Le DNS est l'annuaire d'internet : il traduit un nom lisible par un humain en une adresse comprise par les machines. Comme tout bon annuaire, personne ne le consulte volontairement, et on découvre son existence le jour où il se trompe. Ce jour-là, le site ne répond plus, les courriels partent dans le vide, et quelqu'un finit par dire qu'il faut attendre quarante-huit heures.
Cette page explique ce que contient réellement votre zone DNS, comment la vérifier vous-même, et pourquoi les quarante-huit heures sont une légende confortable.
Renseignez votre nom de domaine : tous les exemples de la page s'adaptent. Les valeurs restent dans votre navigateur, elles ne nous sont jamais transmises.
01À quoi sert le DNS
Quand quelqu'un tape votre adresse dans un navigateur, sa machine ne sait pas où aller. Elle demande à un serveur DNS, qui lui répond une adresse numérique, et c'est seulement là que la connexion s'établit. La même mécanique vaut pour le courrier électronique, pour vos sous-domaines, et pour à peu près tout ce qui porte un nom sur internet.
Trois acteurs se partagent le travail, et savoir qui fait quoi évite beaucoup de coups de téléphone inutiles.
| Qui | Rôle | Ce qu'on lui demande |
|---|---|---|
| Le bureau d'enregistrement | Vous loue le nom de domaine | Renouvellement, transfert, serveurs de noms |
| L'hébergeur DNS | Héberge la zone, c'est-à-dire la liste des enregistrements | Ajout et modification des enregistrements |
| L'hébergeur du site | Fait tourner le site et la messagerie | Les valeurs à mettre dans les enregistrements |
C'est la source numéro un de confusion. On modifie consciencieusement un enregistrement chez un prestataire, rien ne change, et pour cause : la zone qui fait autorité est hébergée ailleurs. Avant de chercher plus loin, vérifiez quels serveurs de noms votre domaine désigne réellement, la commande figure au paragraphe 05.
02Les enregistrements qui comptent
Une zone DNS peut contenir une trentaine de types d'enregistrements. Dans la vraie vie, six suffisent à expliquer 99 % de ce que vous verrez.
| Type | Ce qu'il fait | Exemple |
|---|---|---|
| A | Fait pointer un nom vers une adresse IPv4 | exemple.fr vers 203.0.113.10 |
| AAAA | La même chose en IPv6 | exemple.fr vers une adresse en IPv6 |
| CNAME | Fait pointer un nom vers un autre nom | www vers exemple.fr |
| MX | Désigne le serveur qui reçoit vos courriels | mail.exemple.fr, priorité 10 |
| TXT | Du texte libre, utilisé par SPF, DKIM, DMARC | Voir le paragraphe 04 |
| NS | Désigne les serveurs qui font autorité sur la zone | Ceux de votre hébergeur DNS |
Vous pouvez faire pointer www vers autre chose avec un CNAME. Vous ne pouvez pas
faire la même chose pour exemple.fr tout court : la racine du domaine porte déjà
d'autres enregistrements, et le DNS interdit la cohabitation. La règle ne se négocie pas, même
poliment. Certains hébergeurs proposent un contournement maison, souvent appelé ALIAS ou
ANAME ; sinon, mettez un enregistrement A.
03Le TTL, et le mythe de la propagation
Chaque enregistrement porte une durée de vie, le TTL, exprimée en secondes. Elle indique combien de temps les serveurs du monde entier ont le droit de garder la réponse en mémoire avant de la redemander. Un TTL de 3600 signifie une heure.
Et c'est là qu'il faut dire une chose impopulaire : la propagation DNS n'existe pas. Rien ne se propage, rien ne voyage de serveur en serveur. Votre modification est active instantanément sur vos serveurs de noms. Ce qui prend du temps, c'est que les autres oublient l'ancienne réponse, et cette durée est exactement celle du TTL que vous aviez vous-même fixé. Les quarante-huit heures sont une formule commode pour dire qu'on ne sait pas, et qu'on préfère que vous rappeliez lundi.
Si vous savez que vous allez modifier un enregistrement, abaissez son TTL à 300 secondes la veille. Le lendemain, votre changement sera visible partout en cinq minutes au lieu de plusieurs heures. Vous remonterez le TTL une fois tout vérifié. C'est le seul conseil de cette page qui vous fera gagner une demi-journée.
| Valeur | Durée | Quand l'utiliser |
|---|---|---|
| 300 | 5 minutes | La veille et le jour d'un changement |
| 3600 | 1 heure | Valeur de confort, bon compromis |
| 86400 | 24 heures | Enregistrements stables, jamais pendant un chantier |
04SPF, DKIM, DMARC
Ces trois-là servent à prouver que les courriels envoyés en votre nom viennent bien de chez vous. Sans eux, vos messages finissent dans les indésirables, et n'importe qui peut écrire à vos clients en signant de votre domaine. Ce sont trois enregistrements de type TXT, et ils fonctionnent ensemble.
| Mécanisme | La question à laquelle il répond | Sans lui |
|---|---|---|
| SPF | Quels serveurs ont le droit d'envoyer pour ce domaine | N'importe quel serveur peut se faire passer pour vous |
| DKIM | Le message a-t-il été modifié en route | Aucune garantie d'intégrité |
| DMARC | Que faire des messages qui échouent aux deux tests | Chaque destinataire décide dans son coin |
# SPF : un seul enregistrement, a la racine du domaine exemple.fr. TXT "v=spf1 include:_spf.exemple.fr -all" # DKIM : fourni par votre hebergeur, sur un selecteur qu'il indique sel1._domainkey.exemple.fr. TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSq..." # DMARC : commencez en observation, durcissez ensuite _dmarc.exemple.fr. TXT "v=DMARC1; p=none; rua=mailto:rapports@exemple.fr"
Deux enregistrements SPF ne valent pas deux fois mieux qu'un seul. Ils valent zéro : la norme prévoit qu'un domaine qui en publie plusieurs est considéré comme n'en ayant aucun de valide. Si vous ajoutez un nouvel expéditeur, outil d'infolettre ou logiciel de facturation, il faut l'intégrer à l'enregistrement existant, pas en créer un second.
