Consultation des enregistrements DNS
Tapez un domaine ou un nom d’hôte et lisez tout ce que le DNS publie pour lui, un type d’enregistrement à la fois. Chaque bloc dit à quoi sert ce type et nous signalons les quelques enregistrements qui se contredisent.
Un nom, plusieurs sortes de réponses
On aime appeler le DNS l’annuaire d’internet. L’image tient si vous imaginez un annuaire où chaque nom a plusieurs lignes : une pour l’adresse de la rue, une pour la boîte aux lettres, une pour le notaire qui garde le dossier. Un navigateur ne demande que l’adresse. Un serveur de messagerie ne demande que la boîte aux lettres. Chaque sorte de ligne est un type d’enregistrement et une question au DNS nomme toujours à la fois le domaine et le type voulu.
C’est ainsi qu’un domaine peut s’afficher parfaitement dans un navigateur pendant que ses e-mails sont rejetés. Les deux reposent sur des enregistrements différents, modifiés séparément, souvent par des personnes différentes.
Les types d’enregistrements que lit cette consultation
| Type | Contient | Lu par |
|---|---|---|
A, AAAA | Les adresses IPv4 et IPv6 du serveur | Les navigateurs et tout ce qui se connecte au nom |
CNAME | Un autre nom à utiliser à la place de celui-ci | Les résolveurs, qui recommencent avec la cible |
MX | Les serveurs qui acceptent le courrier, chacun avec une priorité | Les serveurs de messagerie expéditeurs |
NS | Les serveurs de noms qui détiennent la zone | Les résolveurs à la recherche de la source de vérité |
SOA | Le serveur principal de la zone, le contact, le numéro de série et les minuteries | Les serveurs de noms secondaires |
TXT | Du texte libre : SPF, clés DKIM, codes de propriété | Les récepteurs de courrier et les services auxquels vous vous inscrivez |
CAA | Les autorités de certification autorisées à émettre pour le domaine | Les autorités de certification, avant d’émettre |
DS, DNSKEY | Les clés qui signent la zone et l’empreinte qu’en garde le parent | Les résolveurs qui valident DNSSEC |
Nous demandons tout cela en même temps à un résolveur public, avec un second résolveur en secours pour toute question perdue. La politique DMARC est aussi consultée. C’est un enregistrement TXT, mais il vit sur son propre nom, _dmarc.example.com : une simple consultation TXT sur le domaine ne le montre donc jamais.
Les valeurs TXT sont comparées à des formats connus. Une valeur qui commence par v=spf1 est étiquetée SPF, google-site-verification= ou MS= comme preuve de propriété pour Google ou Microsoft 365 et ainsi de suite pour plusieurs dizaines de services. Les hôtes de messagerie et de serveurs de noms sont reconnus de la même façon : aspmx.l.google.com apparaît donc comme Google Workspace / Gmail.
Ce que vous dit la colonne TTL
Chaque enregistrement porte une durée de vie (TTL), en secondes. C’est le temps pendant lequel un résolveur peut garder la réponse avant de redemander, donc aussi le plus long délai pendant lequel un visiteur peut continuer à recevoir l’ancienne valeur après que vous avez modifié l’enregistrement. Un TTL de 3600 signifie jusqu’à une heure d’attente et 300 cinq minutes.
Un résolveur qui détient déjà l’enregistrement indique le temps restant, pas la valeur que vous avez configurée : demander deux fois peut donc donner 3600, puis 2954. Pour vous épargner cette confusion, cette consultation interroge dès que possible l’un des serveurs de noms de la zone elle-même pour les TTL et la note sous les résultats dit quelle source a été utilisée.
Deux situations sont mentionnées, à titre d’information seulement : un TTL inférieur à 60 secondes et un TTL supérieur à un jour sur autre chose que des enregistrements NS. Ni l’une ni l’autre n’est une erreur. Des valeurs très courtes sont normales chez les fournisseurs qui déplacent le trafic entre centres de données par le DNS. Des valeurs très longues ne nuisent que le jour où vous devez déménager.
