SSysDigest
DNSSEC : la clé racine du DNS change le 11 octobre, check ton résolveur

Photo : Brett Sayles sur Pexels

Administration serveur

DNSSEC : la clé racine du DNS change le 11 octobre, check ton résolveur

Le 11 octobre 2026, la clé KSK-2024 remplace l'ancienne pour signer la racine du DNS. Si DNSSEC est activé chez toi, une vérif s'impose.

actututorielDNSsécurité
Partager :

Le 11 octobre 2026, Internet change de clé maîtresse pour DNSSEC : c'est la KSK-2024 qui prend le relais pour signer la zone racine du DNS, à la place de la clé actuelle. Ça concerne directement tous les résolveurs DNS qui ont activé la validation DNSSEC — si ce n'est pas ton cas, tu peux passer ton chemin.

Pourquoi cette rotation de clé est importante

DNSSEC ajoute une couche de signatures cryptographiques au DNS pour garantir que les réponses obtenues n'ont pas été trafiquées en chemin. Tout repose sur une clé racine (la KSK, Key Signing Key) qui chapeaute toute la chaîne de confiance. Changer cette clé, c'est un peu comme changer le cadenas principal d'un immeuble : si tous les résolveurs n'ont pas la nouvelle clé en mémoire au bon moment, ils risquent de considérer que les réponses DNS signées sont invalides. Résultat concret pour un résolveur mal préparé : des sites deviennent injoignables, alors qu'ils fonctionnent parfaitement bien pour tout le monde autour de toi.

Comment vérifier que ton résolveur est prêt

Si tu gères un résolveur DNS avec validation DNSSEC activée (sur un serveur perso, en entreprise, ou via des logiciels comme BIND, Unbound ou PowerDNS), il faut t'assurer qu'il a bien récupéré et intégré automatiquement la nouvelle clé KSK-2024 via le mécanisme RFC 5011, qui gère ce genre de mise à jour en douceur depuis plusieurs années déjà. Dans la pratique, la plupart des résolveurs modernes et à jour gèrent ça tout seuls sans intervention. Le vrai risque concerne les configurations anciennes, figées, ou les résolveurs qui n'ont pas été redémarrés ni mis à jour depuis un bail. Un petit test de résolution avec validation DNSSEC avant et après le 11 octobre permet de dormir tranquille.

Ce qu'il faut retenir

  • La clé KSK-2024 remplace l'ancienne clé racine DNSSEC le 11 octobre 2026.
  • Seuls les résolveurs avec validation DNSSEC activée sont concernés.
  • Les résolveurs à jour gèrent la transition automatiquement via RFC 5011.
  • Mieux vaut tester sa résolution DNS avant la date si on gère un résolveur en prod.
Ceci est un résumé rédigé par SysDigestLire l'article original sur IT-Connect →

À lire aussi