Vérificateur DNSSEC
Vérifiez si DNSSEC est activé sur un domaine avec notre vérificateur DNSSEC en ligne gratuit. Interrogez les enregistrements DS, DNSKEY et RRSIG via l'API DNS sur HTTPS de Cloudflare. Affichez les types d'algorithmes cryptographiques, les rôles clés (KSK/ZSK), l'état du drapeau AD et les horodatages de signature, le tout depuis votre navigateur sans aucune donnée stockée sur nos serveurs.
Check whether a domain has DNSSEC enabled. Queries DS, DNSKEY, and RRSIG records via Cloudflare's DNS-over-HTTPS (DoH) API and shows the AD (Authenticated Data) flag. No data is stored - all queries go directly from your browser to the DNS resolver.
Enter a domain name - protocol and path are stripped automatically
Pourquoi utiliser notre vérificateur DNSSEC ?
- Vérification instantanée de la validation DNSSEC : notre vérificateur DNSSEC interroge instantanément les enregistrements DS, DNSKEY et RRSIG via l'API DNS sur HTTPS de Cloudflare. Vérifiez si DNSSEC est activé sur un domaine en quelques secondes avec des informations d'enregistrement cryptographiques détaillées - aucune installation requise.
- Analyse détaillée des enregistrements cryptographiques : affichez les détails complets du DNSSEC, y compris les balises de clé d'enregistrement DS et les types de résumé, les noms d'algorithmes DNSKEY et les rôles clés (KSK/ZSK) et les signatures RRSIG avec horodatages de création et d'expiration. Comprenez la chaîne DNSSEC complète pour n’importe quel domaine.
- DNS sur HTTPS sécurisé et privé : toutes les requêtes DNSSEC sont envoyées directement depuis votre navigateur au point de terminaison DNS sur HTTPS de Cloudflare via une connexion HTTPS cryptée. Aucune donnée de requête n'est stockée sur nos serveurs - vos contrôles DNSSEC sont totalement privés.
- Gratuit et aucune installation requise : utilisez notre vérificateur DNSSEC gratuit directement dans votre navigateur, sans téléchargement, sans plugin et sans compte requis. Vérifiez le statut DNSSEC de n'importe quel domaine depuis n'importe quel appareil, à tout moment - entièrement gratuit et sans limite d'utilisation.
Cas d'utilisation courants du vérificateur DNSSEC
- Vérification de la sécurité du domaine : les propriétaires de domaines soucieux de leur sécurité utilisent le vérificateur DNSSEC pour vérifier que DNSSEC est correctement configuré pour leurs domaines. Des contrôles réguliers garantissent que la chaîne de confiance cryptographique est intacte et que les enregistrements DNS sont protégés contre les attaques d'usurpation d'identité et d'empoisonnement du cache.
- Audit DevOps et infrastructure : les ingénieurs DevOps utilisent le vérificateur DNSSEC pour auditer les configurations DNS lors de la configuration et des migrations de l'infrastructure. Vérifiez que DNSSEC est correctement configuré après les transferts de domaine, les changements de bureau d'enregistrement ou les changements de fournisseur DNS.
- Évaluation de la protection contre l'usurpation DNS : les chercheurs en sécurité et les administrateurs réseau utilisent le vérificateur DNSSEC pour évaluer quels domaines de leur organisation sont protégés contre l'usurpation DNS. Identifiez les domaines dépourvus de protection DNSSEC et priorisez les efforts de remédiation.
- Surveillance de l'état du DNS : les administrateurs réseau utilisent le vérificateur DNSSEC dans le cadre de la surveillance continue de l'état du DNS. Vérifiez que les signatures DNSSEC sont valides et n'ont pas expiré, et que les enregistrements DS de la zone parent correspondent aux enregistrements DNSKEY du domaine.
- Recherche sur la sécurité et renseignements sur les menaces : les chercheurs en sécurité utilisent le vérificateur DNSSEC pour enquêter sur les configurations DNS des domaines suspects. Le statut DNSSEC peut indiquer à quel point un opérateur de domaine est soucieux de la sécurité et aider à évaluer la fiabilité des domaines inconnus.
