Les enregistrements DNS expliqués : A, AAAA, CNAME, MX, TXT et NS
Les ordinateurs se connectent à des adresses IP ; les humains tapent des noms. Le système de noms de domaine (DNS) fait le lien entre les deux : il prend un nom comme example.com et renvoie les enregistrements stockés pour ce nom — une adresse, un serveur de messagerie, une ligne de texte qui prouve à qui appartient le domaine. Ce guide explique le trajet d’une requête, ce que contient chaque type d’enregistrement courant, et pourquoi une modification faite il y a une heure n’est peut-être pas encore visible partout.
Comment un nom devient une adresse
Quand vous ouvrez un site web, votre appareil interroge un résolveur récursif — généralement celui de votre fournisseur d’accès, ou un résolveur public comme 1.1.1.1 ou 8.8.8.8. Si le résolveur a la réponse en cache, il répond aussitôt. Sinon, il descend la hiérarchie en partant du sommet :
- Il demande à un serveur racine quels serveurs sont responsables du domaine de premier niveau, par exemple .com. Il existe 13 identités de serveurs racines, exploitées par 12 organisations indépendantes depuis plus de 2 000 sites dans le monde.
- Il demande à l’un des serveurs du domaine de premier niveau quels serveurs de noms détiennent le domaine example.com.
- Il demande l’enregistrement lui-même à l’un de ces serveurs de noms faisant autorité, et obtient la réponse.
Le résolveur conserve ensuite la réponse aussi longtemps que le permet le TTL (durée de vie) de l’enregistrement, et tout autre appareil qui pose la question pendant ce délai reçoit la copie en cache. La plupart des requêtes ne vont jamais plus loin que ce cache, ce qui explique la rapidité du DNS — et la lenteur avec laquelle les modifications se propagent.
Les six enregistrements affichés par l’outil de recherche DNS
| Type | Contenu | Exemple |
|---|---|---|
A | Une adresse IPv4 pour ce nom. | example.com → 192.0.2.10 |
AAAA | Une adresse IPv6 pour ce nom. | example.com → 2001:db8::10 |
CNAME | « Ce nom est un alias : cherchez plutôt cet autre nom. » | www.example.com → example.com |
MX | Les serveurs de messagerie qui acceptent le courrier destiné au domaine, chacun avec un numéro de priorité. | 10 mail.example.com |
TXT | Du texte libre, surtout utilisé pour prouver la propriété du domaine et publier des règles de sécurité de la messagerie. | v=spf1 include:_spf.example.net -all |
NS | Les serveurs de noms faisant autorité pour le domaine. | ns1.example.net |
Un nom peut avoir plusieurs enregistrements du même type. Deux enregistrements A désignent deux serveurs capables de répondre l’un comme l’autre ; les navigateurs en choisissent un et se rabattent sur l’autre en cas d’échec.
Les autres types d’enregistrements que vous croiserez
| Type | Contenu |
|---|---|
SOA | Les données administratives de la zone : le serveur de noms principal, un contact et des délais — dont la durée pendant laquelle une réponse « n’existe pas » peut rester en cache. |
PTR | Le DNS inverse : le nom associé à une adresse IP. Les serveurs de messagerie le vérifient ; la plupart des autres logiciels l’ignorent. |
SRV | L’emplacement d’un service précis — hôte et port —, utilisé par certains services de messagerie instantanée, d’appels et d’annuaire. |
CAA | Les autorités de certification autorisées à émettre des certificats TLS pour le domaine. |
HTTPS / SVCB | Des indications de connexion pour les navigateurs : protocoles pris en charge comme HTTP/3, et points de terminaison alternatifs. |
DS / DNSKEY | Les clés DNSSEC, qui permettent à un résolveur de vérifier que les réponses n’ont pas été falsifiées en chemin. |
Les règles qu’un CNAME doit respecter
Un CNAME déclare que le nom tout entier est un alias ; il ne peut donc partager ce nom avec aucun autre enregistrement. Cela a trois conséquences pratiques :
- Pas de CNAME à la racine d’un domaine. example.com possède toujours des enregistrements NS et SOA, et ne peut donc pas être aussi un CNAME ; www.example.com, si. Beaucoup d’hébergeurs DNS proposent un contournement appelé ALIAS, ANAME ou aplatissement de CNAME (CNAME flattening) : ils suivent eux-mêmes l’alias et publient les adresses obtenues sous forme d’enregistrements A et AAAA ordinaires.
