Validation DNSSEC en 2022 : l’Afrique en tête avec une croissance étonnante

Picture of Dan York
Senior Advisor, Internet Society
Catégories:
Twitter logo
LinkedIn logo
Facebook logo
March 16, 2023

Les pays africains ont ouvert la voie à la croissance de la validation DNSSEC en 2022, la Namibie et le Lesotho validant désormais 85 % et 95 % de toutes les requêtes DNS, et le Maroc et la Guinée validant plus de 80 %.

Qu’est-ce que DNSSEC ?

DNSSEC (Domain Name System Security Extensions) est un protocole qui ajoute une couche supplémentaire de sécurité au système de noms de domaine (DNS) en signant numériquement les données DNS. Cela empêche les pirates d’intercepter et de modifier les données lors de leur transmission, réduisant ainsi le risque d’attaques telles que l’empoisonnement du cache DNS.

Le DNSSEC comporte deux aspects : la signature et la validation. D’une part, les opérateurs DNS signent les noms de domaine de manière cryptographique. D’autre part, lorsque vous effectuez des opérations en ligne qui utilisent des noms de domaine, le résolveur DNS que vous utilisez, souvent chez votre fournisseur d’accès à Internet (FAI), effectue une validation DNSSEC pour vérifier si les signatures DNSSEC sont correctes.

Pour que le DNSSEC fournisse sa couche supplémentaire de sécurité au niveau mondial, il faut que les noms de domaine soient signés et que les résolveurs DNS locaux vérifient la présence de ces signatures DNSSEC.

Pour ce billet, je vais me concentrer uniquement sur la validation. Si vous consultez notre page Pulse sur les technologies habilitantes, vous pouvez voir vers le bas de la page un graphique (Figure 1) qui montre les mesures de signature et de validation dans le même graphique.

Graphique montrant le pourcentage de registres ccTLD avec DNSSEC opérationnel depuis 2012.
Figure 1 – Pourcentage de registres ccTLD disposant de DNSSEC opérationnels.

Je voudrais m’attarder sur la ligne verte du bas qui représente la validation et qui montre qu’environ 30 % de toutes les requêtes sont actuellement validées. Pour ce faire, je vais me plonger dans les données de validation DNSSEC fournies par APNIC Labs, l’un de nos partenaires pour les données Pulse.

Si l’on examine le graphique de la validation DNSSEC au niveau mondial (figure 2), on constate que les niveaux de validation actuels sont de l’ordre de 30 %.

Graphique montrant l'utilisation de la validation DNSSEC dans le monde depuis 2014.
Figure 2 – Utilisation de la validation DNSSEC pour le monde. (Source : APNIC Labs)

Si vous faites défiler la page, vous pouvez voir la validation dans les régions du monde entier (cliquez sur l’en-tête d’une colonne pour la trier). En cliquant sur ces régions, vous pouvez vous plonger dans le détail de la validation dans un pays spécifique et dans des réseaux spécifiques.

RégionDNSSEC valideÉchantillonsPoidsÉchantillons pondérés
Le monde32.29%10,777,148110,777,148
Océanie42.74%92,6970.8679,836
L’Europe40.85%2,128,0180.731,562,147
Amériques32.83%2,472,5440.781,925,800
Afrique30.86605,4391.821,104,722
Asie30.05%5,478,4440.066,104,402
Non classé0.15%4,0280.06233
Tableau 1 – Utilisation de la validation DNSSEC par région au 10 mars 2023. Source : APNIC Labs : APNIC Labs.

Qu’est-ce qui explique la croissance étonnante de l’Afrique ?

De toutes les régions, c’est en Afrique que l’on observe la plus forte croissance de la validation DNSSEC, qui passe d’un minimum de 17 % au début de 2022 à 31 % au début de 2023 (figure 3).

Graphique montrant l'augmentation de l'utilisation de la validation DNSSEC en Afrique (2014-2023)
Figure 3 – Utilisation de la validation DNSSEC en Afrique. (Source : APNIC Labs)

APNIC Labs fournit une carte qui montre très joliment en vert vif les endroits où le pourcentage de validation est le plus élevé.

Carte de l'Afrique montrant l'utilisation de la validation DNSSEC pour chaque pays.
Figure 4 – Carte de l’Afrique montrant l’utilisation de la validation DNSSEC pour chaque pays. Le vert vif indique les endroits où le pourcentage de validation est le plus élevé. (Source : APNIC Labs)

Si l’on examine certains graphiques spécifiques, on constate qu’en Guinée, le taux de validation est passé d’environ 5 à 7 % au début de 2022 à plus de 70 % au début de 2023.

Graphique montrant l'augmentation de l'utilisation de la validation DNSSEC en Guinée (2014-2023)
Figure 5 – Utilisation de la validation DNSSEC en Guinée. (Source : APNIC Labs)

Si l’on examine les opérateurs individuels, on constate que plusieurs d’entre eux ont activé la validation DNSSEC depuis au moins 2021, mais que le grand changement est intervenu lorsque Orange (ASAS37461) a commencé à valider en septembre 2022 (figure 6).

Graphique montrant l'utilisation de la validation DNSSEC dans le réseau ORANGE Guinée
Figure 6 – Utilisation de la validation DNSSEC dans le réseau ORANGE Guinée (AS37461). (Source : APNIC Labs)

Le Maroc fournit une autre étude de cas intéressante sur ce qui se passe lorsque de grands FAI activent la validation DNSSEC. Comme vous pouvez le voir dans le graphique global du Maroc (figure 7), il y a eu un énorme bond au début de 2021, passant d’une validation d’environ 5 % à environ 60 %. Puis, au milieu de l’année 2022, une nouvelle étape importante a été franchie, avec une validation de l’ordre de 80 %.

Graphique montrant l'utilisation de la validation DNSSEC au Maroc
Figure 7 – Utilisation de la validation DNSSEC au Maroc. (Source : APNIC Labs)

Si l’on examine les réseaux spécifiques, on constate que Maroc Telecom (ASAS36903) a commencé à procéder à la validation au début de l’année 2021, ce qui correspond à la première grande étape du graphique (figure 8).

Graphique montrant l'utilisation de la validation DNSSEC Réseau MT-MPLS
Figure 8 – Utilisation de la validation DNSSEC réseau MT-MPLS (AS36903). (Source : APNIC Labs)

La deuxième étape a été franchie lorsque ASMedi (AS36925) a activé la validation DNSSEC au milieu de l’année 2022 (figure 9).

Graphique montrant l'utilisation de la validation DNSSEC dans le réseau ASMedi
Figure 9 -Utilisation de la validation DNSSEC dans le réseau ASMedi (AS36925). (Source : APNIC Labs)

Il est intéressant de noter que les données d’APNIC Labs montrent que l’ASMedi validait déjà les DNSSEC en 2014-2016, puis, pour une raison quelconque, a cessé de les valider pendant six ans, jusqu’à ce qu’ils les réactivent en 2022 !

Le Lesotho a également connu une croissance progressive similaire pour terminer l’année avec plus de 95 % de validation, Telecom-Lesotho validant plus de 90 % depuis 2021, et Vodacom-Lesotho se joignant à eux à la fin de l’année 2022.

De nombreux autres pays africains ont également connu une excellente croissance, notamment le Cameroun, la Namibie, le Nigeria, le Tchad et Madagascar.

Dans mon prochain billet, je mettrai en évidence les changements mixtes que nous avons observés dans la validation DNSSEC au cours de l’année écoulée en Amérique du Nord et du Sud.


Photo par Abdur Ahmanus sur Unsplash