04 28 29 40 72 Devis gratuit
Explicatif · Réseau

À quoi sert le DNS ?

Définition, déroulement réel d'une résolution, les enregistrements qui comptent en entreprise et le rôle du TTL. Une panne DNS ne ressemble pas à une panne DNS : elle ressemble à une panne d'Internet, et c'est pour cela que le diagnostic part presque toujours dans la mauvaise direction.

Par , fondateur d'Infranat Publié le

Définition

Le DNS, pour Domain Name System, est le service qui traduit un nom lisible par un humain en adresse utilisable par une machine. Quand vous saisissez infranat.fr, votre ordinateur ne sait pas quoi en faire : il doit d'abord demander au DNS quelle adresse IP correspond à ce nom.

On le présente souvent comme l'annuaire téléphonique d'Internet. L'image est utile mais trompeuse sur un point : un annuaire est un document unique et figé, alors que le DNS est une base distribuée sur des millions de serveurs, sans autorité centrale unique, et dont les réponses sont mises en cache à chaque étape.

Cette nuance explique les deux comportements qui déroutent le plus en entreprise : un changement DNS qui met des heures à être visible, et une panne qui touche certains utilisateurs mais pas d'autres, au même moment, dans le même bureau.

Ce qui se passe réellement en une fraction de seconde

Une résolution DNS n'est pas une question posée à un serveur, mais une enquête à plusieurs étages. Pour le nom www.exemple.fr :

  • Le poste regarde d'abord sa propre mémoire. Si le nom a été résolu récemment, la réponse est déjà là et rien ne part sur le réseau.
  • Sinon il interroge son résolveur, généralement le serveur DNS de l'entreprise ou celui du fournisseur d'accès, dont l'adresse lui a été donnée par le DHCP.
  • Le résolveur, s'il ne sait pas, demande à un serveur racine qui gère .fr.
  • Le serveur du domaine de premier niveau indique quels serveurs font autorité sur exemple.fr.
  • Le serveur autoritaire répond enfin l'adresse IP. Lui seul détient la vérité ; tous les autres ne font que relayer et mémoriser.

Le résolveur conserve ensuite la réponse pendant une durée fixée par le propriétaire du domaine. C'est ce qui rend le système supportable à l'échelle d'Internet, et c'est aussi la source de la plupart des surprises.

Le TTL, la donnée que tout le monde oublie

Chaque enregistrement DNS porte une durée de vie, le TTL (time to live), exprimée en secondes. Un TTL de 3 600 signifie qu'un résolveur qui a obtenu la réponse a le droit de la réutiliser pendant une heure sans redemander, même si vous l'avez modifiée entre-temps.

Conséquence pratique, et elle est systématique : un changement DNS n'est jamais instantané pour tout le monde. Pendant la durée du TTL, une partie des visiteurs est envoyée vers l'ancienne adresse et une autre vers la nouvelle, sans qu'aucune des deux ne soit en tort.

La règle de métier qui en découle est simple : avant une migration de serveur ou de messagerie, on abaisse le TTL à quelques minutes, et on attend au moins l'ancienne durée de TTL avant de basculer. On le remonte une fois la bascule stabilisée. Sauter cette étape est la cause la plus fréquente des migrations qui « marchent chez certains seulement ».

Les enregistrements qui comptent en entreprise

Une zone DNS contient plusieurs types d'enregistrements. Six suffisent à expliquer la quasi-totalité des incidents en PME.

Type À quoi il sert Ce qui casse s'il est faux
A / AAAA Associe un nom à une adresse IP, en version 4 pour A et version 6 pour AAAA. Le site ou l'application n'est plus joignable, ou pointe vers le mauvais serveur.
CNAME Déclare qu'un nom est un alias d'un autre nom. Rupture en cascade : tout ce qui pointait vers l'alias suit la cible, bonne ou mauvaise.
MX Indique quels serveurs reçoivent le courrier du domaine, avec un ordre de priorité. Plus aucun courriel entrant. C'est la panne la plus silencieuse et la plus coûteuse.
TXT Porte du texte libre, en pratique les politiques de messagerie SPF, DKIM et DMARC, et les preuves de propriété du domaine. Vos courriels légitimes partent en indésirable, ou votre domaine devient usurpable.
NS Désigne les serveurs qui font autorité sur la zone. Le domaine entier devient irrésolvable. C'est la panne maximale.
SRV Publie l'emplacement d'un service, utilisé notamment par la téléphonie IP et certains services Microsoft. Les postes ne trouvent plus leur service : téléphones qui ne s'enregistrent pas, clients qui ne se connectent pas.

Les trois enregistrements TXT de messagerie méritent une attention particulière : ce sont eux qui déterminent si vos courriels arrivent en boîte de réception ou en indésirable.

DNS interne et DNS public : deux mondes à ne pas mélanger

Dans une entreprise équipée d'un annuaire Active Directory, il existe deux DNS qui coexistent et qui ne répondent pas aux mêmes questions.

