Sécurité DNS avec Unbound en 2026 (Mis à jour mai 2026)
Introduction — Unbound en 2026 : état des lieux
Unbound est un résolveur DNS validant, récursif et de mise en cache développé par NLnet Labs, conçu pour être à la fois rapide et sécurisé. Ce guide présente les configurations critiques pour sécuriser Unbound ≥1.25.1, en intégrant les quatre piliers suivants.
La configuration
tls-upstream: yes appliquée globalement casse la résolution DNS vers les serveurs racine non-DoT. Ce guide utilise désormais forward-tls-upstream dans des forward-zone explicites. Voir section Chiffrement moderne.
Configuration essentielle pour Unbound ≥1.25.1
Cette section détaille les options de configuration validées par la documentation officielle unbound.conf(5) v1.25.1. Les valeurs par défaut et les recommandations ont été vérifiées pour cette version.
Toujours vérifier les valeurs par défaut via
unbound-control dump_config ou la manpage unbound.conf(5) pour votre version installée. Les valeurs par défaut ont évolué au fil des versions : harden-below-nxdomain est passé à yes en 1.8.0, rrset-roundrobin en 1.11.0, edns-buffer-size à 1232 en 1.12.0.
Chiffrement moderne : DoT / DoH / DoQ
En 2026, le chiffrement du transport DNS n'est plus optionnel. Unbound supporte nativement trois protocoles.
Durcissement système : openSUSE Tumbleweed
Scénarios de déploiement : adapter la configuration
Maintenance et évolution
Tâches récurrentes
journalctl -u unbound -p err)unbound-anchor -a /var/lib/unbound/root.key)access-control et private-addressunbound-checkconf /etc/unbound/unbound.conf puis recharger avec systemctl reload unbound.
Sources vérifiées
Ce guide s'appuie exclusivement sur des sources primaires et vérifiables :
unbound.conf(5), architecture interne et notes de version officielles de NLnet Labs.Conformité éditoriale : Les affirmations factuelles sont sourcées ; les recommandations sont contextualisées par scénario ; les avertissements critiques sont signalés visuellement.
Lectures Recommandées SafeITExperts
Approfondissez vos connaissances en sécurité réseau, systèmes et souveraineté numérique :
👥 Commentaires
Commenter cet article