Qu’est-ce que le DNS ?
Le DNS, ou système de noms de domaine, est un système distribué qui aide les applications à trouver des ressources sur le réseau. Un nom de site peut correspondre à des adresses IPv4 ou IPv6 ; d’autres enregistrements indiquent les serveurs de courrier ou les serveurs de noms faisant autorité. Un domaine ne désigne pas nécessairement un seul serveur.
Comment se déroule une résolution DNS
Votre appareil interroge généralement un résolveur récursif. Sans réponse en cache, celui-ci suit la délégation depuis la racine, puis le domaine de premier niveau, jusqu’aux serveurs faisant autorité pour le nom recherché. Ces serveurs publient les données de la zone ; le résolveur renvoie ensuite la réponse pertinente au client. Le bureau d’enregistrement et l’exploitant DNS peuvent être deux organisations différentes.
Le résolveur garde les réponses pendant une durée liée au TTL de chaque enregistrement. Il peut aussi mettre en cache certaines réponses négatives. Après une modification, deux utilisateurs peuvent donc obtenir temporairement des résultats différents. Changer les serveurs de noms chez le bureau d’enregistrement modifie la délégation ; modifier un enregistrement A sur les serveurs actuels modifie les données de la zone.
Les principaux types d’enregistrements
A associe un nom à une adresse IPv4 et AAAA à une adresse IPv6. MX désigne les serveurs de courrier, NS les serveurs de noms faisant autorité, CNAME crée un alias et TXT transporte des informations textuelles, notamment pour la vérification d’un domaine ou l’authentification du courrier. Vérifiez précisément le type recherché : un MX correct ne prouve pas que le site web fonctionne.
Pour déplacer un site, il suffit parfois de modifier les adresses dans la zone existante. Si vous changez aussi de fournisseur DNS, recopiez d’abord les enregistrements MX, TXT et les autres données nécessaires. L’absence des entrées de messagerie peut interrompre le courrier alors que le site s’ouvre normalement. Une réponse DNS ne démontre ni la disponibilité du serveur, ni la validité de TLS, ni le bon fonctionnement de l’application.
Confidentialité et DNSSEC
Les requêtes DNS classiques entre le client et son résolveur ne sont généralement pas chiffrées. DNS over HTTPS et DNS over TLS protègent cette portion du trajet, mais le résolveur choisi voit toujours les questions qu’il traite. DNSSEC permet de vérifier des données signées si la chaîne de confiance est valide ; il ne chiffre pas les requêtes et ne garantit pas la sécurité d’un site.
Méthode de diagnostic
Si un nouveau site ne s’ouvre pas, interrogez ses enregistrements A et AAAA, puis trouvez ses serveurs faisant autorité. Comparez leurs réponses à celles de plusieurs résolveurs récursifs. Si la réponse faisant autorité est récente et l’autre ancienne, le cache est une piste probable. Si les deux sont erronées, vérifiez la zone et la délégation. Notez le nom exact, le type, le résolveur et l’heure avant de contacter l’assistance.
Une fois la bonne adresse obtenue, examinez séparément la connexion réseau, la réponse du serveur, TLS et l’application. Vous éviterez ainsi de modifier le DNS pour corriger un problème web. Les bases du protocole sont décrites dans les RFC 1034 et 1035.
