SOCLE

Accueil / Référence

Glossaire et index des RFC

Soixante termes définis en une ou deux phrases, l'index des normes citées dans ce dossier, et la méthode employée pour l'établir.

Vocabulaire

Soixante termes

La recherche porte sur les noms, les catégories et les définitions. Les accents sont ignorés.

0 termes affichés

ACMECertificats

Protocole d'automatisation de la demande, de la validation et du renouvellement des certificats TLS. C'est lui qui a rendu le chiffrement du web quasi universel, et il devient indispensable avec la réduction des durées de vie.

Amorçage (priming)DNS

Première requête d'un résolveur au démarrage, destinée à obtenir la liste officielle des serveurs racines à partir du fichier d'indices dont il dispose.

Ancre de confianceDNSSEC

Clé publique qu'un résolveur détient d'avance et qu'il ne peut vérifier auprès de personne. Pour le DNS mondial, c'est la clé de signature de clés de la racine.

AnycastRoutage

Technique consistant à annoncer une même adresse IP depuis de nombreux endroits. Le routage dirige chaque requête vers l'instance la plus proche. Fondement de la résilience du système racine.

AS (système autonome)Routage

Réseau administré de façon indépendante, identifié par un numéro unique, qui échange des routes avec ses voisins en BGP. Environ 75 000 sont actifs.

ASPARoutage

Autorisation de fournisseur d'AS. Extension de la RPKI qui déclare les fournisseurs légitimes d'un réseau, afin de détecter les fuites de routes. Déploiement émergent.

BCP 38Routage

Bonne pratique imposant à un réseau de ne pas laisser sortir de paquets dont l'adresse source ne lui appartient pas. Élimine les attaques par réflexion et amplification.

BGPRoutage

Protocole de routage entre systèmes autonomes. Chaque réseau annonce à ses voisins les plages d'adresses qu'il sait joindre. Historiquement dépourvu de toute vérification.

BGPsecRoutage

Extension signant le chemin complet d'une annonce BGP et non seulement son origine. Spécifié, mais quasiment pas déployé faute de capacité matérielle et d'effet de réseau.

Bureau d'enregistrementDNS

Intermédiaire qui vend et gère les noms de domaine pour le compte des titulaires. Cible fréquente des détournements administratifs.

CA/Browser ForumGouvernance

Organisme réunissant autorités de certification et éditeurs de navigateurs, qui fixe les règles d'émission des certificats publiquement reconnus.

CAACertificats

Enregistrement DNS déclarant quelles autorités de certification ont le droit d'émettre pour un domaine. Contrôle gratuit et très efficace.

CacheDNS

Mémoire d'un résolveur, qui conserve les réponses pendant la durée indiquée par leur TTL. Explique à la fois la performance du DNS et la lenteur des corrections.

CDS / CDNSKEYDNSSEC

Enregistrements permettant à un domaine de signaler automatiquement à son parent qu'il faut mettre à jour son DS. Clé de l'automatisation des rotations de clés.

Certificate TransparencyCertificats

Système de journaux publics en ajout seulement où tout certificat émis doit être inscrit. Rend impossible l'émission discrète d'un certificat frauduleux.

Chaîne de confianceDNSSEC

Suite de signatures reliant la racine à un enregistrement donné, chaque niveau certifiant la clé du suivant.

CRLCertificats

Liste de certificats révoqués publiée par une autorité. Mécanisme largement inopérant en pratique, d'où la réduction des durées de vie.

DANEDNSSEC

Mécanisme permettant de publier dans le DNS, protégé par DNSSEC, l'empreinte du certificat attendu. Peu utilisé sur le web, très utilisé pour le courrier entre serveurs.

DNS4EUGouvernance

Service européen de résolution DNS lancé en juin 2025 par un consortium de dix pays, opéré dans l'Union et soumis au droit européen.

DNSKEYDNSSEC

Enregistrement publiant les clés publiques d'une zone. Indicateur 257 pour une KSK, 256 pour une ZSK.

DNSSECDNSSEC

Extensions de sécurité du DNS. Signent les réponses pour en prouver l'origine et l'intégrité. Ne chiffrent rien.

DoH / DoT / DoQDNS

DNS sur HTTPS, sur TLS et sur QUIC. Chiffrent le trajet entre un appareil et son résolveur. Protègent la confidentialité, pas l'authenticité de la réponse.

DSDNSSEC

Signataire de délégation. Publié dans la zone parente, il contient l'empreinte de la clé de l'enfant. C'est le maillon qui relie deux niveaux de la chaîne.

Détournement BGPRoutage

Annonce d'un préfixe par un réseau qui n'en est pas le détenteur. Si l'annonce est plus spécifique, elle l'emporte partout où elle se propage.

