sécuriser Unbound ≥1.25.1 avec DNSSEC, DoT/DoH/DoQ, durcissement système. Scénarios domestique/PME/entreprise.
Sécurité DNS avec Unbound en 2026 (Mis à jour mai 2026)
Introduction — Unbound en 2026 : état des lieux
Unbound est un résolveur DNS validant, récursif et de mise en cache développé par NLnet Labs, conçu pour être à la fois rapide et sécurisé [reference:0]. Ce guide présente les configurations critiques pour sécuriser Unbound ≥1.25.1, en intégrant les quatre piliers suivants.
La configuration
tls-upstream: yes appliquée globalement casse la résolution DNS vers les serveurs racine non-DoT. Ce guide utilise désormais forward-tls-upstream dans des forward-zone explicites. Voir section Chiffrement moderne.
Configuration essentielle pour Unbound ≥1.25.1
Cette section détaille les options de configuration validées par la documentation officielle unbound.conf(5) v1.25.1. Les valeurs par défaut et les recommandations ont été vérifiées pour cette version.
Toujours vérifier les valeurs par défaut via
unbound-control dump_config ou la manpage unbound.conf(5) pour votre version installée. Les valeurs par défaut ont évolué au fil des versions : harden-below-nxdomain est passé à yes en 1.8.0, rrset-roundrobin en 1.11.0, edns-buffer-size à 1232 en 1.12.0.
Chiffrement moderne : DoT / DoH / DoQ
En 2026, le chiffrement du transport DNS n'est plus optionnel. Unbound supporte nativement trois protocoles.
Durcissement système : openSUSE Tumbleweed
Scénarios de déploiement : adapter la configuration
Maintenance et évolution
Tâches récurrentes
journalctl -u unbound -p err)unbound-anchor -a /var/lib/unbound/root.key)access-control et private-addressunbound-checkconf /etc/unbound/unbound.conf puis recharger avec systemctl reload unbound.
Sources vérifiées
Ce guide s'appuie exclusivement sur des sources primaires et vérifiables :
- Documentation officielle Unbound : nlnetlabs.nl/documentation/unbound — manpages
unbound.conf(5), notes de version [reference:18] - NLnet Labs — Unbound 1.25.1 released : Annonce officielle du 20 mai 2026 — 11 CVE corrigées [reference:19]
- NIST SP 800-81r3 (2026) : Secure Domain Name System (DNS) Deployment Guide — cadre stratégique pour la sécurité DNS
- RFC 8484 (DoH), RFC 9250 (DoQ) — standards IETF pour le chiffrement DNS
- openSUSE Wiki : fr.opensuse.org/Unbound — spécificités d'intégration Tumbleweed
- Base de données CVE : OSV.dev — suivi des vulnérabilités Unbound
- Quad9, Cloudflare, Google DNS — documentation publique des résolveurs DoT/DoH/DoQ
Conformité éditoriale : Les affirmations factuelles sont sourcées ; les recommandations sont contextualisées par scénario ; les avertissements critiques sont signalés visuellement.
/image%2F7127247%2F20250621%2Fob_013f94_unbound-resolver-options-securite.png)