VJOURNAL

Innovation • Rubrique mondiale • 30 septembre 2026

Les opérateurs DNS doivent vérifier leurs résolveurs avant le changement de clé racine

La clé de signature de la racine DNS doit changer le 11 octobre. Le grand public devrait ne rien voir, mais les résolveurs validateurs doivent posséder la nouvelle ancre.

Couverture VJOURNAL pour « Les opérateurs DNS doivent vérifier leurs résolveurs avant le changement de clé racine »

Réponse en bref

La clé de signature de la racine DNS doit changer le 11 octobre. Le grand public devrait ne rien voir, mais les résolveurs validateurs doivent posséder la nouvelle ancre.

Arrêt des vérifications: 3 sources
IANA prévoit que KSK-2024 signe la racine à partir du 11 octobre, tandis que l’ancienne clé cessera de la signer.
Les résolveurs DNSSEC qui n’ont pas adopté la nouvelle ancre, notamment en configuration manuelle, concentrent le risque.
La clé de signature de la racine DNS doit changer le 11 octobre. Le grand public devrait ne rien voir, mais les résolveurs validateurs doivent posséder la nouvelle ancre.

La date inscrite au calendrier

ICANN annonce que KSK-2024 doit prendre le relais de la clé de signature de la zone racine le 11 octobre 2026. La page des ancres de confiance de l’IANA confirme cette échéance et indique que l’ancienne clé ne signera plus. À la date de rédaction, l’opération est encore à venir. DNSSEC permet aux résolveurs de vérifier une chaîne de signatures depuis la racine : ce sont donc les équipements validateurs qu’il faut examiner.

Pourquoi le public devrait ne rien remarquer

La clé suivante est présente dans la zone racine depuis janvier 2025. Les résolveurs dotés de la mise à jour automatique ont eu le temps de l’apprendre. ICANN attend une continuité sur les systèmes correctement réglés. Celui qui ne connaît que l’ancienne clé pourrait cependant rejeter les réponses signées et rendre des domaines inaccessibles pour ses usagers. Ce serait une panne localisée de validation, pas nécessairement une panne de tout l’internet.

Le contrôle à faire avant la bascule

Les équipes peuvent inventorier leurs résolveurs récursifs validateurs, vérifier la présence de KSK-2024 et repérer les ancres imposées manuellement ou les mises à jour bloquées. ICANN donne l’identifiant 38696 pour la nouvelle clé, dont l’IANA publie les données. La documentation d’ISC détaille les modes de validation de BIND. Une modification du DNS en production exige surveillance et retour arrière ; couper la validation masquerait l’erreur en supprimant une protection.

Les preuves viendront après le 11 octobre

Il est possible de relever dès maintenant les erreurs de validation habituelles et de tester plusieurs chemins de résolution. Ces relevés serviront de comparaison lors du basculement. Le calendrier ne permet ni de compter d’avance les réseaux affectés ni d’imposer un remplacement de matériel à tous. Au 1er octobre, la date et les consignes sont établies ; l’issue demeure future.

Questions et réponses

Chaque internaute doit-il modifier un réglage ?

Non. ICANN prévoit une transition transparente pour les systèmes bien configurés ; la vérification vise surtout les opérateurs DNS.

L’algorithme DNSSEC change-t-il ?

Non. Il s’agit du renouvellement de la clé racine ; une éventuelle évolution de l’algorithme relève d’un autre processus.