Qu'est-ce qu'une vérification DNS et pourquoi elle compte?

Le système de noms de domaine (DNS) est un pilier fondamental d'Internet, traduisant les noms de domaine lisibles par l'homme dans les adresses IP que les machines utilisent pour communiquer. Malgré son rôle critique, le DNS est souvent négligé dans les évaluations de sécurité, laissant les sites Web et les réseaux vulnérables à une gamme d'attaques, y compris le spoofing, l'empoisonnement du cache et l'amplification du déni de service distribué (DDoS).

Sans audit, vous pouvez exposer votre infrastructure sans le savoir. Par exemple, un enregistrement MX non sécurisé peut permettre aux attaquants de forger des courriels depuis votre domaine, endommager votre réputation et permettre des campagnes de phishing. Un enregistrement désuet pointant vers un serveur déclassé peut être détourné et utilisé pour héberger des logiciels malveillants. Une politique DMARC manquante signifie que tout le monde peut gâcher votre courriel. Chacun de ces scénarios est évitable par une vérification DNS approfondie suivie d'une action corrective. Le processus ne nécessite aucun équipement spécial — seulement une compréhension de base des types d'enregistrement DNS, quelques outils fiables et une approche méthodique.

Anatomie d'un audit DNS : ce que vous êtes vraiment en train de vérifier

Une vérification complète du DNS va au-delà de la simple énumération des documents.Elle vérifie correctitude (les dossiers pointent vers les cibles prévues), exhaustivité[ (pas de dossiers de sécurité manquants), uniformité[ (aucune donnée conflictuelle entre les serveurs de noms faisant autorité), et durcissement[ (utilisation d'extensions de sécurité modernes).Vous examinerez chaque type d'enregistrement et l'infrastructure environnante — serveurs de noms, registres de colle, TTLs et statut de verrouillage du registraire.

Enregistrer les types qui exigent une attention particulière

Chaque zone DNS contient au moins quelques types d'enregistrement standard. Voici ceux que vous devez examiner:

  • A et AAAA records — Ces fichiers mapperont votre domaine vers les adresses IPv4 et IPv6. Assurez-vous qu'ils pointent vers les serveurs actifs actuels et non vers les IP abandonnées que vous ne contrôlez plus. Un ancien enregistrement peut être utilisé par les attaquants pour revendiquer votre domaine via une recherche IP inversée.
  • MX records — Ces fichiers gèrent le routage des courriels. Les enregistrements MX mal configurés peuvent provoquer la livraison de courrier aux mauvais serveurs ou pas du tout. Vérifiez que les valeurs de priorité ont un sens et que les hôtes acceptent le courrier pour votre domaine.
  • TXT records — La plupart des politiques de sécurité live ici: SPF, DKIM, DMARC, et chaînes de vérification de domaine. SPF doit inclure uniquement les serveurs autorisés à envoyer des messages. Les signatures DKIM doivent être valides et correspondre à votre flux de courrier. Une politique DMARC de -"none" n'offre aucune protection — vous devriez viser -"quarantine" ou -"reject.
  • CNAME records — S'assurer qu'ils ne créent pas de dépendances circulaires ou pointent vers des domaines externes que vous ne possédez plus. Un CNAME abandonné à une plate-forme SaaS supprimée peut permettre la prise en charge sous-domaine.
  • NS records — Vérifiez que les serveurs de noms de domaine sont corrects et qu'ils font autorité pour votre zone. Les enregistrements de NS inégal entre les fournisseurs peuvent causer des défaillances de résolution intermittentes.
  • SoA record — Le Start of Authority contient le serveur de nom principal, le courriel de contact et les valeurs de chronométrage. Vérifiez que les intervalles de rafraîchissement et de réessayer sont appropriés (trop courts peuvent surcharger les serveurs; trop longs délais de propagation des corrections).

Transfert de zone et vérifications DNSSEC

Une vérification moins courante mais critique est de savoir si votre serveur DNS permet des transferts non autorisés zone (AXFR/IXFR). Si activé publiquement, n'importe qui peut télécharger l'intégralité du contenu de votre zone, y compris les noms d'hôte internes qui révèlent votre architecture réseau. Utilisez des outils comme d'un réseau externe pour tester. Si elle réussit, limitez immédiatement le transfert de zone aux serveurs secondaires autorisés.

Vérifiez également que DNSSEC (Domain Name System Security Extensions) est activé et correctement configuré. DNSSEC utilise des signatures cryptographiques pour s'assurer que les réponses aux enregistrements n'ont pas été altérées. Sans cela, les attaquants peuvent forger des réponses et rediriger les utilisateurs vers des sites malveillants (empoisonnement par les caches). Vérifiez que votre registrateur supporte DNSSEC, que vous avez publié des enregistrements DS dans la zone parent, et que vos serveurs de noms servent des enregistrements RRSIG valides.

Vulnérabilités communes de DNS qui vérifient

Comprendre ce que vous cherchez aide à concentrer l'audit. Ci-dessous sont les problèmes de sécurité DNS les plus répandus, chacun avec un impact réel.