- Audit de conformité et réglementaire : les responsables de la conformité et les auditeurs utilisent le vérificateur DNSSEC pour vérifier que les domaines répondent aux exigences DNSSEC imposées par les cadres de sécurité tels que PCI DSS, NIST et BSI. Générez des résultats de contrôle pour la documentation de conformité.
Qu’est-ce que DNSSEC ?
DNSSEC (Domain Name System Security Extensions) est une suite de spécifications qui ajoutent des signatures cryptographiques aux enregistrements DNS. Ces signatures permettent aux résolveurs DNS de vérifier que les enregistrements qu'ils reçoivent n'ont pas été falsifiés pendant le transit. Sans DNSSEC, les réponses DNS peuvent être falsifiées par des attaquants grâce à des techniques telles que l'usurpation d'identité DNS et l'empoisonnement du cache, redirigeant les utilisateurs vers des sites Web malveillants même lorsqu'ils saisissent le nom de domaine correct. Notre vérificateur DNSSEC interroge les enregistrements DNS via DNS sur HTTPS à l'aide du résolveur public de Cloudflare pour vérifier l'état DNSSEC de n'importe quel domaine.
Comment fonctionne notre vérificateur DNSSEC
- Entrez un nom de domaine : saisissez n'importe quel nom de domaine dans le champ de saisie (par exemple, example.com). L'outil supprime automatiquement les protocoles et les chemins.
- Interroger les enregistrements DNSSEC : l'outil interroge trois types d'enregistrements DNSSEC à partir du résolveur DoH de Cloudflare : les enregistrements DS (Delegation Signer) de la zone parent, les enregistrements DNSKEY du domaine lui-même et les enregistrements RRSIG (Resource Record Signature). Il vérifie également l'indicateur AD (Authenticated Data) dans l'en-tête de réponse DNS.
- Résultats de l'examen : le vérificateur DNSSEC affiche un statut réussite/échec clair, des tableaux d'enregistrement détaillés montrant les paramètres cryptographiques (balises clés, algorithmes, types de résumé), les rôles clés (KSK/KSR/ZSK) et les horodatages de signature. Copiez n'importe quelle valeur en un seul clic.
Types d'enregistrement DNSSEC expliqués
- DS (Délégation Signer) : stocké dans la zone parent (par exemple, .com pour exemple.com). Contient un hachage de l'enregistrement DNSKEY de la zone enfant. Les enregistrements DS constituent la manière dont la chaîne de confiance est établie : le parent signe l'enregistrement DS et les résolveurs l'utilisent pour vérifier la DNSKEY de l'enfant. Sans enregistrement DS, un domaine ne peut pas bénéficier d'une validation DNSSEC complète.
- DNSKEY : Contient la clé publique utilisée par la zone pour signer ses enregistrements DNS. Deux types existent : KSK (Key Signing Key, flag 257) utilisé pour signer les autres enregistrements DNSKEY, et ZSK (Zone Signing Key, flag 256) utilisé pour signer tous les autres enregistrements de la zone. La KSK est ce qu'authentifie l'enregistrement DS dans la zone parent.
- RRSIG (Resource Record Signature) : la signature numérique attachée à chaque jeu d'enregistrements DNS. Chaque enregistrement RRSIG précise quel algorithme a été utilisé, quand la signature a été créée, quand elle expire, quelle clé l'a signée et la valeur de la signature elle-même. Les résolveurs vérifient les enregistrements RRSIG par rapport à la DNSKEY de la zone pour authentifier chaque réponse DNS.
Types d'algorithmes et sécurité
DNSSEC prend en charge plusieurs algorithmes cryptographiques pour signer les enregistrements DNS. Les algorithmes courants incluent RSA/SHA-256 (algorithme 7, largement pris en charge), RSA/SHA-512 (algorithme 8, plus fort), ECDSA P-256 (algorithme 13, courbe elliptique moderne) et Ed25519 (algorithme 15, efficace et moderne). Le type de résumé dans les enregistrements DS indique la fonction de hachage utilisée : SHA-256 (type 2) est la norme actuelle, tandis que SHA-1 (type 1) est progressivement supprimé en raison de vulnérabilités de collision. Les meilleures pratiques modernes utilisent l'algorithme 13 (ECDSA P-256) ou 15 (Ed25519) avec des résumés SHA-256 pour une sécurité et des performances optimales. Notre vérificateur DNSSEC affiche toutes ces valeurs afin que vous puissiez vérifier qu'un domaine utilise des paramètres cryptographiques actuels et sécurisés.
