Passer au contenu principal

Glossaire DNS

Une référence concise de la terminologie DNS – types d’enregistrements, DNSSEC, opérations, authentification email et protocoles modernes.

Notions de base

DNS (Domain Name System)
Le système de nommage hiérarchique qui associe des noms de domaine lisibles (tels que example.com) à des adresses IP et à d’autres enregistrements de ressources. Le DNS est une base de données distribuée, exploitée par un réseau de serveurs de noms autoritaires et de résolveurs.
Domain
Un nom enregistré sous un domaine de premier niveau (TLD). Un domaine constitue un point de délégation dans le DNS, sous lequel le propriétaire peut créer un nombre quelconque de sous-domaines et d’enregistrements. Acheté et renouvelé via un bureau d’enregistrement de noms de domaine.
TLD (Top-Level Domain)
Le dernier segment d’un nom de domaine – .com, .org, .co.uk, .io, etc. Géré par les registres sous la supervision de l’ICANN. Les TLD génériques (gTLD) et les TLD de code pays (ccTLD) sont les deux grandes catégories.
Nameserver
Un serveur qui répond aux requêtes DNS. Les serveurs de noms autoritaires détiennent les enregistrements réels d’une zone ; les résolveurs récursifs récupèrent les enregistrements auprès des serveurs autoritaires pour le compte des clients. Les enregistrements NS d’un domaine désignent ses serveurs de noms autoritaires.
Serveur autoritaire
Un serveur de noms qui détient les enregistrements d’origine d’une zone et répond par des réponses autoritaires (le drapeau AA est positionné dans la réponse). Lorsque vous hébergez votre DNS chez NexDNS, nos serveurs NS deviennent autoritaires pour vos zones.
Résolveur récursif
Un serveur DNS qui prend une requête d’un client, parcourt la hiérarchie DNS (racine → TLD → autoritaire) et renvoie la réponse finale. Les résolveurs mettent en cache les résultats selon les TTL. Exemples : 1.1.1.1, 8.8.8.8, le résolveur de votre FAI.
Zone
Une portion contiguë de l’espace de noms DNS gérée comme une unité unique. Un fichier de zone répertorie tous les enregistrements d’une zone (SOA, NS, A, AAAA, MX, etc.). Chaque zone est hébergée sur un ou plusieurs serveurs de noms autoritaires.
Enregistrement
Une entrée de données DNS individuelle au sein d’une zone. Les enregistrements ont un type (A, AAAA, MX, CNAME…), un nom, un TTL et une valeur spécifique au type. Une zone contient de nombreux enregistrements ; la gestion DNS consiste principalement à modifier ces enregistrements.
TTL (Time To Live)
La durée, en secondes, pendant laquelle les résolveurs peuvent mettre en cache un enregistrement avant d’interroger à nouveau le serveur autoritaire. Valeurs courantes : 300 (5 min), 3600 (1 heure), 86400 (1 jour). Des TTL plus bas accélèrent la propagation des changements mais augmentent le nombre de requêtes vers le serveur autoritaire.
Propagation
Le processus par lequel les changements DNS se diffusent à travers les résolveurs du monde entier. Il est limité par le TTL de l’enregistrement précédent : après un changement, les résolveurs continuent à servir la valeur en cache jusqu’à l’expiration du TTL. Utilisez un vérificateur de propagation pour contrôler la visibilité sur les résolveurs publics.

