Créer une zone
Pour créer une nouvelle zone DNS, accédez à Zones → Créer une zone. Le formulaire requiert les champs suivants :
Nom de domaine – un nom de domaine valide (ex. : example.com). Le nom est normalisé en minuscules et tout point final est supprimé automatiquement. Les noms de domaine suivent les règles standards de noms d’hôte (un ou plusieurs labels suivis d’un TLD valide). La vérification est insensible à la casse.
Groupe NS – sélectionne l’ensemble de serveurs de noms qui feront autorité pour la zone. Un groupe NS est un ensemble de serveurs de noms NexDNS (un serveur principal et un ou plusieurs serveurs secondaires). Si un seul groupe NS est disponible, il est présélectionné.
Type de zone – soit Principale (par défaut), soit Secondaire. La création de zones secondaires nécessite la fonctionnalité slave_zones du plan.
Ce qui se passe lors de la création d’une zone principale :
- La disponibilité du domaine est vérifiée – deux comptes ne peuvent pas héberger le même domaine.
- Votre quota de domaines est vérifié par rapport à la limite de votre plan d’abonnement.
- Le système confirme que la zone n’est pas déjà présente sur le groupe NS sélectionné.
- Votre zone est enregistrée dans votre compte avec le statut
pending. - La zone est provisionnée sur les serveurs de noms NexDNS en tant que zone
Master, avec un enregistrement SOA initial et des enregistrements NS dérivés des serveurs du groupe NS. -
L’enregistrement SOA est défini comme suit :
{primary-ns} {admin-email} 1 10800 3600 604800 3600où le numéro de série commence à 1, le rafraîchissement est de 10800 s (3 heures), la nouvelle tentative de 3600 s (1 heure), l’expiration de 604800 s (7 jours) et le TTL minimum de 3600 s (1 heure). Le TTL par défaut pour les enregistrements SOA et NS est tiré de la configuration du groupe NS (repli : 3600 s). - Des enregistrements NS sont créés pour chaque nom d’hôte de serveur de noms du groupe NS. Si votre plan inclut la fonctionnalité
ns_aliases, les noms d’hôte NS personnalisés sont utilisés à la place. - Une copie de la zone est créée sur chaque serveur secondaire du groupe NS pour la redondance.
La création de zones est bloquée si le compte a des factures en retard. Un abonnement actif est requis.
Cloner une zone
Une zone principale existante peut être clonée pour créer une nouvelle zone sous un nom de domaine différent. L’opération de clonage crée une nouvelle zone (en suivant le même processus que la création de zone) puis copie tous les enregistrements DNS de la zone source, à l’exception des enregistrements SOA et NS à l’apex qui sont générés à neuf.
Lors du clonage, tous les noms d’enregistrements et les valeurs de contenu qui référencent le domaine source sont réécrits vers le nouveau domaine. Par exemple, si la zone source est old.com et la cible est new.com, un enregistrement CNAME pointant vers www.old.com. sera réécrit en www.new.com..
Seules les zones principales peuvent être clonées. L’utilisateur doit avoir un accès en édition à la zone source.
Importer une zone
Les zones peuvent être importées depuis des fichiers de zone BIND standards. Accédez à Zones → Importer une zone pour accéder au formulaire d’import.
Méthodes de saisie : collez le contenu du fichier de zone dans la zone de texte, ou téléchargez un fichier de zone (maximum 2 Mo).
Remplacement du nom de domaine : vous pouvez optionnellement spécifier un nom de domaine. S’il est laissé vide, le système tente de détecter le domaine à partir de l’enregistrement SOA dans le fichier de zone.
Groupe NS : sélectionnez le groupe NS pour la zone importée, comme pour la création manuelle de zone.
