Les ordinateurs se connectent à des adresses IP ; les humains retiennent des noms. Le Domain Name System fait la traduction – des milliards de fois par seconde, le plus souvent depuis des caches, en quelques millisecondes.
Les acteurs
- Résolveur de souche : le petit client DNS de votre système d’exploitation ou de votre navigateur.
- Résolveur récursif : un serveur qui se charge de trouver les réponses – exploité par votre FAI ou par un service public comme 1.1.1.1 ou 8.8.8.8.
- Serveurs racine : savent où trouver chaque domaine de premier niveau.
- Serveurs de TLD : pour
.com,.fr,.si, etc. ; ils savent quels serveurs de noms sont responsables de chaque domaine. - Serveurs de noms faisant autorité : détiennent les enregistrements réels d’un domaine.
Une résolution, étape par étape
Quand vous ouvrez www.example.com et que rien n’est en cache :
- Votre appareil demande à son résolveur récursif les enregistrements A (IPv4) et AAAA (IPv6) de
www.example.com. - Le résolveur interroge un serveur racine, qui répond avec les serveurs de
.com. - Il interroge un serveur .com, qui répond avec les serveurs de noms d’
example.com(ses enregistrements NS). - Il interroge l’un des serveurs de noms d’example.com, qui renvoie l’adresse.
- Le résolveur vous transmet la réponse – et la met en cache.
Cache et TTL
Chaque enregistrement porte un TTL (durée de vie) en secondes. Les résolveurs conservent une réponse pendant cette durée avant de redemander. C’est ce qui rend le DNS rapide – et ce qui explique que les modifications prennent du temps : un enregistrement avec un TTL d’une heure peut être servi depuis des caches jusqu’à une heure après votre changement. Baissez le TTL avant une migration prévue.
Bien plus que des adresses
Le DNS indique aussi au monde :
- où livrer le courrier (MX),
- quels noms sont des alias (CNAME),
- quels serveurs peuvent envoyer du courrier ou quelles autorités peuvent émettre des certificats (TXT pour SPF/DMARC, CAA),
- quels serveurs font autorité (NS, SOA),
- et, en sens inverse, quel nom correspond à une adresse IP (PTR).
Chacun a son petit guide : A, AAAA, CNAME, MX, TXT, NS.
Sécurité : DNSSEC et DNS chiffré
DNSSEC permet aux résolveurs de vérifier que les réponses proviennent bien du propriétaire du domaine, grâce à des signatures publiées dans le DNS. DNS-over-HTTPS et DNS-over-TLS chiffrent la connexion entre vous et votre résolveur, afin que les autres utilisateurs du réseau ne puissent ni lire ni modifier vos requêtes. Ils résolvent des problèmes différents et se complètent bien.
Voir en direct
La recherche DNS interroge en direct tous les types d’enregistrements courants et affiche les TTL et l’état DNSSEC – essayez avec cloudflare.com.