Web Infrastructure

DNS & Domaines

Le DNS est l'annuaire d'internet. Il convertit des noms lisibles comme example.com en adresses IP utilisées par les machines, et quelques types d'enregistrements couvrent presque toutes les configurations.

beginner13 min readUpdated 15 sept. 2026
lookup.sh
bash
# lookup.sh
dig example.com +short
# 93.184.216.34

dig www.example.com CNAME +short
# example.com.

dig example.com MX +short
# 10 mail.example.com.
Objectif
Noms vers adresses IP
Port
53
Enregistrement clé
A / AAAA
Alias
CNAME
Mise en cache
TTL en secondes
Sécurité
DNSSEC, DoH, DoT

Pourquoi c'est important

Pourquoi le DNS est important

Noms conviviaux

Les humains retiennent example.com, pas 93.184.216.34, et le DNS fait le pont entre les deux.

Routage flexible

Les enregistrements peuvent pointer vers des serveurs, des load balancers, des CDN ou des fournisseurs de mail, et être modifiés sans toucher au code.

Distribué et mis en cache

Une hiérarchie mondiale combinée à la mise en cache rend les résolutions rapides et résilientes.

Le tableau complet

Les trois couches du DNS

Une hiérarchie de nommage, un ensemble de types d'enregistrements et une couche de mise en cache pour accélérer les résolutions.

La hiérarchie

Nom

Racine, domaines de premier niveau (TLD), domaine enregistrable et sous-domaines.

Enregistrements

Mapper

Entrées typées qui associent des noms à des adresses et d'autres données.

Résolution

Résoudre

Les résolveurs récursifs parcourent la hiérarchie et mettent la réponse en cache.

Le DNS en un coup d'œil

Le cœur du DNS

Hiérarchie des domaines

Racine, TLD, second niveau et sous-domaines, lus de droite à gauche.

A et AAAA

Associent un nom à une adresse IPv4 ou IPv6.

CNAME

Crée un alias d'un nom vers un autre nom.

MX et TXT

Routage des emails et données de vérification arbitraires.

TTL

Durée pendant laquelle les résolveurs peuvent conserver une réponse en cache.

DNSSEC

Signe cryptographiquement les enregistrements pour empêcher les falsifications.

Un bref aperçu

Des fichiers hosts à un annuaire mondial

  1. 1983

    Invention du DNS

    Paul Mockapetris conçoit un annuaire distribué pour remplacer le fichier hosts qui devenait trop volumineux.

    83
  2. 1985

    Premier domaine

    symbolics.com devient le premier nom de domaine enregistré.

    85
  3. 1998

    Création de l'ICANN

    Un organisme mondial prend en charge la coordination des noms et des adresses.

    98
  4. 2010

    Déploiement de DNSSEC

    La zone racine est signée, ajoutant une chaîne de confiance.

    10
  5. Aujourd'hui

    DNS chiffré

    DNS over HTTPS et TLS protègent les résolutions contre l'espionnage.

    Aujourd'hui

Le guide complet

DNS & Domaines: Tout ce que vous devez savoir

Qu’est-ce que le DNS ?

Le Domain Name System, ou DNS, est l’annuaire d’Internet. Les machines communiquent entre elles via des adresses IP, mais les humains retiennent des noms. Le DNS traduit example.com en l’adresse dont le réseau a besoin, et ce, grâce à une hiérarchie distribuée de serveurs avec une couche de mise en cache.

Chaque fois que vous visitez un site, envoyez un e-mail ou appelez une API, une résolution DNS a lieu au préalable. Lorsque le DNS est lent ou mal configuré, tout semble dysfonctionner alors même que les serveurs fonctionnent parfaitement.

La hiérarchie des domaines

Les noms de domaine se lisent de droite à gauche, du plus général au plus spécifique.