EDNS(0)DNS

Mécanisme d'extension permettant des messages DNS plus grands que 512 octets. Rend caduque la contrainte historique qui a limité le nombre de racines à treize.

Empoisonnement de cacheMenaces

Insertion d'une fausse réponse dans le cache d'un résolveur, qui la sert ensuite à tous ses utilisateurs jusqu'à expiration du TTL.

Fuite de routesRoutage

Retransmission d'annonces BGP légitimes vers des voisins qui n'auraient jamais dû les recevoir. Provoque congestion et détours massifs.

HSMDNSSEC

Module matériel de sécurité. Boîtier dont une clé privée ne sort jamais. Les clés de la racine du DNS vivent dans de tels modules, dans deux installations distinctes.

IANAGouvernance

Fonctions de coordination des identifiants d'Internet — noms, numéros, paramètres de protocoles — opérées par PTI, filiale de l'ICANN. Gère l'ancre de confiance de la racine.

ICANNGouvernance

Organisation coordonnant les noms de domaine de premier niveau et les politiques associées, selon un modèle multipartite.

IETFGouvernance

Organisme qui écrit les protocoles d'Internet, publiés sous forme de RFC. Décide par consensus approximatif, sans vote formel ni adhésion.

IXPPhysique

Point d'échange Internet. Infrastructure neutre où des dizaines de réseaux se branchent pour s'échanger directement du trafic. Héberge souvent des instances racines.

KSKDNSSEC

Clé de signature de clés. Ne signe que l'ensemble des clés d'une zone. Change rarement, et son empreinte doit être publiée chez le parent.

KSK-2024DNSSEC

Nouvelle clé de signature de clés de la racine, générée en avril 2024, qui devient la clé active de signature le 11 octobre 2026.

MANRSRoutage

Normes mutuellement convenues pour la sécurité du routage. Quatre engagements publics et vérifiables : filtrage, anti-usurpation, coordination, données de routage à jour.

Minimisation du nom demandéDNS

Technique consistant à ne révéler à chaque niveau du DNS que la partie du nom qui le concerne. Comportement par défaut des principaux résolveurs.

NIS2Gouvernance

Directive européenne imposant des obligations de cybersécurité, notamment aux fournisseurs DNS, registres d'extensions et points d'échange.

NSEC / NSEC3DNSSEC

Enregistrements prouvant qu'un nom n'existe pas. NSEC3 utilise des empreintes pour limiter l'énumération complète d'une zone.

NTPPhysique

Protocole de synchronisation d'horloges. Dans sa forme classique, il n'est pas authentifié : une horloge décalée fait échouer toute vérification de signature.

NTSPhysique

Sécurité du temps réseau. Ajoute une authentification cryptographique à NTP sans permettre le suivi des clients.

OCSPCertificats

Protocole d'interrogation en direct du statut de révocation d'un certificat. Problématique pour la latence et la vie privée ; en voie d'abandon.

PréfixeRoutage

Plage d'adresses IP annoncée en BGP, notée sous forme d'adresse suivie d'une longueur. Le préfixe le plus spécifique l'emporte toujours.

RegistreDNS

Organisation qui exploite une extension de premier niveau et publie ses délégations. DNS Belgium pour .be, Verisign pour .com.

RFCGouvernance

Document publié par l'IETF décrivant un protocole, une pratique ou une information. Le corpus normatif d'Internet.

ROARoutage

Autorisation d'origine de route. Objet signé déclarant quel AS a le droit d'annoncer un préfixe donné, et jusqu'à quelle longueur.

ROVRoutage

Validation d'origine de route. Action de comparer chaque annonce BGP reçue aux ROA publiés et de rejeter les invalides.

RPKIRoutage

Infrastructure à clés publiques des ressources. Attache une preuve cryptographique à la détention d'adresses IP, via les registres régionaux.

RRSIGDNSSEC

Signature cryptographique d'un ensemble d'enregistrements DNS, avec ses dates de début et de fin de validité. Expire sans préavis.

RSSACGouvernance

Comité consultatif de l'ICANN sur le système des serveurs racines. Publie les analyses de référence sur son fonctionnement et son évolution.

Résolveur récursifDNS

Serveur qui effectue la résolution complète d'un nom pour le compte de clients, met les réponses en cache et valide — ou non — DNSSEC.

Serveur faisant autoritéDNS

Serveur détenant les données réelles d'une zone, par opposition au résolveur qui les interroge et les met en cache.

SERVFAILDNS

Code d'erreur renvoyé lorsqu'un résolveur ne peut pas fournir une réponse dont il puisse garantir la validité. Symptôme principal des problèmes DNSSEC.

Sous-domaine orphelinMenaces

Enregistrement pointant vers un service tiers résilié, que n'importe qui peut réclamer pour servir du contenu sous votre domaine.

