Qu’est-ce que le DNS ?
Le Domain Name System, ou DNS, est l’annuaire d’Internet. Les machines communiquent entre elles via des adresses IP, mais les humains retiennent des noms. Le DNS traduit example.com en l’adresse dont le réseau a besoin, et ce, grâce à une hiérarchie distribuée de serveurs avec une couche de mise en cache.
Chaque fois que vous visitez un site, envoyez un e-mail ou appelez une API, une résolution DNS a lieu au préalable. Lorsque le DNS est lent ou mal configuré, tout semble dysfonctionner alors même que les serveurs fonctionnent parfaitement.
La hiérarchie des domaines
Les noms de domaine se lisent de droite à gauche, du plus général au plus spécifique.
- La racine (root) est le point invisible à la fin.
- Le TLD est
.com,.org,.devet ainsi de suite. - Le domaine enregistrable est
example.com, la partie que vous achetez auprès d’un registrar. - Les sous-domaines comme
blogouapisont à vous et vous pouvez les créer librement.
Vous enregistrez le domaine de second niveau, puis vous gérez ses enregistrements via un hôte DNS.
Types d’enregistrements
Une poignée de types d’enregistrements couvrent presque toutes les configurations.
| Type | Utilité | Exemple |
|---|---|---|
| A | Nom vers adresse IPv4 | example.com → 93.184.216.34 |
| AAAA | Nom vers adresse IPv6 | example.com → 2606:2800::1 |
| CNAME | Alias d’un nom vers un autre | www → example.com |
| MX | Serveur de messagerie pour le domaine | 10 mail.example.com |
| TXT | Texte arbitraire, souvent pour la vérification | v=spf1 ... |
| NS | Serveurs de noms faisant autorité | ns1.example.com |
| SRV | Emplacement de service | _sip._tcp.example.com |
| CAA | Quelles CA peuvent délivrer des certificats | 0 issue "letsencrypt.org" |
A et AAAA pointent vers des adresses. CNAME pointe vers un autre nom, ce qui est idéal pour les CDN et les noms d’hôte de plateformes car leurs adresses changent. Les enregistrements TXT vérifient la propriété pour divers services et transportent des politiques d’email comme SPF et DMARC.
Comment fonctionne la résolution
Lorsque vous recherchez un nom, un résolveur récursif effectue le parcours suivant :
- Le résolveur vérifie son cache. En cas de succès (hit), la réponse est retournée immédiatement.
- Sinon, il interroge un serveur root, qui le redirige vers le TLD.
- Il interroge le serveur TLD, qui le redirige vers vos serveurs de noms faisant autorité.
- Il interroge votre serveur de noms authoritative, qui retourne l’enregistrement.
- Le résolveur met la réponse en cache pour la durée de son TTL et la retourne.
Comme chaque étape est mise en cache, la plupart des recherches n’atteignent jamais le root. C’est ce qui rend le DNS rapide à l’échelle mondiale.
TTL et mise en cache
Chaque enregistrement possède un TTL (time to live) exprimé en secondes : il s’agit de la durée pendant laquelle les résolveurs peuvent mettre la réponse en cache.
- Un TTL court (300s) signifie que les modifications sont prises en compte rapidement, mais cela génère davantage de requêtes de résolution.
- Un TTL long (86400s) réduit le trafic de résolution, mais ralentit la propagation des changements.
La règle pratique : baissez le TTL avant une migration pour que les caches expirent rapidement, effectuez la modification, puis augmentez-le à nouveau une fois que tout est stable.
Registrars et serveurs de noms
Un registrar est l’entité auprès de laquelle vous achetez et renouvelez un domaine. Un hébergeur DNS fournit les serveurs de noms qui stockent vos enregistrements ; il peut s’agir de la même entreprise ou de deux prestataires différents.
Vous pointez votre domaine vers un ensemble de serveurs de noms en configurant des enregistrements NS chez le registrar. Ces serveurs faisant autorité sont la source de vérité pour tout le reste. De nombreux registrars, fournisseurs cloud et CDN proposent l’hébergement DNS, et les prestataires managés ajoutent des réseaux anycast mondiaux rapides ainsi que des fonctionnalités telles que les health checks.
Sécurité
Le DNS a été conçu sans mécanisme de sécurité, c’est pourquoi plusieurs extensions existent :
- DNSSEC signe les enregistrements afin que les résolveurs puissent vérifier qu’ils n’ont pas été falsifiés.
- DNS over HTTPS (DoH) et DNS over TLS (DoT) chiffrent les requêtes pour éviter qu’elles ne soient lues ou manipulées pendant le transit.
- Les enregistrements CAA restreignent les autorités de certification autorisées à délivrer des certificats pour votre domaine.
Activez DNSSEC lorsque votre fournisseur le permet, et utilisez un DNS chiffré sur vos clients et serveurs.
Configurations courantes
- Apex vs www. Redirigez l’un vers l’autre afin d’avoir un seul hôte canonique.
- CDN. Pointez un sous-domaine vers le hostname du CDN via un CNAME, ou utilisez un enregistrement ALIAS/ANAME à l’apex.
- Email. Ajoutez des enregistrements MX pour la réception et des enregistrements TXT pour SPF, DKIM et DMARC afin d’éviter l’usurpation d’identité (spoofing).
- Vérification. Ajoutez l’enregistrement TXT demandé par un service pour prouver que vous êtes le propriétaire du domaine.
- Environnements. Utilisez des sous-domaines comme
staging.example.compour des déploiements distincts.
Dépannage
- Utilisez
digounslookuppour interroger les enregistrements directement et les comparer avec vos attentes. - Vérifiez le TTL et gardez à l’esprit que les anciennes valeurs persistent dans les caches jusqu’à leur expiration.
- Confirmez que vos serveurs de noms chez le registrar correspondent à votre hôte DNS.
- Recherchez d’éventuelles fautes de frappe dans les noms d’hôte et l’absence de points finaux dans les fichiers de zone.
- Pour les problèmes d’e-mail, vérifiez conjointement les enregistrements MX ainsi que SPF, DKIM et DMARC.
Bonnes pratiques
- Confiez votre DNS à un fournisseur réputé disposant d’un réseau anycast rapide.
- Réduisez les TTL avant les migrations planifiées et augmentez-les une fois l’opération terminée.
- Utilisez des CNAME pour les hôtes que vous ne contrôlez pas et des A/AAAA pour ceux que vous contrôlez.
- Activez DNSSEC et ajoutez des enregistrements CAA.
- Configurez SPF, DKIM et DMARC pour tout domaine envoyant des e-mails.
- Surveillez l’expiration des certificats et les modifications DNS.
Erreurs courantes
- Oublier que les caches ignorent les modifications jusqu’à l’expiration du TTL.
- Configurer un CNAME à la racine de la zone (zone apex) chez des fournisseurs qui ne le supportent pas.
- Pointer un domaine vers une IP que vous ne contrôlez plus.
- Oublier les enregistrements email, entraînant le marquage des messages comme spam.
- Laisser un TTL par défaut trop élevé lors d’une migration.
- Supposer que le DNS est chiffré par défaut, alors que ce n’est pas le cas.
Et après ?
Le DNS est la première étape de chaque requête. Poursuivez avec le guide HTTP, comprenez le réseau sous-jacent dans Comment fonctionne Internet, et découvrez ce que le navigateur fait ensuite dans Navigateurs & Rendu. Ensuite, lancez dig sur votre propre domaine et analysez les réponses.