Sommaire (10 sections)
Qu'est-ce que DNSSEC ?
DNSSEC (DNS Security Extensions) signe cryptographiquement vos enregistrements DNS pour empêcher l'usurpation (cache poisoning, attaques MITM).
Sans DNSSEC, un attaquant peut intercepter une requête DNS et rediriger vos visiteurs vers un faux site.
Pourquoi l'activer ?
- 🔒 Anti-spoofing : vos visiteurs sont sûrs d'arriver sur le vrai site
- 🛡️ Protection contre les attaques DNS sophistiquées
- ✅ Recommandé par les autorités (ANSSI, ICANN)
- 🌍 Standard moderne (déjà déployé sur de nombreux TLD :
.fr,.com,.org…)
Pré-requis
- ✅ Votre TLD supporte DNSSEC (
.fr,.com,.net,.org… la plupart oui). - ✅ Votre registrar permet de publier les DS records.
- ✅ Plesk Obsidian (DNSSEC est natif depuis Plesk 17.5+).
Étape 1 — Activer DNSSEC sur la zone
- 1Sites Web et domaines → votre domaine.
- 2Onglet Hosting & DNS → DNSSEC.
- 3Bouton Enable DNSSEC.
- 4Plesk génère automatiquement :
- La paire de clés KSK (Key Signing Key) - La paire de clés ZSK (Zone Signing Key) - Les enregistrements DNSKEY publiés dans la zone - Les DS records à transmettre au registrar
Étape 2 — Publier les DS records chez le registrar
C'est l'étape critique : sans cela, DNSSEC n'est pas opérationnel.
- 1DNSSEC → section DS Records to publish at the registrar.
- 2Notez les valeurs :
- Key tag - Algorithm (8 = RSA/SHA-256, 13 = ECDSA P-256) - Digest type (2 = SHA-256) - Digest (longue chaîne hex)
- 1Connectez-vous chez votre registrar (OVH, Gandi, Namecheap, Cmediahost…).
- 2Cherchez la section DNSSEC ou DS records.
- 3Ajoutez les valeurs ci-dessus.
- 4Sauvegardez.
Étape 3 — Vérifier
Après quelques minutes :
dig DS votre-domaine.com
dig +dnssec votre-domaine.comOu via DNSSEC Analyzer.
🎯 La chaîne doit être complète (du root . à votre domaine).Renouvellement des clés (rollover)
Pour la sécurité, les clés sont changées périodiquement :
- ZSK : tous les 1-3 mois (automatique)
- KSK : tous les 1-2 ans (semi-manuel)
Plesk gère la rotation ZSK automatiquement. Pour KSK, suivez la procédure (publier nouvelles DS chez registrar avant suppression des anciennes).
Désactiver DNSSEC
⚠️ Attention : désactiver mal peut rendre votre domaine inaccessible pendant la propagation.
Procédure correcte :
- 1Chez le registrar : supprimez les DS records.
- 2Attendez la propagation (24-48 h).
- 3Plesk : Disable DNSSEC.
Limites
- ⚠️ Toutes les zones ne supportent pas DNSSEC : vérifiez votre TLD.
- ⚠️ Une mauvaise config = domaine inaccessible pour les résolveurs DNSSEC-aware (Google DNS, Cloudflare).
- 📊 Tests recommandés après chaque modification.
Conseils Cmediahost
- DNSSEC est disponible sur nos hébergements Plesk Obsidian.
- Si vous avez acheté votre domaine chez Cmediahost, nous pouvons publier les DS records pour vous.
- Pour un déploiement DNSSEC, contactez notre support : nous validons la config avant activation pour éviter toute coupure.
Hébergement Plesk professionnel chez Cmediahost
SSD NVMe, sauvegardes quotidiennes, SSL gratuit, support FR 24/7.
Hébergement Plesk
Lancez votre site sous Plesk avec Cmediahost
Profitez d'un panneau Plesk Obsidian préconfiguré, d'un SSL gratuit renouvelé automatiquement, de sauvegardes quotidiennes et d'un support francophone 24/7. À partir de 25 000 XOF / an.
- SSL Let's Encrypt gratuit
- SSD NVMe haute performance
- Sauvegardes JetBackup quotidiennes
- Support francophone 24/7
