Guides Réseaux

Comment fonctionne le DNS

Comment un nom devient une adresse IP via résolveurs et serveurs racine, de TLD et faisant autorité, les types d'enregistrement, le TTL et la sécurité DNS.

Dernière vérification:

AdSense Placeholder
Slot: header_reference_page
Sur cette page

Le système de noms de domaine (DNS) est l'annuaire d'internet. Les ordinateurs se parlent par adresse IP, mais les gens utilisent des noms comme example.com ; le DNS convertit les uns en les autres et fait bien plus : il indique aussi où va le courrier d'un domaine et porte les enregistrements qui prouvent qui peut envoyer des e-mails en son nom.

Ce qui se passe quand vous ouvrez un site web

  1. Votre navigateur et votre système d'exploitation vérifient leurs caches. Si le nom a été résolu récemment, la réponse est déjà là et rien d'autre ne se passe.
  2. Le résolveur stub interroge un résolveur récursif, en général géré par votre fournisseur d'accès, votre box ou un service public. Le résolveur récursif fait le travail à votre place.
  3. Le résolveur récursif interroge un serveur racine, qui ne connaît pas la réponse mais sait qui gère .com.
  4. Il interroge les serveurs du TLD .com, qui ne connaissent pas example.com mais connaissent ses serveurs de noms faisant autorité.
  5. Il interroge le serveur faisant autorité, qui détient les vrais enregistrements et répond : « example.com est 93.184.216.34 ».
  6. La réponse remonte vers votre appareil et est mise en cache au passage, ce qui rend la résolution suivante rapide.

Toute la chaîne prend en général quelques dizaines de millisecondes, et la plupart des requêtes sont servies depuis un cache.

Types d'enregistrement

Type Rôle Exemple
A Associe un nom à une adresse IPv4 example.com. 300 IN A 93.184.216.34
AAAA Associe un nom à une adresse IPv6 example.com. 300 IN AAAA 2001:db8::1
CNAME Fait d'un nom l'alias d'un autre www.example.com. 300 IN CNAME example.com.
MX Désigne les serveurs de messagerie du domaine, avec une priorité (la plus basse d'abord) example.com. 3600 IN MX 10 mail.example.com.
TXT Texte libre, utilisé pour SPF, DKIM, DMARC et les vérifications de propriété example.com. 3600 IN TXT "v=spf1 -all"
NS Liste les serveurs de noms responsables du domaine example.com. 86400 IN NS ns1.example.net.
SOA Début d'autorité : serveur primaire, contact et minuteurs de la zone
PTR Recherche inverse : associe une adresse IP à un nom 34.216.184.93.in-addr.arpa. IN PTR example.com.
CAA Quelles autorités de certification peuvent émettre des certificats pour le domaine example.com. IN CAA 0 issue "letsencrypt.org"

Consultez n'importe lequel avec le Recherche d'Enregistrements DNS, ou retrouvez un nom à partir d'une adresse avec le Recherche DNS Inversée.

TTL et cache

Chaque enregistrement a un TTL (durée de vie) en secondes, qui indique aux caches combien de temps ils peuvent réutiliser la réponse. Un TTL de 300 vaut cinq minutes ; 86400, un jour. C'est pourquoi les changements DNS semblent « se propager » : rien n'est poussé, mais les anciennes copies restent dans les caches jusqu'à expiration de leur TTL. Avant un changement prévu, baissez le TTL un ou deux jours à l'avance, faites le changement, puis remontez-le. Observez la propagation avec le Vérificateur de Propagation DNS.

Pourquoi le DNS compte pour la sécurité

  • L'authentification des e-mails vit dans le DNS : SPF, DKIM et DMARC sont des enregistrements TXT. Voyez L'authentification e-mail : SPF, DKIM et DMARC.
  • La délivrance de certificats prouve souvent la propriété du domaine en vous demandant de publier un enregistrement DNS.
  • Usurpation et détournement. Le DNS classique n'est pas chiffré et peut être falsifié. DNSSEC signe les réponses pour que la falsification soit détectable, et DNS sur HTTPS ou TLS chiffre la requête depuis votre appareil.
  • Enregistrements orphelins. Un CNAME qui pointe encore vers un service supprimé peut être récupéré par quelqu'un d'autre (« prise de contrôle de sous-domaine »). Supprimez les enregistrements que vous n'utilisez plus.

Problèmes courants

  • Un CNAME à la racine du domaine. La racine d'un domaine (example.com) ne peut pas être un CNAME car elle doit aussi porter les enregistrements NS et SOA ; utilisez des enregistrements A/AAAA ou la fonction d'alias de votre hébergeur DNS.
  • Oublier le point final dans les fichiers de zone : mail.example.com est lu comme mail.example.com.example.com. ; écrivez mail.example.com..
  • Deux enregistrements TXT pour SPF. Un domaine doit avoir exactement un enregistrement SPF.
  • S'attendre à des changements instantanés. Les réponses en cache durent jusqu'à la fin de leur TTL.

Essayez ces outils

Voir aussi

  • Glossaire DNS
    Le DNS (Domain Name System) est l'annuaire d'internet qui traduit les noms de domaine comme example.com en adresses IP et conserve d'autres.
  • Glossaire TTL
    Le TTL (durée de vie) est le temps, en secondes.
  • Glossaire Enregistrement MX
    Un enregistrement MX (mail exchanger) est un enregistrement DNS qui désigne les serveurs acceptant le courrier d'un domaine.
  • Guide L'authentification e-mail : SPF, DKIM et DMARC
    Ce que vérifient SPF, DKIM et DMARC, à quoi ressemblent leurs enregistrements DNS.

Questions fréquemment posées

Les résolveurs mettent les réponses en cache pendant le TTL de l'enregistrement. Tant que ce délai n'est pas écoulé, certains continuent de renvoyer l'ancienne valeur. Baisser le TTL avant un changement prévu raccourcit l'attente.

AdSense Placeholder
Slot: footer_leaderboard