Recherche DNS inversé

Entrez une adresse IP pour obtenir le nom d’hôte auquel elle répond. La recherche vérifie ensuite que ce nom pointe vers la même adresse, c’est le test que font les serveurs de messagerie avant d’accepter un message.

Une adresse IPv4 ou IPv6. Un nom d’hôte marche aussi : il est d’abord résolu, puis chacune de ses adresses est recherchée.

Utiliser mon adresse Ou essayez 8.8.8.8, 2606:4700:4700::1111, smtp.gmail.com

Le DNS, lu à l’envers

La plupart du temps, le DNS transforme un nom en adresse : dns.google donne 8.8.8.8. Une recherche inversée fait le chemin contraire et demande quel nom correspond à 8.8.8.8. Le DNS n’a pas d’index par adresse, alors la question est déguisée en nom ordinaire. Les quatre nombres sont écrits dans l’ordre inverse et placés sous un domaine spécial :

8.8.4.4   →   4.4.8.8.in-addr.arpa

Pour IPv6, les 32 chiffres hexadécimaux de l’adresse complète sont inversés un par un sous ip6.arpa. La réponse, quand il y en a une, est un enregistrement PTR (« pointeur ») qui contient un nom d’hôte. Les résultats montrent le nom exact qui a été interrogé, ce qui servira le jour où vous devrez créer l’enregistrement vous-même.

L’ordre est inversé pour la même raison qu’un nom de domaine se lit du particulier au général. Ainsi, la plage 8.8.4.x peut être confiée à une organisation sous la forme de la zone 4.8.8.in-addr.arpa.

Qui contrôle la réponse

Cette partie surprend la plupart des gens. L’enregistrement inversé d’une adresse ne vit pas dans la zone DNS de votre domaine. Il appartient à celui à qui la plage d’adresses a été attribuée, c’est-à-dire l’hébergeur, la plateforme cloud ou le fournisseur d’accès. Posséder example.com ne vous donne aucun pouvoir sur ce que répond 203.0.113.25.

Pour le changer, cherchez « reverse DNS », « rDNS » ou « PTR » dans le panneau de contrôle du serveur, ou ouvrez un ticket auprès du fournisseur. Les connexions résidentielles et mobiles reçoivent d’habitude un nom automatique construit à partir de l’adresse, comme host-203-0-113-25.dynamic.provider.net, que vous ne pouvez pas modifier.

DNS inversé confirmé (FCrDNS)

Le propriétaire d’une plage d’adresses peut écrire n’importe quoi dans un enregistrement PTR, y compris mail.your-bank.com, donc un nom inversé ne prouve rien à lui seul. La preuve vient du chemin retour. Prenez le nom, cherchez son enregistrement A (ou AAAA pour IPv6) et regardez si l’adresse d’origine figure dans la réponse. Si oui, le propriétaire de l’adresse et celui du nom sont d’accord et la paire est dite confirmée (FCrDNS, forward-confirmed reverse DNS).

Cette recherche le fait pour cinq noms au plus par adresse et rapporte l’un de ces résultats :

Confirmé dans les deux sens
Le nom se résout vers l’adresse que vous avez entrée.
Non confirmé
Le nom se résout vers d’autres adresses, ou vers aucune. Pour un serveur de messagerie, cela compte comme un échec.
Aucun enregistrement PTR
L’adresse n’a pas de nom. C’est normal pour beaucoup d’appareils et un problème pour un serveur qui envoie du courrier.

Le courrier est le domaine où tout cela compte le plus. Gmail exige qu’une adresse d’envoi ait un enregistrement PTR et que cet enregistrement soit confirmé. Les autres grands fournisseurs de messagerie appliquent la même règle et le courrier d’une adresse qui échoue est rejeté ou envoyé aux indésirables. Beaucoup de destinataires comparent aussi le nom avec celui que le serveur annonce dans son message d’accueil. Pour tester les serveurs de messagerie d’un domaine, utilisez le test MX et TLS. Pour savoir si une adresse a mauvaise réputation, il y a la recherche dans les listes noires.

Adresses sans rien à chercher

Certaines plages sont réservées et n’apparaissent jamais sur l’Internet public. La recherche les reconnaît et les explique sans envoyer de requête :

PlageDe quoi il s’agit
10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, fc00::/7Réseaux privés : maison, bureau, centre de données
127.0.0.0/8, ::1Bouclage : la machine elle-même
169.254.0.0/16, fe80::/10Lien local : attribuée automatiquement, un seul segment de réseau
100.64.0.0/10NAT de niveau opérateur : le réseau interne partagé du fournisseur
192.0.2.0/24, 198.51.100.0/24, 203.0.113.0/24, 2001:db8::/32Exemples de documentation
224.0.0.0/4, ff00::/8Groupes de multidiffusion

Si « Utiliser mon adresse » tombe sur l’une d’elles, vous regardez une copie locale de la page ou vous êtes derrière un proxy inhabituel.

Un nom inversé vous dit ce que l’exploitant de l’adresse a choisi de publier. Il ne liste pas les sites web hébergés sur l’adresse et cette page n’essaie pas de le faire. Quand notre serveur dispose d’une base de données de réseaux, le résultat nomme aussi le réseau et le pays de l’adresse, lus en local sans contacter aucun service extérieur.

Questions fréquentes

Comment définir un enregistrement PTR pour mon serveur ?

Demandez au fournisseur de l’adresse IP, pas à votre registraire de domaine. La plupart des panneaux d’hébergement et de cloud ont un champ « reverse DNS » à côté de chaque adresse. Mettez-y le nom d’hôte complet du serveur, puis assurez-vous que ce nom a un enregistrement A (ou AAAA) avec la même adresse.

Pourquoi mon adresse IP n’a-t-elle pas de DNS inversé ?

Parce que le propriétaire de la plage d’adresses n’a jamais créé d’enregistrement PTR pour elle et que rien ne l’exige. Cela ne devient un problème que lorsque l’adresse envoie du courrier ou qu’un service auquel vous vous connectez l’impose.

Une adresse IP peut-elle avoir plusieurs enregistrements PTR ?

Le DNS l’autorise, mais c’est déconseillé. La plupart des programmes lisent un seul nom, certains échouent quand la réponse devient trop grande et les serveurs de messagerie peuvent en choisir un qui ne correspond pas. La configuration sûre est un nom par adresse.

L’enregistrement PTR doit-il correspondre à mon nom de domaine ?

Pas au domaine de votre site web. Pour un serveur de messagerie, il doit correspondre au nom d’hôte que le serveur utilise dans son message d’accueil SMTP (par exemple mail.example.com) et ce nom doit se résoudre vers l’adresse. De nombreux sites sur une même adresse partagent un seul nom inversé sans aucun problème.

Une recherche inversée peut-elle montrer tous les sites hébergés sur une adresse IP ?

Non. Un enregistrement PTR contient le nom choisi par l’exploitant, généralement un seul. Les listes d’« autres sites sur cette IP » viennent de bases de données construites en explorant le web, pas du DNS et cet outil ne les fournit pas.

Que signifient in-addr.arpa et ip6.arpa ?

Ce sont les deux branches du DNS réservées aux recherches inversées : in-addr.arpa pour IPv4 et ip6.arpa pour IPv6. Une adresse est écrite à l’envers sous l’une d’elles pour former le nom dont l’enregistrement PTR est interrogé.