Foire aux questions
DNSSEC (Domain Name System Security Extensions) ajoute des signatures cryptographiques aux enregistrements DNS, permettant aux résolveurs de vérifier que les enregistrements n'ont pas été falsifiés. Sans DNSSEC, les attaquants peuvent falsifier des réponses DNS via une usurpation DNS ou un empoisonnement du cache. Notre vérificateur DNSSEC vous aide à vérifier si cette protection est activée sur un domaine en interrogeant les enregistrements DS, DNSKEY et RRSIG.
Notre vérificateur DNSSEC interroge les enregistrements DS (type 43), les enregistrements DNSKEY (type 48) et les enregistrements RRSIG (type 46) à partir de l'API DNS-over-HTTPS (DoH) de Cloudflare. Il vérifie également l'indicateur AD (Authenticated Data) dans l'en-tête de réponse DNS. Si des enregistrements DS existent et/ou si l'indicateur AD est défini, DNSSEC est activé. Toutes les requêtes proviennent directement de votre navigateur - aucune donnée n'est stockée sur nos serveurs.
Une KSK (Key Signing Key) est un enregistrement DNSKEY avec l'indicateur 257, utilisé pour signer l'ensemble d'enregistrements DNSKEY lui-même. Une ZSK (Zone Signing Key) porte le drapeau 256 et est utilisée pour signer tous les autres enregistrements DNS de la zone. L'utilisation de clés séparées permet aux opérateurs de zone de faire pivoter leur ZSK plus fréquemment tout en gardant leur KSK stable. Notre vérificateur DNSSEC étiquette chaque enregistrement DNSKEY avec son rôle.
L'indicateur AD se trouve un peu dans l'en-tête de la réponse DNS qui indique si le résolveur a validé avec succès les signatures DNSSEC. Lorsque cela est vrai, les enregistrements DNS sont authentifiés cryptographiquement. Si l’indicateur AD n’est pas défini et qu’aucun enregistrement DS n’est trouvé, le DNSSEC n’est probablement pas activé sur le domaine.
Les meilleures pratiques modernes recommandent ECDSA P-256 (algorithme 13) ou Ed25519 (algorithme 15) pour une sécurité et des performances optimales. RSA/SHA-256 (algorithme 7) et RSA/SHA-512 (algorithme 8) sont également largement pris en charge. Pour les résumés DS, SHA-256 (type 2) est la norme actuelle. Notre vérificateur DNSSEC affiche l'algorithme et le type de résumé pour chaque enregistrement afin que vous puissiez vérifier qu'ils répondent aux normes en vigueur.
Sans DNSSEC, les réponses DNS d'un domaine ne sont pas signées cryptographiquement. Cela signifie qu'un attaquant pourrait potentiellement forger des réponses DNS via des attaques de type man-in-the-middle ou un empoisonnement du cache. Alors que la plupart des domaines majeurs (Google, Cloudflare, Facebook) ont activé DNSSEC, ce n'est pas le cas de nombreux domaines plus petits. Notre vérificateur DNSSEC aide à identifier les domaines non protégés.
Non. Toutes les requêtes DNS sont envoyées directement depuis votre navigateur vers le point de terminaison DNS sur HTTPS de Cloudflare. Nous ne stockons, n'enregistrons ni ne traitons vos requêtes DNS. Cloudflare s'engage à ne pas vendre de données de requêtes et à supprimer les logs dans les 25 heures.
Oui. Notre vérificateur DNSSEC peut interroger les enregistrements DNSSEC pour tout nom de domaine enregistré publiquement. Vérifiez les domaines que vous possédez, les domaines concurrents ou tout autre domaine accessible au public. L'outil ne peut pas interroger les zones DNS privées ou les domaines de réseau internes qui ne peuvent pas être résolus publiquement.
Oui! Notre vérificateur DNSSEC est 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Vérifiez le statut DNSSEC de n'importe quel domaine autant de fois que nécessaire - entièrement gratuitement et pour toujours.