Dans le dossier "C:\Windows\System32\dns" de vos serveurs DNS (principal et secondaires, si applicables), vous retrouverez notamment :
Sur le serveur DNS maitre désigné comme "Key Master", vous retrouverez aussi :
Dans le fichier de notre zone directe (ex : informatiweb.lan.dns) que nous venons de signer, vous verrez aussi apparaitre les clés utilisées pour signer les enregistrements de notre zone DNS.
Depuis Windows 8 et sa version serveur (2012), un nouveau composant PowerShell a fait son apparition : Resolve-DnsName.
Grâce à ce composant PowerShell, vous pourrez maintenant obtenir des réponses DNS sécurisées (DNSSEC).
Contrairement à l'ancien utilitaire nslookup, qui existe toujours, mais qui utilise un client DNS interne qui n'est pas compatible avec DNSSEC.
Pour le moment, si je tente de connaitre l'adresse IP correspondant à mon enregistrement DNS "web-ns.informatiweb.lan" depuis mon serveur DNS sécurisé avec DNSSEC, mon serveur DNS me renverra simplement la réponse DNS classique.
Resolve-DnsName web-ns.informatiweb.lan -server ns1.informatiweb.lan
Pour obliger mon ordinateur à demander une réponse DNSSEC authentique avec la commande "Resolve-DnsName", il faudrait que j'ajoute le paramètre "-dnssecok".
Resolve-DnsName web-ns.informatiweb.lan -server ns1.informatiweb.lan -dnssecok
Néanmoins, pour que cela soit automatique pour votre ou vos zones, il suffit de configurer une stratégie de groupe (ou une stratégie locale si vos clients ne sont pas liés à un Active Directory).
Pour cela, allez dans "Configuration ordinateur -> Paramètres Windows -> Stratégie de résolution de noms".
Ensuite :
Pour finir, cliquez sur Créer.
Et n'oubliez pas de cliquer ensuite sur le bouton Appliquer situé en bas.
Maintenant, même si vous ne spécifiez pas le paramètre "-dnssecok", votre ordinateur recevra obligatoirement une réponse DNSSEC pour le domaine (et ses sous-domaines) indiqué précédemment.
Source : Example DNS queries
Pour supprimer la signature de la zone DNS, faites un clic droit sur votre zone DNS et cliquez sur : DNSSEC -> Supprimer la signature de la zone
L'assistant "Supprimer la signature d'une zone" s'affiche.
Cliquez sur Suivant.
La signature de la zone a été supprimée.
Pour que les enregistrements DNS concernant la signature de la zone disparaissent, actualiser simplement l'affichage de votre zone DNS.
Maintenant, vous retrouvez votre zone DNS classique sans signature.
Articles 1/5/2018
Windows Server 15/1/2013
Windows Server 15/4/2018
Windows Server 25/4/2018
Contenu épinglé
Contact
® InformatiWeb-Pro.net - InformatiWeb.net 2008-2022 - © Lionel Eppe - Tous droits réservés.
Toute reproduction totale ou partielle de ce site est interdite et constituerait une contrefaçon sanctionnée par les articles L.335-2 et suivants du Code de la propriété intellectuelle.
Pas de commentaire