Résolution DNS

Interrogez les enregistrements DNS d'un domaine

Guide

Une recherche DNS interroge les types d'enregistrements publiés par un domaine - A, AAAA, MX, TXT, NS, CNAME, SOA, PTR, SRV, CAA - et renvoie ce qui est réellement actif sur les serveurs faisant autorité à l'instant de la requête.

Ce que couvre une recherche DNS

Le DNS n'est pas un type d'enregistrement unique : c'est un ensemble de types indépendants, stockés sous le même nom de domaine, chacun répondant à une question différente. Un enregistrement A répond à "quelle adresse IPv4 héberge ce nom". Un MX répond à "où vont les emails de ce domaine". Un TXT répond à "quel texte arbitraire a-t-on attaché ici", ce qui permet à SPF, DKIM ou aux chaînes de vérification de domaine de se greffer sur le DNS sans avoir besoin de leur propre type d'enregistrement. Interroger tout en une seule fois donne la vue la plus complète du câblage d'un domaine, plutôt que de deviner quel seul type consulter.

Chaque type interrogé par cet outil est défini par sa propre RFC : A et CNAME par la RFC 1035, AAAA par la RFC 3596, MX par les RFC 1035 et 5321, SOA par la RFC 1035, NS par la RFC 1035, PTR par la RFC 1035, SRV par la RFC 2782, CAA par la RFC 8659. Aucun de ces enregistrements ne dépend de l'existence des autres : un domaine peut avoir un MX sans aucun site web, un site web sans messagerie, ou un CAA restreignant l'émission de certificats sur un domaine qui ne résout par ailleurs vers rien du tout.

Une recherche ne reflète que ce que voient les résolveurs à travers la chaîne d'autorité au moment de la requête. Ce n'est pas un historique et cela ne montre pas un enregistrement qui existait hier mais a été modifié ou supprimé depuis - pour cela, le registrar ou l'hébergeur DNS du domaine reste la source de vérité, pas une requête ponctuelle.

  • A / AAAA - adresses IPv4 et IPv6 vers lesquelles résout un nom d'hôte
  • MX - serveurs de messagerie et leur priorité de livraison
  • TXT - texte arbitraire utilisé pour SPF, DKIM, la vérification de domaine, et bien d'autres usages
  • NS - les serveurs faisant autorité pour la zone
  • CNAME - un alias qui redirige un nom vers un autre nom canonique
  • SOA - métadonnées de zone : serveur primaire, numéro de série, temporisations refresh/retry/expire
  • PTR - correspondance inverse d'une adresse IP vers un nom d'hôte
  • SRV - enregistrements de localisation de service (port, poids, priorité) pour les protocoles qui les publient
  • CAA - quelles autorités de certification sont autorisées à émettre des certificats pour le domaine

Lire les résultats

Les résultats sont regroupés par type d'enregistrement, chaque ligne affichant la valeur et, le cas échéant, un TTL en secondes et un numéro de priorité. Un domaine qui héberge à la fois un site et une messagerie renverra typiquement un A (ou AAAA) pour le site, des MX pour le courrier, des TXT pour la vérification d'expéditeur, et des NS nommant ses serveurs - le tout en une seule requête, puisque ce sont des ensembles indépendants vivant sous un même nom.

Un TTL (time-to-live) est le nombre de secondes pendant lequel un résolveur a le droit de garder cet enregistrement en cache avant de le requêter à nouveau. Un TTL bas (60 à 300 s) fait propager les changements vite mais sollicite davantage les serveurs faisant autorité ; un TTL élevé (3600 s et plus) réduit les requêtes mais ralentit la propagation en cas de modification. Le TTL se règle par enregistrement, pas par domaine - un A et les MX du même domaine peuvent porter des TTL totalement différents.

Les enregistrements MX et SRV portent en plus une priorité (et pour SRV, un poids) qui fixe l'ordre d'essai - les chiffres les plus bas sont tentés en premier. Un CNAME, s'il est présent, remplace tout autre type à ce nom exact selon la RFC 1034 section 3.6.2 : un nom ne peut pas avoir à la fois un CNAME et un A, par exemple, ce qui explique pourquoi un CNAME apparaît généralement seul quand il est présent.

Si rien ne remonte pour un type d'enregistrement donné, cela signifie qu'aucun enregistrement de ce type n'est publié - pas que la recherche a échoué. Un domaine sans MX n'a simplement aucune messagerie configurée ; un domaine sans CAA n'a restreint aucune autorité de certification, et n'importe quelle CA publique peut émettre pour lui.

