Guide pratique

Comprendre et vérifier vos enregistrements DNS

Le DNS est l'annuaire d'internet. Personne ne le consulte volontairement, et on découvre son existence le jour où il se trompe. Voici de quoi ne pas en dépendre.

Niveau débutant  ·  Lecture 12 min  ·  Aucun prérequis technique

Le DNS est l'annuaire d'internet : il traduit un nom lisible par un humain en une adresse comprise par les machines. Comme tout bon annuaire, personne ne le consulte volontairement, et on découvre son existence le jour où il se trompe. Ce jour-là, le site ne répond plus, les courriels partent dans le vide, et quelqu'un finit par dire qu'il faut attendre quarante-huit heures.

Cette page explique ce que contient réellement votre zone DNS, comment la vérifier vous-même, et pourquoi les quarante-huit heures sont une légende confortable.

Renseignez votre nom de domaine : tous les exemples de la page s'adaptent. Les valeurs restent dans votre navigateur, elles ne nous sont jamais transmises.

01À quoi sert le DNS

Quand quelqu'un tape votre adresse dans un navigateur, sa machine ne sait pas où aller. Elle demande à un serveur DNS, qui lui répond une adresse numérique, et c'est seulement là que la connexion s'établit. La même mécanique vaut pour le courrier électronique, pour vos sous-domaines, et pour à peu près tout ce qui porte un nom sur internet.

Trois acteurs se partagent le travail, et savoir qui fait quoi évite beaucoup de coups de téléphone inutiles.

QuiRôleCe qu'on lui demande
Le bureau d'enregistrementVous loue le nom de domaineRenouvellement, transfert, serveurs de noms
L'hébergeur DNSHéberge la zone, c'est-à-dire la liste des enregistrementsAjout et modification des enregistrements
L'hébergeur du siteFait tourner le site et la messagerieLes valeurs à mettre dans les enregistrements
Les trois sont souvent la même société, et parfois non

C'est la source numéro un de confusion. On modifie consciencieusement un enregistrement chez un prestataire, rien ne change, et pour cause : la zone qui fait autorité est hébergée ailleurs. Avant de chercher plus loin, vérifiez quels serveurs de noms votre domaine désigne réellement, la commande figure au paragraphe 05.

02Les enregistrements qui comptent

Une zone DNS peut contenir une trentaine de types d'enregistrements. Dans la vraie vie, six suffisent à expliquer 99 % de ce que vous verrez.

TypeCe qu'il faitExemple
AFait pointer un nom vers une adresse IPv4exemple.fr vers 203.0.113.10
AAAALa même chose en IPv6exemple.fr vers une adresse en IPv6
CNAMEFait pointer un nom vers un autre nomwww vers exemple.fr
MXDésigne le serveur qui reçoit vos courrielsmail.exemple.fr, priorité 10
TXTDu texte libre, utilisé par SPF, DKIM, DMARCVoir le paragraphe 04
NSDésigne les serveurs qui font autorité sur la zoneCeux de votre hébergeur DNS
Le CNAME ne se met pas à la racine

Vous pouvez faire pointer www vers autre chose avec un CNAME. Vous ne pouvez pas faire la même chose pour exemple.fr tout court : la racine du domaine porte déjà d'autres enregistrements, et le DNS interdit la cohabitation. La règle ne se négocie pas, même poliment. Certains hébergeurs proposent un contournement maison, souvent appelé ALIAS ou ANAME ; sinon, mettez un enregistrement A.

03Le TTL, et le mythe de la propagation

Chaque enregistrement porte une durée de vie, le TTL, exprimée en secondes. Elle indique combien de temps les serveurs du monde entier ont le droit de garder la réponse en mémoire avant de la redemander. Un TTL de 3600 signifie une heure.

Et c'est là qu'il faut dire une chose impopulaire : la propagation DNS n'existe pas. Rien ne se propage, rien ne voyage de serveur en serveur. Votre modification est active instantanément sur vos serveurs de noms. Ce qui prend du temps, c'est que les autres oublient l'ancienne réponse, et cette durée est exactement celle du TTL que vous aviez vous-même fixé. Les quarante-huit heures sont une formule commode pour dire qu'on ne sait pas, et qu'on préfère que vous rappeliez lundi.

La conséquence pratique, et elle est précieuse

Si vous savez que vous allez modifier un enregistrement, abaissez son TTL à 300 secondes la veille. Le lendemain, votre changement sera visible partout en cinq minutes au lieu de plusieurs heures. Vous remonterez le TTL une fois tout vérifié. C'est le seul conseil de cette page qui vous fera gagner une demi-journée.

ValeurDuréeQuand l'utiliser
3005 minutesLa veille et le jour d'un changement
36001 heureValeur de confort, bon compromis
8640024 heuresEnregistrements stables, jamais pendant un chantier

04SPF, DKIM, DMARC

Ces trois-là servent à prouver que les courriels envoyés en votre nom viennent bien de chez vous. Sans eux, vos messages finissent dans les indésirables, et n'importe qui peut écrire à vos clients en signant de votre domaine. Ce sont trois enregistrements de type TXT, et ils fonctionnent ensemble.

MécanismeLa question à laquelle il répondSans lui
SPFQuels serveurs ont le droit d'envoyer pour ce domaineN'importe quel serveur peut se faire passer pour vous
DKIMLe message a-t-il été modifié en routeAucune garantie d'intégrité
DMARCQue faire des messages qui échouent aux deux testsChaque destinataire décide dans son coin
À quoi ressemblent les trois enregistrements
# SPF : un seul enregistrement, a la racine du domaine
exemple.fr.    TXT    "v=spf1 include:_spf.exemple.fr -all"

# DKIM : fourni par votre hebergeur, sur un selecteur qu'il indique
sel1._domainkey.exemple.fr.    TXT    "v=DKIM1; k=rsa; p=MIGfMA0GCSq..."