Le DNS interne, porté par les contrôleurs de domaine, connaît les noms des machines du réseau local et publie les enregistrements de service dont l'annuaire a besoin pour fonctionner. Sans lui, les postes ne trouvent plus leur contrôleur de domaine : les ouvertures de session s'allongent, les lecteurs réseau ne se connectent plus, les stratégies de groupe ne s'appliquent plus.

Le DNS public, lui, publie vers l'extérieur ce que le monde doit savoir de votre domaine : où est votre site, qui reçoit votre courrier.

L'erreur de configuration la plus répandue

Donner aux postes de travail l'adresse d'un résolveur public comme serveur DNS, en plus ou à la place du serveur interne. Tant que le serveur interne répond, tout semble normal. Dès qu'une requête part sur le résolveur public, le poste ne reçoit plus les enregistrements du domaine et se comporte comme s'il avait quitté l'entreprise, par intermittence. C'est la cause classique des symptômes « aléatoires » qui résistent des semaines au diagnostic.

La règle : les postes d'un domaine pointent vers les serveurs DNS internes, et uniquement vers eux. Ce sont ces serveurs internes qui, à leur tour, interrogent l'extérieur pour tout ce qui ne les concerne pas.

Reconnaître une panne DNS

Les symptômes désignent toujours un autre coupable. Voici comment trancher en deux minutes.

Les signes qui doivent y faire penser

  • « Internet ne marche plus » alors que la connexion est parfaitement active.
  • Les sites déjà visités fonctionnent encore, les autres non : le cache local répond, le reste échoue.
  • Un collègue n'a aucun problème au même instant, sur le même réseau : son cache est encore valide.
  • Les applications métier en interne répondent, mais rien ne sort vers l'extérieur, ou l'inverse.
  • Les courriels ne partent plus, avec un message d'erreur mentionnant un nom d'hôte introuvable.

Le test qui tranche

Comparer une connexion par nom et une connexion par adresse IP. Si l'adresse IP répond et que le nom ne répond pas, le réseau fonctionne et le problème est la résolution de noms. Ce seul test écarte le fournisseur d'accès, le câblage et le pare-feu.

Sous Windows, nslookup un-nom.fr indique quel serveur a répondu et ce qu'il a répondu. Deux informations suffisent : quel résolveur a été interrogé, et s'il a donné une réponse ou une erreur. Un serveur qui ne répond pas du tout et un serveur qui répond « ce nom n'existe pas » sont deux pannes différentes, qui ne se corrigent pas de la même manière.

Pourquoi le DNS est un point de défaillance unique

Le DNS n'a pas besoin de tomber longtemps pour faire mal. Comme presque tout commence par une résolution de noms, son indisponibilité se propage instantanément à la messagerie, aux applications en ligne, à la téléphonie IP, aux sauvegardes externalisées et à la supervision elle-même.

C'est la raison pour laquelle un DNS d'entreprise se conçoit toujours en au moins deux serveurs indépendants, et pourquoi la supervision d'une résolution de noms fait partie des premières sondes que nous mettons en place sur une infrastructure.

Le DNS comme outil de sécurité

Puisque toute connexion commence par une résolution de noms, le DNS est le meilleur endroit pour bloquer ce qui ne doit pas être joint, et souvent le moins coûteux.

Un résolveur filtrant refuse de résoudre les noms associés à des sites de diffusion de logiciels malveillants ou à des serveurs de commande. L'intérêt est double : la protection s'applique avant même qu'une connexion soit tentée, et elle couvre tous les appareils du réseau sans rien installer sur chacun. C'est aussi un garde-fou utile contre l'hameçonnage, dont nous détaillons la conduite à tenir dans notre page sur l'hameçonnage.

DNSSEC répond à un autre problème : garantir qu'une réponse DNS n'a pas été falsifiée en route. Il signe cryptographiquement les enregistrements d'une zone, ce qui permet au résolveur de vérifier leur authenticité. À noter, et c'est souvent mal compris : DNSSEC authentifie la réponse, il ne la chiffre pas.

Enfin le DNS peut servir à exfiltrer des données, en encodant l'information dans des requêtes que les pare-feu laissent généralement passer sans examen. C'est une raison supplémentaire de faire passer toutes les requêtes par des résolveurs maîtrisés et journalisés plutôt que de laisser chaque poste interroger qui il veut.

Les six points à vérifier sur votre DNS

Ce que nous contrôlons systématiquement lors d'un audit informatique.