TCRDNSSEC

Représentant de la communauté de confiance. Bénévole détenant une carte à puce ou une part de recouvrement, sans qui les clés de la racine ne peuvent être utilisées.

TLDDNS

Extension de premier niveau : .com, .be, .fr, .museum. Environ 1 600 existent, toutes listées dans la zone racine.

TTLDNS

Durée de vie d'un enregistrement dans les caches. Arbitrage permanent entre performance et rapidité de correction.

Verrouillage au registreDNS

Blocage administratif interdisant toute modification d'un domaine sans procédure hors ligne. Mesure la plus efficace contre le détournement administratif.

Zone racineDNS

Fichier d'environ deux mégaoctets listant toutes les extensions de premier niveau et leurs serveurs. Fabriqué par Verisign sur instruction de l'IANA.

ZSKDNSSEC

Clé de signature de zone. Signe tous les enregistrements ordinaires et se renouvelle souvent — chaque trimestre pour la racine.

Normes

Les documents de référence cités

Tous sont librement consultables sur le site de l'IETF.

RéférenceAnnéeObjet
RFC 1034 / 10351987Concepts et mise en œuvre du DNS. La limite de 512 octets en UDP y figure.
RFC 2827 (BCP 38)2000Filtrage des adresses source en bordure de réseau.
RFC 4033 / 4034 / 40352005Spécification de DNSSEC : exigences, enregistrements, protocole.
RFC 50112007Mise à jour automatique des ancres de confiance DNSSEC. Le mécanisme central de la bascule de 2026.
RFC 59052010Protocole de synchronisation du temps NTP version 4.
RFC 64802012Architecture de la RPKI pour la sécurisation du routage.
RFC 66982012DANE : publication d'empreintes de certificats dans le DNS.
RFC 68112013Validation d'origine de route dans BGP.
RFC 68912013EDNS(0) : mécanismes d'extension du DNS, dont les messages longs.
RFC 69622013Certificate Transparency : journaux publics des certificats émis.
RFC 78732016Cookies DNS, contre l'usurpation et l'amplification.
RFC 81452017Signalement des ancres de confiance par les résolveurs. Sert à mesurer la préparation aux bascules.
RFC 82052017BGPsec : signature du chemin complet d'une annonce.
RFC 84842018DNS sur HTTPS.
RFC 88062020Servir une copie locale de la zone racine dans un résolveur.
RFC 89152020NTS : sécurité du temps réseau.
RFC 91562021Minimisation du nom demandé lors de la résolution.
RFC 92502022DNS sur QUIC.
RFC 97182025Publication des ancres de confiance de la zone racine.
Transparence

Méthode, sources et limites

Ce que contient ce dossier

Onze pages, une centaine de sections, six modules interactifs et trente-deux incidents datés. L'ensemble est un fichier statique : aucune base de données, aucun suivi, aucun script tiers en dehors du chargement des polices de caractères.

Comment les chiffres ont été établis

Les valeurs citées proviennent, par ordre de préférence, des organisations qui opèrent l'infrastructure décrite, des registres régionaux, des instituts de mesure indépendants, puis de la presse spécialisée. Chaque chiffre est daté dans le texte, parce que la plupart évoluent : le nombre d'instances racines change chaque mois, le taux de couverture RPKI chaque semaine.

Les incidents de la frise sont décrits sans nommer systématiquement les organisations concernées lorsque l'identité de l'acteur n'ajoute rien à la compréhension du mécanisme. Les dates, les durées et les causes techniques sont, elles, précises.

Limites assumées

  • Les chiffres postérieurs à août 2026 ne figurent pas. Vérifiez les sources primaires avant tout usage opérationnel.
  • Les mesures d'adoption de DNSSEC et de la RPKI varient sensiblement selon la méthodologie employée. Plusieurs valeurs différentes sont citées volontairement.
  • Ce dossier décrit des mécanismes. Il ne remplace ni la documentation d'un logiciel, ni un audit, ni un avis juridique.

Utilisation

Chaque page s'imprime proprement : les éléments de navigation et les commandes interactives sont masqués à l'impression. Les modules interactifs — chaîne de confiance, simulateur de résolution, quiz — fonctionnent sans connexion une fois la page chargée.

Accessibilité

Navigation complète au clavier, y compris dans les modules interactifs (flèches directionnelles). Contrastes conformes, focus visible, animations désactivées si le système le demande. Les zones dynamiques annoncent leurs changements aux lecteurs d'écran.

Pour aller plus loin

Les sources primaires listées en pied de page sont toutes librement accessibles. Les analyses du comité RSSAC, les journaux d'audit des cérémonies de clé de l'IANA et les rapports trimestriels de perturbation constituent le meilleur point de départ pour approfondir n'importe quel sujet abordé ici.