Types d’enregistrements

Enregistrement A
Associe un nom d’hôte à une adresse IPv4. www.example.com A 203.0.113.10 indique que www se résout vers l’IPv4 203.0.113.10. Le type d’enregistrement le plus courant.
Enregistrement AAAA
Associe un nom d’hôte à une adresse IPv6. Exactement comme les enregistrements A, mais pour les adresses IPv6 (128 bits). Prononcé « quad-A ».
CNAME (Canonical Name)
Un alias d’un nom d’hôte vers un autre. shop.example.com CNAME commerce-platform.net indique que les requêtes pour shop doivent se résoudre comme si commerce-platform.net avait été interrogé. Les CNAME ne peuvent pas coexister avec d’autres enregistrements portant le même nom, y compris MX.
Enregistrement MX
Spécifie le serveur de messagerie d’un domaine. Comprend une priorité (plus basse = préférée). example.com MX 10 mail.example.com indique aux serveurs expéditeurs de livrer le courrier à mail.example.com.
Enregistrement TXT
Données textuelles arbitraires attachées à un nom. Fortement utilisé pour la vérification (preuves de propriété de domaine) et l’authentification email (SPF, DKIM et DMARC reposent tous sur des enregistrements TXT).
Enregistrement NS
Spécifie les serveurs de noms autoritaires d’une zone. Chaque zone doit comporter au moins deux enregistrements NS. Les enregistrements NS dans la zone parente (chez votre bureau d’enregistrement) pointent vers votre fournisseur DNS ; les enregistrements NS dans votre propre zone reflètent cette liste.
Enregistrement SRV
Localise un service sur un hôte + port, avec priorité et poids. Utilisé par SIP, XMPP, Minecraft, Matrix et d’autres protocoles qui bénéficient de la découverte de services. Format : _service._proto.name TTL SRV priority weight port target.
CAA (Certification Authority Authorization)
Restreint les autorités de certification autorisées à émettre des certificats pour un domaine. example.com CAA 0 issue "letsencrypt.org" indique que seule Let's Encrypt peut émettre des certificats pour example.com. Vérifié par les AC avant émission ; recommandé pour la défense en profondeur.
PTR (Pointer)
Associe une adresse IP à un nom d’hôte (DNS inverse). Utilisé pour les recherches IP → nom, le plus souvent requis pour les serveurs de messagerie afin d’éviter d’être classés comme spam. Vit dans les zones in-addr.arpa (IPv4) ou ip6.arpa (IPv6), gérées par le propriétaire de la plage d’adresses IP.
Enregistrement ALIAS
Comme un CNAME mais résolvable à l’apex de la zone (le domaine nu). Se résout au moment de la requête vers les enregistrements A/AAAA de la cible, puis les renvoie au client. Utile lorsqu’un CNAME est techniquement interdit mais que vous souhaitez tout de même pointer vers un nom d’hôte plutôt qu’une IP.
TLSA (DANE)
Publie le certificat TLS ou la clé publique attendus pour un service via le DNS, permettant DANE (DNS-based Authentication of Named Entities). Nécessite DNSSEC pour être digne de confiance. Le format inclut l’usage, le sélecteur, le type de correspondance et les données d’association du certificat.
Enregistrement DS
Delegation Signer – publié dans la zone parente pour établir la chaîne de confiance DNSSEC d’une zone enfant. Contient un hash de la KSK de l’enfant. Publié en mettant à jour l’enregistrement DS chez votre bureau d’enregistrement après activation de DNSSEC.
SOA (Start of Authority)
Métadonnées d’une zone – serveur de noms principal, email du responsable, numéro de série, temporisateurs refresh/retry/expire/minimum. Chaque zone possède exactement un enregistrement SOA ; les résolveurs l’utilisent pour négocier la mise en cache et les transferts de zones.

DNSSEC

DNSSEC (DNS Security Extensions)
Un ensemble d’extensions qui ajoutent des signatures cryptographiques aux réponses DNS, permettant aux résolveurs de vérifier que les enregistrements n’ont pas été altérés en transit. Protège contre l’usurpation DNS et l’empoisonnement de cache. Établi via une chaîne de confiance de la racine → TLD → votre zone.
KSK (Key Signing Key)
Une clé DNSSEC utilisée pour signer d’autres clés DNSSEC – en particulier l’ensemble d’enregistrements DNSKEY. Le hash de la clé publique de la KSK est publié comme enregistrement DS dans la zone parente, ancrant la chaîne de confiance. Renouvelée moins souvent que les ZSK (généralement une fois par an).
ZSK (Zone Signing Key)
Une clé DNSSEC utilisée pour signer les enregistrements réels d’une zone. Renouvelée plus fréquemment que la KSK (tous les quelques mois), afin qu’une compromission n’affecte pas les enregistrements de longue durée. La ZSK est signée par la KSK.
Enregistrement DNSKEY
Publie la partie publique des clés de signature DNSSEC (KSK et ZSK) dans la zone. Les résolveurs récupèrent les DNSKEY pour vérifier les signatures d’autres enregistrements. L’enregistrement DS de la zone parente fait référence à la KSK par son hash.
RRSIG (Resource Record Signature)
La signature d’un ensemble d’enregistrements, produite par la ZSK (ou la KSK pour l’ensemble DNSKEY). Les résolveurs vérifient les RRSIG par rapport à la DNSKEY correspondante pour confirmer que les enregistrements sont authentiques. Présent à côté de chaque ensemble d’enregistrements signé dans une zone DNSSEC.
NSEC / NSEC3
Enregistrements qui permettent à DNSSEC de prouver qu’un nom n’existe pas (sans révéler d’information sur tous les autres noms). NSEC3 hache les noms avant publication, rendant plus difficile l’énumération de zone. NexDNS utilise NSEC3 par défaut.
NSEC3
Une variante de NSEC qui hache les noms d’enregistrements avant publication, rendant plus difficile pour un attaquant d’énumérer tous les noms d’une zone. NSEC3 est le choix recommandé pour les zones publiques.
Chaîne de confiance
Le lien cryptographique entre la zone racine (dont la KSK est distribuée hors bande), chaque TLD et jusqu’à une zone spécifique. Les résolveurs valident les signatures maillon par maillon : racine → TLD → votre zone. Elle se rompt si l’enregistrement DS chez un parent est manquant ou obsolète.

