Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.
Signer ne chiffre pas
DNSSEC permet de vérifier l’origine et l’intégrité des données DNS. Il ne rend pas une réponse confidentielle. La ZSK signe les jeux d’enregistrements ; la KSK sert à signer l’ensemble DNSKEY dans le modèle documenté. La délégation de confiance repose aussi sur le parent et son DS.
Recevoir une RRSIG indique la présence d’une signature ; cela ne prouve pas qu’un résolveur a validé toute la chaîne. Distinguez serveur signant et résolveur validant dans vos tests.
Sources : F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Caching.
Préparer le rollover
Le renouvellement doit tenir compte de la publication des clés, des signatures, du DS parent et des délais de cache. Retirer trop tôt une ancienne clé peut casser des validations encore fondées sur des données mises en cache.
Inventoriez les clés actives et futures, les dates, la méthode de gestion et le stockage éventuel en HSM. Sauvegarder la configuration ne remplace pas une stratégie de reprise des clés. Vérifiez le scénario de restauration et la responsabilité de la mise à jour du DS avant le changement.
Sources : F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Caching.
Repères pour lire une configuration
Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.
| Élément | À comprendre | À vérifier |
|---|---|---|
| ZSK | Signature des données | Dates et état |
| KSK / DNSKEY | Clé et jeu de clés | Publication et signatures |
| DS parent | Chaîne de confiance | Coordination avec le parent |
Sources : F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Caching.
Une situation à expliquer
Une zone est accessible sans validation mais un résolveur validant retourne SERVFAIL après un rollover. Comparez DS, DNSKEY et périodes de validité. Une réponse signée avec la nouvelle clé ne suffit pas si le parent continue à désigner une ancienne clé absente.
dig @192.0.2.53 example DNSKEY +dnssec
dig @198.51.100.53 portail.example A +dnssec Sources : F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Caching.
Pour poursuivre les révisions
Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour DNS, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.
Revenir au parcours F5 DNS pour lire les guides voisins et leurs exemples.
Sources : F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Caching.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 TechDocs — Configuring DNSSEC · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
- F5 TechDocs — Configuring DNS Caching · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
Retrouver le parcours de lecture F5 DNS