Commencez toujours par la politique d'observation. Elle ne bloque rien et vous envoie des rapports sur qui envoie en votre nom. Vous y découvrirez souvent un service oublié depuis des années. Ce n'est qu'une fois ces expéditeurs légitimes bien déclarés que vous pouvez durcir la politique. Passer directement au rejet, c'est éteindre la lumière pour voir où sont les meubles.
05Vérifier par vous-même
Vous n'avez besoin de personne pour savoir ce que dit votre zone. Deux outils en ligne et une commande suffisent, et ils disent tous la même vérité.
- Notre vérificateur DNS affiche tous vos enregistrements d'un coup, sans rien installer.
- Notre suivi de mise à jour interroge des serveurs dans plusieurs pays, pour voir qui a déjà oublié l'ancienne réponse.
- En ligne de commande,
digsur macOS et Linux,nslookupsous Windows.
# l'adresse du site, et le TTL restant dig exemple.fr A # qui recoit le courrier dig exemple.fr MX # la reponse directement a la source, sans memoire intermediaire dig @ns1.exemple.fr exemple.fr A # quels serveurs font reellement autorite sur le domaine dig exemple.fr NS # sous Windows nslookup -type=MX exemple.fr
La réponse de dig contient une colonne de chiffres qui diminue à chaque
interrogation : c'est le temps restant avant que ce serveur redemande la valeur. Si vous venez
de modifier un enregistrement et que ce chiffre est encore à 3500, inutile de s'agiter, il
reste 58 minutes de patience. En interrogeant directement vos serveurs de noms, vous verrez la
nouvelle valeur immédiatement.
06Les sept erreurs classiques
| Erreur | Symptôme | Correction |
|---|---|---|
| Modifier chez le mauvais prestataire | Rien ne change, jamais | Vérifier les serveurs de noms |
| Deux enregistrements SPF | Courriels en indésirables | Fusionner en un seul |
| CNAME à la racine du domaine | Refus ou comportement erratique | Enregistrement A, ou ALIAS |
| Point final oublié ou en trop | Le nom pointe vers lui-même en boucle | Suivre la convention de l'interface |
| TTL à 24 heures pendant un chantier | Une journée d'incohérences | Abaisser la veille |
| Oublier le MX en changeant d'hébergeur | Site en ligne, courriels perdus | Traiter site et messagerie séparément |
| Supprimer un enregistrement pour le recréer | Coupure inutile le temps du TTL | Modifier au lieu de supprimer |
Et de loin. Si vous avez modifié un enregistrement et que rien ne bouge au bout d'une heure, avant de soupçonner votre navigateur, votre opérateur ou le mauvais sort, vérifiez que vous l'avez modifié chez le bon fournisseur. C'est vexant, cela arrive à tout le monde, et cela représente environ la moitié des demandes d'assistance que nous recevons sur le sujet.
07Changer d'hébergeur sans couper
Un déménagement bien mené ne produit aucune interruption visible. La méthode tient en six étapes, et la première est la plus importante.
- La veille, abaisser le TTL de tous les enregistrements concernés à 300 secondes. Si vous ne faites qu'une chose de cette liste, faites celle-là.
- Installer le site chez le nouvel hébergeur et le tester avant toute modification DNS, par l'adresse de prévisualisation qu'il fournit.
- Vérifier que la messagerie est prête sur la nouvelle plateforme, boîtes créées, mots de passe distribués, et contenu recopié si elle change aussi.
- Modifier les enregistrements, en commençant par le site. Les deux hébergements répondent en parallèle pendant quelques minutes, ce qui est exactement l'effet recherché.
- Vérifier depuis plusieurs endroits avec l'outil de suivi, et pas seulement depuis votre propre ordinateur.
- Remonter le TTL une fois tout validé, et pas avant.
Gardez-le une à deux semaines. Il ne coûte presque rien à côté d'un courriel important perdu parce qu'un serveur lointain gardait encore l'ancienne adresse en mémoire. C'est aussi votre seul filet si quelque chose se révèle manquant sur la nouvelle plateforme.
C'est normal, et c'est précisément le genre d'opération que nous faisons à longueur d'année. Le DNS récompense la méthode et punit l'improvisation, mais il ne garde pas rancune : une erreur se corrige, et avec un TTL à cinq minutes, elle se corrige en cinq minutes.
Une question que cette page ne resout pas
Nous hebergeons et infogerons des sites et des messageries pour des TPE, des PME et des associations. Changement d'hebergeur, configuration de messagerie, incident de securite : nous repondons sous 24 heures ouvrees, en francais, par des gens qui connaissent votre dossier.