Authentification email

SPF (Sender Policy Framework)
Un enregistrement TXT qui liste les serveurs autorisés à envoyer du courrier au nom d’un domaine. Les destinataires vérifient SPF lors de la livraison ; les divergences contribuent au score de spam. Format : v=spf1 include:_spf.example.com ~all.
DKIM (DomainKeys Identified Mail)
Signature cryptographique ajoutée aux courriers sortants par le serveur expéditeur, vérifiable via une clé publique stockée dans un enregistrement TXT à selector._domainkey.example.com. Prouve que le message n’a pas été altéré en transit et qu’il provient bien du domaine annoncé.
DMARC (Domain-based Message Authentication, Reporting & Conformance)
Une politique qui s’ajoute à SPF et DKIM et indique aux destinataires ce qu’ils doivent faire lorsqu’un message échoue à l’authentification (none / quarantine / reject), ainsi que l’adresse d’envoi des rapports agrégés. Publiée sous forme d’enregistrement TXT à _dmarc.example.com.

Opérations

Transfert de zone
Copie d’une zone d’un serveur de noms à un autre. AXFR copie toute la zone ; IXFR ne copie que les enregistrements modifiés depuis un numéro de série donné. Utilisé entre serveurs de noms principal et secondaire pour les maintenir synchronisés.
AXFR
Transfert de zone complet – un serveur de noms secondaire demande la zone entière au principal. Rarement exposé publiquement ; généralement restreint par ACL IP ou TSIG. Utile pour une migration ponctuelle entre fournisseurs DNS.
IXFR
Transfert de zone incrémental – le secondaire demande uniquement les modifications depuis un numéro de série SOA donné. Plus efficace qu’AXFR pour les zones avec de nombreuses petites mises à jour. Bascule sur AXFR si le principal ne peut pas satisfaire la requête incrémentale.
Zone principale (zone primaire)
Une zone dont les enregistrements sont rédigés directement sur le serveur de noms (plutôt que transférés depuis une autre source). La plupart des zones sont des zones principales chez leur fournisseur DNS. Sur NexDNS, vous créez des zones principales via le tableau de bord, l’API ou le CLI.
Zone secondaire
Une zone dont les enregistrements sont transférés depuis un autre serveur de noms (le principal) via AXFR/IXFR. Utilisée pour refléter une zone existante à des fins de redondance ou pour préparer une migration. NexDNS prend en charge les zones secondaires sur les plans Pro et supérieurs.

Protocoles modernes

DoH (DNS over HTTPS)
Requêtes DNS encapsulées dans HTTPS, ce qui les rend indiscernables du trafic web ordinaire et à l’abri de l’inspection sur le chemin. Utilisé par les navigateurs, les systèmes d’exploitation et les résolveurs axés sur la confidentialité. DoH est un protocole côté résolveur ; les serveurs autoritaires comme NexDNS répondent à la requête DNS sous-jacente du résolveur.
DoT (DNS over TLS)
Requêtes DNS sur une connexion TLS dédiée sur le port 853. Propriétés de confidentialité similaires à DoH, mais distinguables par le port, donc plus faciles à bloquer dans les réseaux restrictifs. Comme DoH, il s’agit d’un protocole côté résolveur ; les serveurs autoritaires ne sont pas directement concernés.
ECH (Encrypted Client Hello)
Une extension TLS 1.3 qui chiffre le ClientHello, empêchant les observateurs réseau de savoir à quel site un client se connecte (auparavant révélé via SNI). Nécessite que le site publie un enregistrement DNS de type HTTPS avec des paramètres ECH.
EDNS (Extension Mechanisms for DNS)
Un ensemble d’extensions au protocole DNS d’origine qui permettent des tailles de messages plus grandes, des drapeaux supplémentaires et de nouvelles options sans casser la compatibilité. Requis pour DNSSEC ; l’EDNS Client Subnet (ECS) est utilisé par certains fournisseurs pour des réponses géo-conscientes.

Nous utilisons des cookies pour assurer le bon fonctionnement de ce site et améliorer votre expérience. Certains cookies sont strictement nécessaires au fonctionnement du site, tandis que d'autres sont facultatifs.

Vous pouvez accepter tous les cookies ou limiter votre choix aux cookies strictement nécessaires. Pour plus de détails, consultez notre Politique de confidentialité et notre Politique relative aux cookies.