# DMARC : commencez en observation, durcissez ensuite
_dmarc.exemple.fr.    TXT    "v=DMARC1; p=none; rua=mailto:rapports@exemple.fr"
Un seul SPF, et pas deux

Deux enregistrements SPF ne valent pas deux fois mieux qu'un seul. Ils valent zéro : la norme prévoit qu'un domaine qui en publie plusieurs est considéré comme n'en ayant aucun de valide. Si vous ajoutez un nouvel expéditeur, outil d'infolettre ou logiciel de facturation, il faut l'intégrer à l'enregistrement existant, pas en créer un second.

DMARC, en douceur

Commencez toujours par la politique d'observation. Elle ne bloque rien et vous envoie des rapports sur qui envoie en votre nom. Vous y découvrirez souvent un service oublié depuis des années. Ce n'est qu'une fois ces expéditeurs légitimes bien déclarés que vous pouvez durcir la politique. Passer directement au rejet, c'est éteindre la lumière pour voir où sont les meubles.

05Vérifier par vous-même

Vous n'avez besoin de personne pour savoir ce que dit votre zone. Deux outils en ligne et une commande suffisent, et ils disent tous la même vérité.

  • Notre vérificateur DNS affiche tous vos enregistrements d'un coup, sans rien installer.
  • Notre suivi de mise à jour interroge des serveurs dans plusieurs pays, pour voir qui a déjà oublié l'ancienne réponse.
  • En ligne de commande, dig sur macOS et Linux, nslookup sous Windows.
Les commandes utiles
# l'adresse du site, et le TTL restant
dig exemple.fr A

# qui recoit le courrier
dig exemple.fr MX

# la reponse directement a la source, sans memoire intermediaire
dig @ns1.exemple.fr exemple.fr A

# quels serveurs font reellement autorite sur le domaine
dig exemple.fr NS

# sous Windows
nslookup -type=MX exemple.fr
Lire le TTL plutôt que de deviner

La réponse de dig contient une colonne de chiffres qui diminue à chaque interrogation : c'est le temps restant avant que ce serveur redemande la valeur. Si vous venez de modifier un enregistrement et que ce chiffre est encore à 3500, inutile de s'agiter, il reste 58 minutes de patience. En interrogeant directement vos serveurs de noms, vous verrez la nouvelle valeur immédiatement.

06Les sept erreurs classiques

ErreurSymptômeCorrection
Modifier chez le mauvais prestataireRien ne change, jamaisVérifier les serveurs de noms
Deux enregistrements SPFCourriels en indésirablesFusionner en un seul
CNAME à la racine du domaineRefus ou comportement erratiqueEnregistrement A, ou ALIAS
Point final oublié ou en tropLe nom pointe vers lui-même en boucleSuivre la convention de l'interface
TTL à 24 heures pendant un chantierUne journée d'incohérencesAbaisser la veille
Oublier le MX en changeant d'hébergeurSite en ligne, courriels perdusTraiter site et messagerie séparément
Supprimer un enregistrement pour le recréerCoupure inutile le temps du TTLModifier au lieu de supprimer
La première de la liste est la plus fréquente

Et de loin. Si vous avez modifié un enregistrement et que rien ne bouge au bout d'une heure, avant de soupçonner votre navigateur, votre opérateur ou le mauvais sort, vérifiez que vous l'avez modifié chez le bon fournisseur. C'est vexant, cela arrive à tout le monde, et cela représente environ la moitié des demandes d'assistance que nous recevons sur le sujet.

07Changer d'hébergeur sans couper

Un déménagement bien mené ne produit aucune interruption visible. La méthode tient en six étapes, et la première est la plus importante.

  1. La veille, abaisser le TTL de tous les enregistrements concernés à 300 secondes. Si vous ne faites qu'une chose de cette liste, faites celle-là.
  2. Installer le site chez le nouvel hébergeur et le tester avant toute modification DNS, par l'adresse de prévisualisation qu'il fournit.
  3. Vérifier que la messagerie est prête sur la nouvelle plateforme, boîtes créées, mots de passe distribués, et contenu recopié si elle change aussi.
  4. Modifier les enregistrements, en commençant par le site. Les deux hébergements répondent en parallèle pendant quelques minutes, ce qui est exactement l'effet recherché.
  5. Vérifier depuis plusieurs endroits avec l'outil de suivi, et pas seulement depuis votre propre ordinateur.
  6. Remonter le TTL une fois tout validé, et pas avant.
Ne résiliez pas l'ancien hébergement tout de suite

Gardez-le une à deux semaines. Il ne coûte presque rien à côté d'un courriel important perdu parce qu'un serveur lointain gardait encore l'ancienne adresse en mémoire. C'est aussi votre seul filet si quelque chose se révèle manquant sur la nouvelle plateforme.

Si tout cela vous paraît beaucoup

C'est normal, et c'est précisément le genre d'opération que nous faisons à longueur d'année. Le DNS récompense la méthode et punit l'improvisation, mais il ne garde pas rancune : une erreur se corrige, et avec un TTL à cinq minutes, elle se corrige en cinq minutes.

Une question que cette page ne resout pas

Nous hebergeons et infogerons des sites et des messageries pour des TPE, des PME et des associations. Changement d'hebergeur, configuration de messagerie, incident de securite : nous repondons sous 24 heures ouvrees, en francais, par des gens qui connaissent votre dossier.