Le système de noms de domaine (DNS) est l'annuaire d'internet. Les ordinateurs se parlent par adresse IP, mais les gens utilisent des noms comme example.com ; le DNS convertit les uns en les autres et fait bien plus : il indique aussi où va le courrier d'un domaine et porte les enregistrements qui prouvent qui peut envoyer des e-mails en son nom.
Ce qui se passe quand vous ouvrez un site web
- Votre navigateur et votre système d'exploitation vérifient leurs caches. Si le nom a été résolu récemment, la réponse est déjà là et rien d'autre ne se passe.
- Le résolveur stub interroge un résolveur récursif, en général géré par votre fournisseur d'accès, votre box ou un service public. Le résolveur récursif fait le travail à votre place.
- Le résolveur récursif interroge un serveur racine, qui ne connaît pas la réponse mais sait qui gère
.com. - Il interroge les serveurs du TLD
.com, qui ne connaissent pasexample.commais connaissent ses serveurs de noms faisant autorité. - Il interroge le serveur faisant autorité, qui détient les vrais enregistrements et répond : «
example.comest93.184.216.34». - La réponse remonte vers votre appareil et est mise en cache au passage, ce qui rend la résolution suivante rapide.
Toute la chaîne prend en général quelques dizaines de millisecondes, et la plupart des requêtes sont servies depuis un cache.
Types d'enregistrement
| Type | Rôle | Exemple |
|---|---|---|
A |
Associe un nom à une adresse IPv4 | example.com. 300 IN A 93.184.216.34 |
AAAA |
Associe un nom à une adresse IPv6 | example.com. 300 IN AAAA 2001:db8::1 |
CNAME |
Fait d'un nom l'alias d'un autre | www.example.com. 300 IN CNAME example.com. |
MX |
Désigne les serveurs de messagerie du domaine, avec une priorité (la plus basse d'abord) | example.com. 3600 IN MX 10 mail.example.com. |
TXT |
Texte libre, utilisé pour SPF, DKIM, DMARC et les vérifications de propriété | example.com. 3600 IN TXT "v=spf1 -all" |
NS |
Liste les serveurs de noms responsables du domaine | example.com. 86400 IN NS ns1.example.net. |
SOA |
Début d'autorité : serveur primaire, contact et minuteurs de la zone | |
PTR |
Recherche inverse : associe une adresse IP à un nom | 34.216.184.93.in-addr.arpa. IN PTR example.com. |
CAA |
Quelles autorités de certification peuvent émettre des certificats pour le domaine | example.com. IN CAA 0 issue "letsencrypt.org" |
Consultez n'importe lequel avec le Recherche d'Enregistrements DNS, ou retrouvez un nom à partir d'une adresse avec le Recherche DNS Inversée.
TTL et cache
Chaque enregistrement a un TTL (durée de vie) en secondes, qui indique aux caches combien de temps ils peuvent réutiliser la réponse. Un TTL de 300 vaut cinq minutes ; 86400, un jour. C'est pourquoi les changements DNS semblent « se propager » : rien n'est poussé, mais les anciennes copies restent dans les caches jusqu'à expiration de leur TTL. Avant un changement prévu, baissez le TTL un ou deux jours à l'avance, faites le changement, puis remontez-le. Observez la propagation avec le Vérificateur de Propagation DNS.
Pourquoi le DNS compte pour la sécurité
- L'authentification des e-mails vit dans le DNS : SPF, DKIM et DMARC sont des enregistrements TXT. Voyez L'authentification e-mail : SPF, DKIM et DMARC.
- La délivrance de certificats prouve souvent la propriété du domaine en vous demandant de publier un enregistrement DNS.
- Usurpation et détournement. Le DNS classique n'est pas chiffré et peut être falsifié. DNSSEC signe les réponses pour que la falsification soit détectable, et DNS sur HTTPS ou TLS chiffre la requête depuis votre appareil.
- Enregistrements orphelins. Un
CNAMEqui pointe encore vers un service supprimé peut être récupéré par quelqu'un d'autre (« prise de contrôle de sous-domaine »). Supprimez les enregistrements que vous n'utilisez plus.
Problèmes courants
- Un CNAME à la racine du domaine. La racine d'un domaine (
example.com) ne peut pas être unCNAMEcar elle doit aussi porter les enregistrementsNSetSOA; utilisez des enregistrementsA/AAAAou la fonction d'alias de votre hébergeur DNS. - Oublier le point final dans les fichiers de zone :
mail.example.comest lu commemail.example.com.example.com.; écrivezmail.example.com.. - Deux enregistrements TXT pour SPF. Un domaine doit avoir exactement un enregistrement SPF.
- S'attendre à des changements instantanés. Les réponses en cache durent jusqu'à la fin de leur TTL.