Lire un nom de domaine de droite à gauche
blog.example.com.
sous-domaineà créer librement
domaine de second niveaula partie enregistrable que vous achetez auprès d'un registrar
domaine de premier niveau.com, .org, .dev et ainsi de suite
  • La racine (root) est le point invisible à la fin.
  • Le TLD est .com, .org, .dev et ainsi de suite.
  • Le domaine enregistrable est example.com, la partie que vous achetez auprès d’un registrar.
  • Les sous-domaines comme blog ou api sont à vous et vous pouvez les créer librement.

Vous enregistrez le domaine de second niveau, puis vous gérez ses enregistrements via un hôte DNS.

Types d’enregistrements

Une poignée de types d’enregistrements couvrent presque toutes les configurations.

Type Utilité Exemple
A Nom vers adresse IPv4 example.com → 93.184.216.34
AAAA Nom vers adresse IPv6 example.com → 2606:2800::1
CNAME Alias d’un nom vers un autre www → example.com
MX Serveur de messagerie pour le domaine 10 mail.example.com
TXT Texte arbitraire, souvent pour la vérification v=spf1 ...
NS Serveurs de noms faisant autorité ns1.example.com
SRV Emplacement de service _sip._tcp.example.com
CAA Quelles CA peuvent délivrer des certificats 0 issue "letsencrypt.org"

A et AAAA pointent vers des adresses. CNAME pointe vers un autre nom, ce qui est idéal pour les CDN et les noms d’hôte de plateformes car leurs adresses changent. Les enregistrements TXT vérifient la propriété pour divers services et transportent des politiques d’email comme SPF et DMARC.

Comment fonctionne la résolution

Lorsque vous recherchez un nom, un résolveur récursif effectue le parcours suivant :

  1. Le résolveur vérifie son cache. En cas de succès (hit), la réponse est retournée immédiatement.
  2. Sinon, il interroge un serveur root, qui le redirige vers le TLD.
  3. Il interroge le serveur TLD, qui le redirige vers vos serveurs de noms faisant autorité.
  4. Il interroge votre serveur de noms authoritative, qui retourne l’enregistrement.
  5. Le résolveur met la réponse en cache pour la durée de son TTL et la retourne.

Comme chaque étape est mise en cache, la plupart des recherches n’atteignent jamais le root. C’est ce qui rend le DNS rapide à l’échelle mondiale.

TTL et mise en cache

Chaque enregistrement possède un TTL (time to live) exprimé en secondes : il s’agit de la durée pendant laquelle les résolveurs peuvent mettre la réponse en cache.

  • Un TTL court (300s) signifie que les modifications sont prises en compte rapidement, mais cela génère davantage de requêtes de résolution.
  • Un TTL long (86400s) réduit le trafic de résolution, mais ralentit la propagation des changements.

La règle pratique : baissez le TTL avant une migration pour que les caches expirent rapidement, effectuez la modification, puis augmentez-le à nouveau une fois que tout est stable.

Registrars et serveurs de noms

Un registrar est l’entité auprès de laquelle vous achetez et renouvelez un domaine. Un hébergeur DNS fournit les serveurs de noms qui stockent vos enregistrements ; il peut s’agir de la même entreprise ou de deux prestataires différents.

Vous pointez votre domaine vers un ensemble de serveurs de noms en configurant des enregistrements NS chez le registrar. Ces serveurs faisant autorité sont la source de vérité pour tout le reste. De nombreux registrars, fournisseurs cloud et CDN proposent l’hébergement DNS, et les prestataires managés ajoutent des réseaux anycast mondiaux rapides ainsi que des fonctionnalités telles que les health checks.

Sécurité

Le DNS a été conçu sans mécanisme de sécurité, c’est pourquoi plusieurs extensions existent :

  • DNSSEC signe les enregistrements afin que les résolveurs puissent vérifier qu’ils n’ont pas été falsifiés.
  • DNS over HTTPS (DoH) et DNS over TLS (DoT) chiffrent les requêtes pour éviter qu’elles ne soient lues ou manipulées pendant le transit.
  • Les enregistrements CAA restreignent les autorités de certification autorisées à délivrer des certificats pour votre domaine.

