Configure DNSSEC on a Windows Server 2022 Domain Controller

Serge Caron 65 Points de réputation
2026-09-07T15:52:10.6266667+00:00

The DNS server on my domain controller has two redirectors. Each of these redirectors implement DNSSEC. When a workstation's DNS is configured with either of these redirectors, a DNSSEC Resolver Test (such as https://wander.science/projects/dns/dnssec-resolver-test/) is successful.

When the workstation's DNS is pointed at the domain controller, the test fails.

DNSSEC is enabled on the domain controller (DNS server) and the domain zone is signed. However, the above DNSSEC Resolver Test also fails on the domain controller.

What are the steps required to maintain the DNSSEC security data across the domain ?

Windows pour les entreprises | Windows Server | Mise en réseau | Autre
0 commentaires Aucun commentaire

Réponse acceptée par l’auteur(e) de la question
Tracy Le 13,050 Points de réputation Conseiller(ère) indépendant(e)
2026-09-08T13:47:04.7133333+00:00

Bounjour Serge Caron,

Lorsque l’état DSPending apparaît, cela signifie que votre serveur DNS n’a pas encore validé les ancres de confiance de la zone racine auprès des serveurs faisant autorité. Tant que ces enregistrements restent en attente, le résolveur local refuse de vérifier cryptographiquement les signatures DNSSEC des domaines externes, ce qui bloque l’authentification aussi bien pour le contrôleur de domaine que pour les postes soumis à la règle NRPT.

Pour forcer l’actualisation et faire passer ces enregistrements à l’état Valid, lancez Update-DnsServerTrustPoints dans une session PowerShell en mode administrateur, puis redémarrez le service DNS avec Restart-Service DNS. Vérifiez ensuite avec Get-DnsServerTrustAnchor -Name . que les enregistrements DS et DNSKEY de la racine sont bien passés à Valid.

Enfin, pour tester directement en ligne de commande plutôt que via un navigateur, utilisez Resolve-DnsName www.internic.net -DnssecOk sur le contrôleur et sur un poste client. Si la réponse inclut une adresse IP accompagnée des enregistrements RRSIG et que l’authenticité est confirmée, la chaîne DNSSEC est pleinement opérationnelle. Si cette correction règle votre problème, je vous invite à accepter cette réponse.

Tracy Le.

Cette réponse vous a-t-elle été utile?

1 personne a trouvé cette réponse utile.
0 commentaires Aucun commentaire

2 réponses supplémentaires

Trier par : Le plus utile
  1. Serge Caron 65 Points de réputation
    2026-09-07T18:42:50.9866667+00:00

    Bonjour Tracy,

    Pour référence aux autres usagers:

    $(Get-DnsServerSetting).EnableDnsSec retourne la valeur "True"

    $(Get-DnsServerSetting -All).RootTrustAnchorsURL retourne la valeur "https://data.iana.org/root-anchors/root-anchors.xml"

    La propriété du serveur DNS "Activer la validation DNSSEC pour les réponses distantes" est cochée.

    Ce qui me manquait: Add-DnsServerTrustAnchor -Root

    Le résultat est:

    PS C:\Windows\system32> Get-DnsServerTrustAnchor -Name .
    
    TrustAnchorName                TrustAnchorType      TrustAnchorState     TrustAnchorData
    ---------------                ---------------      ----------------     ---------------
    .                              DS                   DSPending            [38696][RsaSha256][Sha256][683D2D0ACB8C9B712A19...
    .                              DS                   DSPending            [20326][RsaSha256][Sha256][E06D44B80B8F1D39A95C...
    
    

    Le test DNSSEC est inconclusif pour le contrôlleur de domaine et ne fonctionne pas pour les postes de travail, même après gpupdate /force répété quelques fois.

    Y-a-t-il une autre façon de vérifier le résultat ?

    Cordialement,

    Cette réponse vous a-t-elle été utile?

    0 commentaires Aucun commentaire

  2. Tracy Le 13,050 Points de réputation Conseiller(ère) indépendant(e)
    2026-09-07T17:00:37.01+00:00

    Hello Serge Caron,

    The DNSSEC test failure on your domain controller and clients happens because signing your internal Active Directory zone is not the same as validating external DNSSEC queries. When the domain controller receives an external query, it forwards it to the redirectors without performing cryptographic validation unless validation is explicitly enabled and root trust anchors are installed. Windows clients also don’t validate DNSSEC records directly; they rely on the server to do so and require a Name Resolution Policy Table (NRPT) rule through Group Policy to enforce DNSSEC checks.

    To fix this, open PowerShell with administrative rights on your domain controller and run Get-DnsServerSetting to confirm that EnableDnsSec is set to True. Then use Add-DnsServerTrustAnchor -Root to load the root trust anchors. If you are using forwarders, make sure the DNS server properties have “Enable DNSSEC validation for remote responses” checked under the Advanced tab in DNS Manager. Finally, configure the NRPT in your domain Group Policy under Computer Configuration, Windows Settings, Name Resolution Policy so that DNSSEC validation is enforced on all clients.

    Tracy Le.

    Cette réponse vous a-t-elle été utile?

    0 commentaires Aucun commentaire

Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur(e) de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur(e).