DNS Poinçonnage et empoisonnement des caches

Sans DNSSEC, un attaquant qui contrôle un résolveur récursif ou qui est assis sur le chemin réseau peut injecter de fausses réponses DNS. Vos utilisateurs seraient dirigés vers un site Web faux sans savoir. C'est un vecteur d'attaque classique homme-dans-le-moyen. DNSSEC est la seule défense complète.

Ouvrir les résolveurs DNS

Si votre serveur DNS est configuré pour répondre aux requêtes de n'importe quelle IP (un résolveur ouvert), il peut être utilisé pour l'amplification des attaques DDoS. Les attaquants envoient une petite requête avec une IP victime spoofed, et le résolveur envoie une réponse beaucoup plus grande à l'inondation de la victime. Vérifiez que vos serveurs de noms autorisés ne répondent qu'aux requêtes pour les domaines qu'ils servent, et que les résolveurs récursifs ne sont soit pas exposés ou sont limités à vos réseaux internes.

Prise en charge du sous-domaine

Lorsqu'un enregistrement CNAME ou NS indique un service externe qui a été désaffecté (p. ex., un régulateur de charge cloud, un CDN ou un site GitHub Pages), un attaquant peut enregistrer ce service et prendre le contrôle de votre sous-domaine. Cela peut conduire à l'hameçonnage ou à la distribution de malware sous votre marque de confiance.

Spoofing et phishing par courriel

Les données SPF, DKIM et DMARC manquantes ou mal configurées rendent trivial pour les attaquants d'envoyer des courriels qui semblent provenir de votre domaine. Les politiques DMARC devraient être au moins p=quarantine et idéalement p=reject après une période de surveillance. Sans DKIM, les destinataires de courriel ne peuvent pas vérifier que le contenu du message n'a pas été modifié en transit.

Détournement de domaine

Si votre compte registrar est compromis ou si votre domaine n'est pas verrouillé, un attaquant peut modifier les enregistrements NS et rediriger tout le trafic. La configuration d'un verrou de registre (également appelé verrou de transfert) et l'utilisation d'une forte authentification sur votre compte registrar sont des défenses de base.

Guide étape par étape pour effectuer une vérification DNS

Suivez ce processus structuré. Vous pouvez utiliser des outils en ligne (, , ) ou des plateformes en ligne comme MXToolbox et DNSChecker.Les deux approches sont valides; choisissez celle qui correspond à vos besoins techniques en matière de confort et d'automatisation.

1. Énumérer tous les dossiers DNS

Commencez par tirer la zone complète. Utilisez Dig n'importe quel ou AXFR (si autorisé) pour une liste complète. Des vérifications manuelles pour chaque type d'enregistrement peuvent également être effectuées:

  • (pour chaque sous-domaine qui vous intéresse)

Si vous avez plusieurs sous-domaines, envisagez d'utiliser un outil comme Subfinder ou DNSRecon[ pour le dénombrement automatisé. Documentez chaque enregistrement dans un tableur ou un fichier de gestion de configuration.

2. Valider chaque enregistrement , Cible et but

Pour chaque enregistrement A/AAAA, assurez-vous que l'IP correspond à un serveur actif sous votre contrôle. Utilisez pour vérifier la propriété IP si vous ne savez pas. Pour les enregistrements MX, vérifiez que chaque serveur de messagerie accepte les connexions sur le port 25 et qu'elles ne sont pas noircies (utilisez MXToolbox Blacklist Check). Pour les enregistrements TXT, vérifiez la syntaxe SPF à l'aide d'un outil comme spf-tools — les erreurs courantes comprennent des mécanismes manquants, dépassant la limite de recherche 10-DNS, ou manquant une autorisation pour votre ESP. Pour DKIM, vérifiez que la clé publique dans l'enregistrement TXT correspond à la clé privée utilisée pour signer les courriels.

3. Vérifier les dossiers orphelins

Comparez vos enregistrements DNS par rapport à votre inventaire d'actifs. Tout enregistrement pointant vers un service que vous n'utilisez plus (une instance cloud désaffectée, un serveur de messagerie à la retraite, un CDN à coucher du soleil) doit être signalé pour être supprimé. Les enregistrements orphelins sont la principale source de prises de contrôle sous-domaine.

4. Examiner les valeurs TTL

Le temps de mise en mouvement (TTL) détermine la durée de mise en cache d'un enregistrement par des résolveurs. Trop court, un TTL (p. ex. 30 secondes) augmente la charge de la requête; trop long (p. ex. 1 mois) empêche la réponse incidente. En règle générale, définissez des TTL entre 300 et 3600 secondes pour les enregistrements de production, et réduisez-les à 60 secondes avant un changement planifié, puis rétablissez la valeur originale après la propagation.

5. Sécurité de transfert de zone d ' essai

Exécutez à partir d'une IP externe. Si vous recevez les données de zone, il s'agit d'une vulnérabilité critique. Restreindre AXFR aux serveurs de noms secondaires autorisés uniquement (en utilisant le transfert d'allow lier des instructions ou l'équivalent).