Activez DNSSEC lorsque votre fournisseur le permet, et utilisez un DNS chiffré sur vos clients et serveurs.

Configurations courantes

  • Apex vs www. Redirigez l’un vers l’autre afin d’avoir un seul hôte canonique.
  • CDN. Pointez un sous-domaine vers le hostname du CDN via un CNAME, ou utilisez un enregistrement ALIAS/ANAME à l’apex.
  • Email. Ajoutez des enregistrements MX pour la réception et des enregistrements TXT pour SPF, DKIM et DMARC afin d’éviter l’usurpation d’identité (spoofing).
  • Vérification. Ajoutez l’enregistrement TXT demandé par un service pour prouver que vous êtes le propriétaire du domaine.
  • Environnements. Utilisez des sous-domaines comme staging.example.com pour des déploiements distincts.

Dépannage

  • Utilisez dig ou nslookup pour interroger les enregistrements directement et les comparer avec vos attentes.
  • Vérifiez le TTL et gardez à l’esprit que les anciennes valeurs persistent dans les caches jusqu’à leur expiration.
  • Confirmez que vos serveurs de noms chez le registrar correspondent à votre hôte DNS.
  • Recherchez d’éventuelles fautes de frappe dans les noms d’hôte et l’absence de points finaux dans les fichiers de zone.
  • Pour les problèmes d’e-mail, vérifiez conjointement les enregistrements MX ainsi que SPF, DKIM et DMARC.

Bonnes pratiques

  • Confiez votre DNS à un fournisseur réputé disposant d’un réseau anycast rapide.
  • Réduisez les TTL avant les migrations planifiées et augmentez-les une fois l’opération terminée.
  • Utilisez des CNAME pour les hôtes que vous ne contrôlez pas et des A/AAAA pour ceux que vous contrôlez.
  • Activez DNSSEC et ajoutez des enregistrements CAA.
  • Configurez SPF, DKIM et DMARC pour tout domaine envoyant des e-mails.
  • Surveillez l’expiration des certificats et les modifications DNS.

Erreurs courantes

  • Oublier que les caches ignorent les modifications jusqu’à l’expiration du TTL.
  • Configurer un CNAME à la racine de la zone (zone apex) chez des fournisseurs qui ne le supportent pas.
  • Pointer un domaine vers une IP que vous ne contrôlez plus.
  • Oublier les enregistrements email, entraînant le marquage des messages comme spam.
  • Laisser un TTL par défaut trop élevé lors d’une migration.
  • Supposer que le DNS est chiffré par défaut, alors que ce n’est pas le cas.

Et après ?

Le DNS est la première étape de chaque requête. Poursuivez avec le guide HTTP, comprenez le réseau sous-jacent dans Comment fonctionne Internet, et découvrez ce que le navigateur fait ensuite dans Navigateurs & Rendu. Ensuite, lancez dig sur votre propre domaine et analysez les réponses.

Pointer un sous-domaine vers un hôte

Utilisez un CNAME lorsque la cible peut changer, comme un CDN ou un nom d'hôte de plateforme. Utilisez un enregistrement A lorsque vous contrôlez l'IP.

CNAME
# follows the provider's IPs
www.example.com. 300 IN CNAME app.example.net.
Enregistrement A
# hard-coded IP, must be
# updated if the host moves
www.example.com. 300 IN A 203.0.113.10

Choisir un TTL

Des TTL courts permettent de modifier les enregistrements rapidement, mais augmentent le trafic de résolution. Augmentez-les une fois la configuration stable.

Pendant une migration
# 5 minutes: fast to change
www.example.com. 300 IN A 203.0.113.10
À long terme
# 24 hours: fewer lookups,
# slow to change
www.example.com. 86400 IN A 203.0.113.10

FAQ

Foire aux questions

Keep learning

Related topics from the roadmap.

$ commencer à apprendre

Prêt à apprendre DNS & Domains ?

Notre tutoriel interactif vous guide à travers DNS & Domains pas à pas — avec des quiz et du vrai code que vous pouvez exécuter dans le navigateur.