Les conflits signalés
- Plus d’un enregistrement SPF
- Un domaine ne peut publier qu’un seul enregistrement TXT commençant par
v=spf1. Avec deux, les récepteurs renvoient une erreur permanente et SPF échoue pour tous les messages. Fusionnez-les en un seul, commev=spf1 include:_spf.google.com include:sendgrid.net ~all. - Un CNAME à côté d’autres enregistrements
- Un alias remplace le nom tout entier : il ne peut donc pas le partager avec MX, TXT ou quoi que ce soit d’autre. Cela arrive surtout au sommet d’un domaine, où les enregistrements NS et SOA doivent exister. Utilisez-y des enregistrements A et AAAA, ou la fonction « ALIAS », « ANAME » ou « CNAME flattening » de votre hébergeur DNS.
- Aucun enregistrement d’adresse
- Sans A ni AAAA, rien ne peut se connecter au nom. C’est normal pour un nom qui ne porte que du courrier ou des enregistrements de vérification. Pour un site web, c’est un problème.
- Un seul serveur de noms, ou des clés DNSSEC sans enregistrement DS
- Avec un seul serveur de noms, le site et le courrier dépendent d’une seule machine qui doit rester en marche. Des clés sans enregistrement DS chez le registraire signifient que la zone est signée mais que personne ne vérifie les signatures.
- Des serveurs de messagerie sans SPF, ou un enregistrement DMARC sur le mauvais nom
- Les deux rendent le domaine plus facile à usurper. La vérification de l’authentification des e-mails passe SPF, DKIM et DMARC en revue en détail.
Les résultats sont ce qu’un résolveur public voit en ce moment. Après un changement récent, d’autres résolveurs peuvent encore détenir la valeur précédente et vous pouvez les comparer avec la vérification de la propagation DNS. Les enregistrements sur des noms que vous n’avez pas tapés, comme les clés DKIM sous selector._domainkey ou les enregistrements SRV, ne sont pas listés, car le DNS n’offre aucun moyen de demander à un domaine tous ses noms.
Questions fréquentes
Comment voir tous les enregistrements DNS d’un domaine ?
On demande chaque type d’enregistrement à tour de rôle, ce que fait cette page pour les plus courants. Aucune requête « donne-moi tout » ne fonctionne de façon fiable. La plupart des serveurs refusent aujourd’hui le type ANY ou y répondent partiellement et les enregistrements des sous-domaines n’apparaissent que si vous consultez ces sous-domaines par leur nom.
Quelle est la différence entre un enregistrement A et un CNAME ?
Un enregistrement A donne directement une adresse IP. Un CNAME donne un autre nom et le résolveur va chercher ce nom à la place. Utilisez un CNAME quand un fournisseur vous dit de pointer vers l’un de ses noms d’hôte, pour qu’il puisse changer l’adresse sans vous déranger. Un nom qui a un CNAME ne peut porter aucun autre enregistrement.
Combien de temps un changement DNS met-il à apparaître ?
Au plus le TTL qu’avait l’enregistrement avant votre modification, plus les quelques secondes dont votre hébergeur DNS a besoin pour publier. Si l’ancien TTL était d’une heure, certains visiteurs gardent l’ancienne valeur jusqu’à une heure. Un changement de serveurs de noms chez le registraire suit le TTL de la zone parente, souvent un ou deux jours.
Pourquoi mon domaine a-t-il autant d’enregistrements TXT ?
Chaque service en ligne que vous connectez, des plateformes de messagerie à l’analyse d’audience et à la signature de documents, vous demande d’ajouter un code TXT pour prouver que le domaine est le vôtre. Ils s’accumulent et la plupart peuvent être supprimés une fois que le service les a vérifiés ou que vous cessez de l’utiliser. Gardez l’enregistrement SPF et consultez la documentation du service avant de retirer un code qu’il pourrait vérifier de nouveau.
Que signifie « aucun enregistrement MX » pour mes e-mails ?
Aucun serveur n’est désigné pour recevoir le courrier du domaine. Les expéditeurs essaient alors l’adresse de l’enregistrement A, qui est généralement un serveur web n’acceptant pas le courrier et le message est rejeté. Si le domaine ne doit jamais recevoir de courrier, publiez un « MX nul » (0 .) pour que les expéditeurs abandonnent tout de suite.
Puis-je consulter un sous-domaine ?
Oui. Tapez le nom d’hôte complet, par exemple shop.example.com. Un sous-domaine n’a normalement ni NS ni SOA qui lui soient propres. Les serveurs de noms de la zone au-dessus répondent pour lui et le résultat nomme cette zone.