Type d'enregistrementExemple de valeurCe que ça indique
A203.0.113.10Adresse IPv4 vers laquelle le nom résout
MX10 mail.example.comPriorité 10, courrier géré par mail.example.com
TXTv=spf1 include:_spf.example.com ~allPolitique SPF autorisant les expéditeurs
NSns1.example.comServeur faisant autorité pour la zone
CAA0 issue "letsencrypt.org"Seule cette CA peut émettre des certificats

Pourquoi le même domaine peut afficher des résultats différents dans le temps

La mise en cache DNS fait qu'une requête lancée depuis deux réseaux différents, ou depuis le même réseau à quelques minutes d'intervalle, peut renvoyer des valeurs différentes si un changement récent n'a pas encore fini de se propager partout. C'est normal - c'est exactement ce que le TTL est censé encadrer, pas un défaut de l'outil.

Un domaine en cours de migration - changement d'hébergeur DNS ou de plateforme de messagerie - affichera anciennes et nouvelles valeurs côte à côte pendant une fenêtre à peu près égale au TTL le plus long impliqué, le temps que les anciennes valeurs sortent des caches de tous les résolveurs. Vérifier A, MX et NS ensemble pendant une migration reste le moyen le plus rapide de voir quelles parties ont déjà basculé et lesquelles pointent encore vers l'ancien prestataire.

Questions fréquentes

Quelle est la différence entre une recherche DNS et une recherche WHOIS ?

Une recherche DNS interroge les enregistrements publiés par un domaine - ses adresses IP, ses serveurs de messagerie, ses serveurs de noms, etc. Une recherche WHOIS interroge les données d'enregistrement : qui a déposé le domaine, via quel registrar, et à quelle date il expire. Les deux systèmes sont totalement séparés ; un domaine peut avoir des enregistrements DNS complets et un WHOIS masqué par confidentialité, ou l'inverse.

Pourquoi un domaine sans enregistrement A résout-il quand même dans un navigateur ?

Un nom d'hôte peut résoudre via un CNAME pointant vers un autre domaine qui porte, lui, le véritable enregistrement A, plutôt que d'en avoir un en propre. Selon la RFC 1034, un nom portant un CNAME ne peut pas avoir aussi un A au même nom - le navigateur suit la chaîne de CNAME jusqu'à l'enregistrement A situé au bout.

Un même nom peut-il porter plusieurs types d'enregistrements en même temps ?

Oui, et c'est le cas de la plupart des domaines actifs. Un même nom porte couramment un A et un AAAA (IPv4 et IPv6), un MX pour le courrier et un TXT de vérification en même temps, chacun renvoyé indépendamment selon le type demandé. La seule exclusion stricte concerne le CNAME : la RFC 1034 interdit à un nom porteur d'un CNAME de porter tout autre type, ce qui explique qu'un CNAME apparaisse toujours seul.

Que signifie l'absence d'enregistrement NS ?

Cela signifie généralement que la requête portait sur un nom qui n'est pas lui-même une zone déléguée - par exemple un sous-domaine entièrement servi par les enregistrements de la zone parente plutôt que délégué à ses propres serveurs de noms. Le domaine parent a presque toujours ses propres NS ; l'absence est spécifique au nom interrogé, pas au fonctionnement du DNS en général.

Pourquoi cette recherche affiche-t-elle encore l'ancienne valeur juste après ma modification ?

La recherche répond depuis le résolveur qu'elle a emprunté, et ce résolveur peut garder l'ancienne valeur en cache jusqu'à expiration du TTL de l'enregistrement. La modification est pourtant active sur les serveurs faisant autorité dès l'enregistrement : pour le confirmer, interrogez directement les serveurs de noms du domaine plutôt qu'un résolveur public, ce qui contourne entièrement la copie en cache.

Pourquoi une requête TXT renvoie-t-elle parfois plusieurs lignes pour ce qui ressemble à un seul enregistrement SPF ?

La RFC 1035 limite chaque chaîne de caractères TXT à 255 octets sur le réseau, mais plusieurs chaînes entre guillemets peuvent être concaténées en un seul enregistrement TXT plus long. Une recherche DNS affiche la valeur concaténée complète ; ce qui apparaît scindé entre guillemets dans un fichier de zone brut reste un seul enregistrement logique.

Outils liés