6. Confirmer la validité de DNSSEC

Utilisez un outil comme Vérisign DNSSEC Analyzer pour vérifier votre domaine , chaîne DNSSEC. Il vous indiquera si les signatures sont présentes, si l'enregistrement DS correspond à l'enregistrement DNSKEY, et si les enregistrements sont expirés.

7. Vérifier le verrouillage du registraire et les contacts

Connectez-vous à votre panneau de registrar et confirmez que le verrouillage de transfert (ou le verrouillage de registre) est activé. Vérifiez également que les adresses de contact administratives et techniques sont correctes et surveillées. Ces contacts reçoivent des notifications d'expiration et d'abus; s'ils sont inexistants, vous pouvez perdre votre domaine sans préavis.

Comment réparer les vulnérabilités communes de sécurité DNS

Une fois que votre vérification a révélé des problèmes, prioriser les corrections en fonction de la gravité.

Activer et configurer DNSSEC

Si DNSSEC manque, demandez à votre fournisseur de signer votre zone. Le processus consiste généralement à générer une clé de signature de zone (ZSK) et une clé de signature de clé (KSK) et à publier des enregistrements DS à votre registrateur. Après avoir activé, utilisez l'analyseur Verisign mentionné ci-dessus pour vérifier la chaîne.

Correction du SPF, du DKIM et du DMARC

Réécrire votre enregistrement SPF pour n'inclure que les serveurs autorisés. Utilisez le mécanisme pour les services tiers et (softfail) ou (hardfail) à la fin. Pour DKIM, générer une paire de clés 2048 bits, placer la clé publique dans un enregistrement TXT sous , et configurer votre serveur de messagerie pour signer avec la clé privée. Réglez un enregistrement DMARC avec et pour recevoir des rapports agrégés.

Suppression des dossiers du CNAME ou A orphelins

Supprimez les enregistrements qui pointent vers des services externes déprovisionnés. Si vous devez préserver le sous-domaine pour des raisons historiques, redirigez-le vers une page d'atterrissage contrôlée via votre propre infrastructure. Régulièrement re-scan sous-domaines utilisant des outils automatisés pour attraper de nouveaux orphelins.

Serveurs DNS durcissants

Si vous utilisez directement des serveurs de noms faisant autorité, désactivez la récursion (sauf si vous utilisez intentionnellement un résolveur interne), limitez les transferts de zones via IP pour autoriser les listes et désactivez la divulgation de la version DNS. Utilisez un pare-feu pour n'autoriser que le trafic nécessaire (UDP/TCP 53).

Mise en oeuvre du verrouillage du registraire et forte authentification

Activez le verrouillage de transfert et utilisez l'authentification à deux facteurs (2FA) sur votre compte registrar. Si votre registrar le supporte, activez également le verrouillage de registre (un niveau de protection plus élevé qui nécessite l'approbation manuelle du registre pour toute modification).

Bâtir une pratique de sécurité à long terme pour les DNS

Un seul audit n'est pas un exercice de configuration. Les configurations DNS changent lorsque vous ajoutez des sous-domaines, des fournisseurs de commutation ou des serveurs de désaffectation.

Calendrier des vérifications régulières

Exécutez une vérification DNS complète trimestrielle et faites une vérification rapide après chaque changement d'infrastructure qui implique de nouveaux noms d'hôte ou services. Les scripts automatisés peuvent vous alerter de vous écarter d'une base de référence; envisagez d'utiliser une approche infrastructure-comme-code où les enregistrements DNS sont gérés via des fichiers contrôlés par version.

Surveillance et alerte

Configurez la surveillance des défaillances de résolution DNS, de la liste noire MX et de l'expiration du certificat liée à votre domaine (les certificats TLS reposent souvent sur la validation DNS).De nombreux fournisseurs DNS offrent des contrôles de santé; des services externes comme DNSOps peuvent fournir une numérisation continue.

Limiter l'accès au DNS et la tenue de registres

Autorisez uniquement l'accès à la modification DNS aux administrateurs qui en ont besoin. Activez la connexion de requêtes sur vos serveurs autorisés pour détecter des modèles inhabituels (p. ex., un volume soudain élevé de requêtes pour un enregistrement spécifique peut indiquer un abus).

Restez à jour sur les menaces DNS

Le paysage de menace DNS évolue. Suivez des ressources comme la OWASP DNS Security Cheat Sheet[ pour les pratiques exemplaires actuelles. De nouvelles extensions telles que DANE (DNS-based Authentification of Named Entities) peuvent devenir pertinentes à mesure qu'elles deviennent adoptées.

Conclusion

En examinant méthodiquement chaque enregistrement, en testant l'ouverture, en validant les paramètres de votre DNSSEC et en vérifiant les paramètres de votre registrar, vous pouvez éliminer les vecteurs d'attaque les plus courants qui compromettent les domaines aujourd'hui. L'effort requis est faible par rapport au coût d'une violation réussie, d'un domaine détourné ou d'une réputation endommagée de l'effacement de courriel. Faites que la première vérification se produise cette semaine, puis planifiez la prochaine comme une entrée récurrente du calendrier. Votre infrastructure DNS deviendra un atout fort plutôt qu'un maillon faible dans votre posture de sécurité.