoring de la chaîne DNSSEC est essentiel.
Faut-il DNSSEC si on utilise déjà HTTPS ?
Oui. HTTPS protège la connexion entre le navigateur et le serveur, et un certificat invalide trahit souvent une redirection frauduleuse. Mais tout ce qui passe par le DNS n'est pas couvert par HTTPS : la livraison des emails (enregistrements MX), les vérifications SPF et DKIM, ou la validation de certificats par DNS. DNSSEC protège les réponses DNS elles-mêmes.
Combien coûte DNSSEC chez les registrars français ?
Gratuit chez OVHcloud, Gandi et Cloudflare : c'est inclus dans le prix du domaine. Pas de raison économique de ne pas l'activer.
Comment monitorer la santé DNSSEC en continu ?
Avec un monitoring qui interroge régulièrement votre domaine via un résolveur validant, et qui alerte si la réponse passe en SERVFAIL alors qu'elle est normale sans validation. Domains Defender surveille déjà vos enregistrements DNS ; la détection dédiée d'une chaîne DNSSEC cassée est en cours de déploiement.
Activer DNSSEC + monitorer la chaîne
DNSSEC est l'investissement sécurité au plus fort ROI sur votre zone DNS : 30 minutes d'activation, gratuit chez la plupart des registrars, et toute une catégorie d'attaques bloquée. La seule précaution sérieuse est de surveiller la chaîne en continu — une rupture silencieuse rend votre domaine invisible auprès des résolveurs validants.
Domains Defender surveille votre zone DNS et vous alerte au moindre changement, par exemple des serveurs NS modifiés pendant une migration. Hébergé en France, gratuit pour 1 domaine, puis à partir de 4,99 € HT/mois.
Vérifier votre DNSSEC gratuitement — ou activer la surveillance continue.