Processus d’import :
- Le contenu du fichier de zone est normalisé : les commentaires (commençant par
;) sont supprimés et les enregistrements multi-lignes entre parenthèses sont regroupés en lignes uniques. - L’analyseur reconnaît la directive
$TTLet l’utilise comme TTL par défaut. La directive$ORIGINet les autres directives sont ignorées. - Chaque ligne est analysée comme un enregistrement BIND : nom, TTL optionnel, classe optionnelle (IN), type d’enregistrement et contenu. Les chaînes entre guillemets (ex. : valeurs TXT) sont correctement préservées.
- Une nouvelle zone principale est créée avec les enregistrements SOA et NS (comme lors d’une création normale de zone).
- Les enregistrements SOA et NS du fichier importé sont ignorés – le système génère les siens.
- Types d’enregistrements pris en charge pour l’import : A, AAAA, CNAME, MX, TXT, SRV, CAA, PTR, ALIAS, DNAME, DS, TLSA. Les autres types d’enregistrements sont silencieusement ignorés.
- Les noms d’enregistrements sont résolus par rapport au domaine :
@devient l’apex de la zone, les noms pleinement qualifiés se terminant par le domaine sont convertis en noms courts. - Chaque enregistrement est créé individuellement. Si un enregistrement spécifique échoue à la validation, il est ignoré et l’erreur est signalée – les enregistrements restants continuent d’être importés.
Après l’import, vous êtes redirigé vers la page de détail de la zone. Un résumé indique combien d’enregistrements ont été importés avec succès et combien ont eu des erreurs.
Exporter une zone
Toute zone peut être exportée au format de fichier de zone BIND standard. Sur la page de détail de la zone, utilisez l’action d’export pour télécharger le fichier.
La zone est exportée au format compatible BIND et livrée en téléchargement texte brut nommé {domain}.zone (ex. : example.com.zone).
Le fichier exporté peut être importé dans tout serveur DNS prenant en charge le format de fichier de zone BIND, ou réimporté dans NexDNS via la fonction d’import.
Zones secondaires
Une zone secondaire est une copie en lecture seule d’une zone hébergée sur un serveur DNS principal externe. NexDNS récupère les données de zone depuis le serveur principal via un transfert de zone AXFR. C’est utile lorsque vous souhaitez utiliser les serveurs de noms NexDNS comme secondaires pour des zones que vous gérez ailleurs.
Prérequis : la création de zones secondaires nécessite la fonctionnalité slave_zones dans votre plan d’abonnement.
Adresse IP du serveur principal : vous devez fournir une adresse IP valide du serveur DNS principal. Cette IP est utilisée pour effectuer les transferts AXFR. Le serveur principal doit autoriser les transferts de zone depuis les adresses IP des serveurs NexDNS.
Fonctionnement des zones secondaires :
- La zone secondaire est enregistrée dans votre compte avec le type
slaveet l’IP du serveur principal spécifiée. - Les serveurs de noms NexDNS sont configurés pour récupérer la zone depuis votre IP principale comme source de transfert.
- Les serveurs de noms NexDNS effectuent automatiquement un transfert AXFR depuis le serveur principal pour alimenter les données de zone.
- Les zones secondaires ne peuvent pas être modifiées directement – les enregistrements sont gérés sur le serveur principal externe.
Retransfert manuel : vous pouvez déclencher un retransfert AXFR manuel depuis la page de détail de la zone. Cela récupère à nouveau l’intégralité de la zone depuis le serveur principal immédiatement. Utilisez ceci si vous savez que le serveur principal a été mis à jour et que vous ne souhaitez pas attendre le cycle de rafraîchissement normal basé sur le SOA.
DNSSEC
DNSSEC (DNS Security Extensions) fournit une authentification cryptographique des réponses DNS, protégeant contre l’usurpation et l’empoisonnement de cache. NexDNS prend en charge la signature DNSSEC automatique pour les zones principales.
Activer DNSSEC :
- DNSSEC peut être activé depuis la page de détail de la zone. L’option n’est disponible que pour les zones principales.
- Lorsqu’il est activé, le système crée deux clés cryptographiques pour la zone :
- Une KSK (Key Signing Key) – signe le jeu d’enregistrements DNSKEY.
