Mise en place de DNSSEC sous BIND 9.20
Il faut pour cela un server BIND 9.20 DNS maître , et au moins 2 servers BIND 9.20 (un des deux peut être maître) exposé sur internet, vôtre provider doit pouvoir offrir DNSSEC pour le transmettre au registrar de votre domaine.
Sur le server DNS maître dans le répertoire de configuration de BIND (sur Debian trixie c'est dans /etc/bind/), créer un fichier qui recevra la configuration des règles DNSSEC named.conf.dnssec-policy , le contenu est :
dnssec-policy "pra" {
   keys {
       ksk lifetime 365d algorithm ED25519 ;
       zsk lifetime 365d algorithm ED25519 ;
   };
   nsec3param iterations 0 salt-length 0;
   dnskey-ttl                 PT1H;
   publish-safety             PT1H;
   retire-safety              PT1H;
   purge-keys                 P90D;
   signatures-refresh         P5D;
   signatures-validity        P14D;
   signatures-validity-dnskey P14D;
   max-zone-ttl               P1D;
   zone-propagation-delay     PT5M;
   parent-ds-ttl              P1D;
   parent-propagation-delay   PT1H;
};
Dans la vue, mettre/ajouter dans la définition de la zone :
                key-directory "/var/cache/bind/dnssecKeys";
                dnssec-policy <nom_de_votre_policy>;
                inline-signing yes;
La génération des clés se fait dans le répertoire que vous aurez définit dans la zone ici c'est : "</var/cache/bind/dnssecKeys>", vous pouvez mettre le chemin que vous voulez.
Vérification que la configuration est cohérente et sans erreur avec la commande :
  • named-checkconf -z
Génération des clés et rechargement de la vue :
  • rndc reconfig && rndc reload <nom_de_votre_zone> in <nom_de_votre_vue>
Interrogation du status du NSSEC:
  • rndc dnssec -status <nom_de_votre_zone> in <nom_de_votre_vue>

Soumission de DS à votre provider, le mien c'est gandi : https://.gandi.net/ . On publie la clé publique KSK (flag 257) chez le provider.
Choisir l'algorithme = 15 (ED25519)
Recherche de la clé KSK, vous positionner dans le répertoire ou les clés ont été générées, puis faire

KSK=$(grep -l "DNSKEY 257 " K*.key)  # fichier de la KSK
cat "$KSK"                                                  # -> DNSKEY (pour le formulaire Gandi)
dnssec-dsfromkey -a SHA-256 "$KSK"     # -> DS (keytag 15 2 <digest>)
C'est la dernière ligne qui donne la clé à mettre pour la clé 257 de votre provider.
Après la publication chez le provider (cela peut prendre du temps) , vérifier que tout va bien via le site en ligne : https://dnssec-analyzer.verisignlabs.com/<votre_domaine> ou https://dnssec-analyzer.verisignlabs.com/ https://dnsviz.net/d/pra.rip/dnssec/