TSIG (Signature de Transaction)

La signature de transaction (TSIG, RFC 8945) est un mécanisme permettant d'authentifier les messages [[dns|DNS]] entre serveurs à l'aide d'une clé secrète partagée et de la cryptographie HMAC. TSIG est couramment utilisé pour sécuriser les [[axfr|transferts de zone]] entre serveurs de noms primaires et secondaires, et pour authentifier les demandes de mise à jour DNS dynamique. Contrairement à [[dnssec|DNSSEC]], qui sécurise les données en transit vers les utilisateurs finaux, TSIG sécurise les communications DNS de serveur à serveur au niveau de la couche transport.

Exemple

A primary nameserver configured with TSIG will reject zone transfer requests from secondary servers that don't present the correct shared secret, preventing unauthorized zone replication.