  • Deux serveurs de résolution au minimum, réellement indépendants, et vérifiés comme tels plutôt que supposés.
  • Les postes du domaine ne pointent que vers les DNS internes, sans résolveur public en secours dans la configuration.
  • SPF, DKIM et DMARC publiés et cohérents, faute de quoi vos courriels légitimes sont traités comme suspects.
  • Le nom de domaine lui-même n'expire pas bientôt, avec un contact de renouvellement toujours valide. Un domaine expiré coupe tout, et la personne qui recevait l'avertissement a parfois quitté l'entreprise.
  • Les TTL sont cohérents avec vos projets : inutile de garder 86 400 secondes sur un enregistrement que vous allez déplacer le mois prochain.
  • La résolution est supervisée, et pas seulement la disponibilité du serveur. Un serveur DNS peut répondre « je suis en ligne » tout en ne résolvant plus rien.

Questions fréquentes

Qu'est-ce que le DNS, en une phrase ?

Le DNS est le service qui traduit un nom de domaine lisible par un humain, comme infranat.fr, en adresse IP utilisable par une machine. Sans lui, il faudrait retenir l'adresse numérique de chaque service que vous utilisez.

Que signifie l'acronyme DNS ?

DNS signifie Domain Name System, soit système de noms de domaine. Le terme désigne à la fois le protocole, la base de données distribuée et les serveurs qui la rendent accessible.

Pourquoi une panne DNS ressemble-t-elle à une panne Internet ?

Parce que presque toute connexion commence par une résolution de nom. Quand le DNS ne répond plus, la connexion réseau reste parfaitement fonctionnelle mais plus aucun nom ne peut être traduit : l'utilisateur constate que rien ne marche et conclut logiquement que la ligne est coupée. Le test qui tranche est de joindre un service par son adresse IP : si cela fonctionne, le réseau va bien et le problème est la résolution de noms.

Combien de temps prend un changement DNS ?

Le temps du TTL de l'enregistrement modifié, c'est-à-dire la durée pendant laquelle les résolveurs ont le droit de réutiliser l'ancienne réponse. Avec un TTL de 24 heures, une partie des visiteurs continuera d'être envoyée vers l'ancienne adresse pendant une journée. C'est pourquoi on abaisse le TTL plusieurs heures avant une migration, puis on le remonte après.

Quelle différence entre un enregistrement A et un CNAME ?

Un enregistrement A associe directement un nom à une adresse IP. Un CNAME déclare qu'un nom est l'alias d'un autre nom : la résolution repart alors sur la cible. Le CNAME évite de répéter une adresse IP à plusieurs endroits, mais il ajoute une étape et ne peut pas être utilisé à la racine d'un domaine dans le DNS standard.

À quoi servent les enregistrements MX ?

Les enregistrements MX indiquent quels serveurs reçoivent le courrier destiné à votre domaine, avec un ordre de priorité. S'ils sont effacés ou mal configurés, vous ne recevez plus aucun courriel, souvent sans aucune alerte : les expéditeurs reçoivent un rejet, vous ne voyez qu'une boîte anormalement calme.

Faut-il utiliser un DNS public sur les postes de l'entreprise ?

Non, si vos postes appartiennent à un domaine Active Directory. Ils doivent pointer uniquement vers les serveurs DNS internes, qui seuls connaissent les enregistrements de service de l'annuaire. Ajouter un résolveur public en secours produit des pannes intermittentes très difficiles à diagnostiquer : tant que le serveur interne répond, tout va bien, et dès qu'une requête part sur le résolveur public, le poste se comporte comme s'il avait quitté le domaine.

Qu'est-ce que DNSSEC et faut-il l'activer ?

DNSSEC signe cryptographiquement les enregistrements d'une zone pour qu'un résolveur puisse vérifier qu'une réponse n'a pas été falsifiée en route. Il authentifie la réponse mais ne la chiffre pas. Son activation est recommandée, à condition de maîtriser la gestion des clés : une signature expirée ou incohérente rend le domaine irrésolvable pour les résolveurs qui valident, ce qui est une panne totale.

Combien de serveurs DNS faut-il dans une PME ?

Deux au minimum, réellement indépendants. Le DNS est un point de défaillance unique : son indisponibilité se propage immédiatement à la messagerie, aux applications en ligne, à la téléphonie IP et aux sauvegardes externalisées. Deux serveurs sur le même hyperviseur ne constituent pas une redondance.

Un nom de domaine expiré coupe-t-il tout ?

Oui, et c'est l'une des pannes les plus brutales et les plus évitables. Dès l'expiration, le domaine cesse d'être résolvable : site inaccessible, courriels rejetés, services qui s'appuient sur ce nom à l'arrêt. L'avertissement de renouvellement part sur une adresse de contact qui a parfois des années, souvent celle d'une personne qui a quitté l'entreprise. Vérifier la date d'expiration et le contact fait partie de nos contrôles de base.

Savez-vous vers quels serveurs DNS pointent vos postes ?

C'est une vérification de deux minutes qui révèle régulièrement une configuration à l'origine de pannes intermittentes anciennes. État des lieux de votre résolution de noms et de vos enregistrements de messagerie, offert.

Faire vérifier mon DNS