- Une ZSK (Zone Signing Key) – signe tous les autres jeux d’enregistrements de la zone.
- Les deux clés utilisent l’algorithme ECDSAP256SHA256 (algorithme 13, ECDSA avec courbe P-256 et SHA-256). Il s’agit d’un algorithme moderne, largement pris en charge, avec des signatures compactes.
- La signature de zone est gérée automatiquement – chaque réponse DNS est signée en temps réel.
Enregistrements DS :
Après avoir activé DNSSEC, le système fournit des enregistrements DS (Delegation Signer) que vous devez ajouter auprès de votre bureau d’enregistrement de domaine. Ces enregistrements DS créent la chaîne de confiance depuis la zone parente. Les enregistrements DS sont affichés sur la page de détail de la zone et sont dérivés de la KSK active. Sans configurer les enregistrements DS auprès du bureau d’enregistrement, la validation DNSSEC ne fonctionnera pas pour les résolveurs externes.
Rotation des clés :
Les clés peuvent être tournées individuellement (KSK ou ZSK). La rotation crée une nouvelle clé du même type avec l’algorithme ECDSAP256SHA256, l’active et désactive la précédente. L’ancienne clé est conservée (mais désactivée) pour permettre la période de transition. Les clés individuelles peuvent également être activées, désactivées ou supprimées via l’interface de gestion des zones.
Désactiver DNSSEC :
Lorsque DNSSEC est désactivé, toutes les clés cryptographiques de la zone sont supprimées. Vous devez également supprimer les enregistrements DS de votre bureau d’enregistrement de domaine pour éviter les échecs de validation. La zone revient à un fonctionnement DNS standard non signé.
Supprimer une zone
Les zones peuvent être supprimées individuellement depuis la page de détail de la zone ou en masse depuis la liste des zones. La suppression nécessite un accès en édition à la zone.
Lorsqu’une zone est supprimée, les opérations suivantes se produisent dans l’ordre :
- Les copies secondaires sont supprimées de tous les serveurs secondaires du groupe NS de la zone (les échecs sont journalisés mais ne bloquent pas la suppression).
- La zone est supprimée des serveurs de noms NexDNS. Si elle est déjà absente, la suppression se poursuit normalement.
- La zone est supprimée de votre compte.
La suppression est immédiate et irréversible. Tous les enregistrements DNS associés à la zone sont définitivement supprimés.
Groupes NS
Un groupe NS est un ensemble de serveurs de noms NexDNS qui servent vos zones. Chaque groupe a un nom et contient un serveur de noms principal et un ou plusieurs serveurs secondaires.
Les groupes NS sont configurés avec :
- TTL par défaut – utilisé pour les enregistrements SOA et NS lors de la création de zones (validé comme une valeur TTL correcte).
- IP du serveur principal – l’adresse IP que les serveurs secondaires utilisent pour les transferts AXFR au sein du groupe.
- E-mail administrateur – adresse e-mail de contact optionnelle pour le groupe.
Lorsqu’une zone est créée, les serveurs du groupe NS déterminent les enregistrements NS ajoutés à la zone et quels serveurs secondaires reçoivent une copie de la zone pour la redondance.
État de synchronisation des zones
Chaque zone possède un état de synchronisation qui indique si elle a été correctement provisionnée sur les serveurs de noms NexDNS. Valeurs possibles :
- pending – la zone a été enregistrée mais n’est pas encore active sur les serveurs de noms.
- syncing – le provisionnement sur les serveurs de noms est en cours.
- synced – la zone est entièrement provisionnée et active sur les serveurs de noms.
- failed – le provisionnement a échoué. Vous êtes notifié, et le système réessaie automatiquement en arrière-plan.
Dans la plupart des cas, le provisionnement se fait immédiatement lors de la création de la zone. S’il ne peut pas aboutir immédiatement, la zone reste en état pending et est réessayée automatiquement.