- Pas de CNAME à côté d’un MX ou d’un TXT. Si shop.example.com est un CNAME, il ne peut pas avoir en plus son propre enregistrement MX ou TXT.
- Les enregistrements MX et NS doivent pointer vers un vrai nom d’hôte, jamais vers un alias.
Les enregistrements qui décident où va le courrier
Les serveurs de messagerie cherchent les enregistrements MX du domaine destinataire et les essaient par ordre de priorité — le plus petit numéro d’abord. Deux enregistrements MX de même numéro se partagent la charge.
Un domaine qui ne reçoit aucun courrier peut l’indiquer avec un MX nul : un seul enregistrement MX, de priorité 0, dont l’hôte est un simple point. Les expéditeurs abandonnent alors immédiatement au lieu de réessayer pendant des jours.
Trois enregistrements TXT protègent un domaine contre ceux qui envoient du courrier en son nom :
- SPF, sur le domaine lui-même, liste les serveurs autorisés à envoyer du courrier pour lui. Un domaine ne doit publier qu’un seul enregistrement SPF, et sa vérification ne peut pas nécessiter plus de 10 requêtes DNS supplémentaires — une limite qu’une longue chaîne d’entrées include: dépasse sans prévenir.
- DKIM, à selector._domainkey.example.com, publie la clé publique qui permet de vérifier la signature du courrier sortant.
- DMARC, à _dmarc.example.com, indique aux serveurs destinataires quoi faire du courrier qui échoue à ces vérifications, et où envoyer les rapports.
Dans le DNS, un même bloc de texte est limité à 255 caractères ; les longs enregistrements TXT sont donc publiés sous forme de plusieurs chaînes entre guillemets. Elles sont concaténées sans espace à la lecture : un enregistrement découpé en deux morceaux reste un seul enregistrement.
Le TTL, ou pourquoi les modifications prennent du temps
Chaque enregistrement porte un TTL exprimé en secondes. Un enregistrement dont le TTL vaut 3600 peut être servi depuis le cache d’un résolveur jusqu’à une heure après avoir été récupéré. Quand vous modifiez un enregistrement, les résolveurs qui ont récupéré l’ancien continuent de le servir jusqu’à l’expiration de son TTL. Ce qu’on appelle souvent la « propagation DNS », c’est en réalité cela : les anciennes copies qui expirent, un cache après l’autre.
Pour une modification planifiée, abaissez le TTL à quelques minutes un ou deux jours avant, effectuez la modification, puis remontez-le une fois la situation stabilisée.
Les réponses « n’existe pas » sont elles aussi mises en cache. Si vous interrogez un nom avant de le créer, les résolveurs peuvent retenir qu’il n’existait pas aussi longtemps que l’autorise l’enregistrement SOA de la zone — souvent une heure.
Lire une réponse
| Résultat | Signification |
|---|---|
NOERROR + enregistrements | Le nom existe et possède des enregistrements du type demandé. |
NOERROR, sans enregistrement | Le nom existe, mais n’a aucun enregistrement de ce type — un domaine sans IPv6, par exemple, n’a pas d’AAAA. |
NXDOMAIN | Le nom n’existe pas du tout. Vérifiez l’orthographe, ou si le domaine n’a pas expiré. |
SERVFAIL | Le résolveur n’a pas pu obtenir de réponse fiable. Les causes courantes sont des serveurs de noms défaillants et une signature DNSSEC qui ne se vérifie pas. |
Pourquoi l’outil peut afficher une autre réponse que votre ordinateur
L’outil de recherche DNS interroge des résolveurs publics via une connexion chiffrée — Cloudflare d’abord, puis Google en cas d’échec — et montre donc ce que voit l’internet public à cet instant. Votre propre appareil peut obtenir une réponse différente pour des raisons banales : son résolveur a encore en cache une copie plus ancienne, un VPN ou le réseau de l’entreprise a ses propres noms internes, ou une entrée du fichier hosts de l’ordinateur court-circuite complètement le DNS.
Questions fréquentes
Combien de temps prend une modification DNS ?
Jusqu’à la durée du TTL de l’ancien enregistrement, comptée à partir du dernier moment où chaque résolveur l’a récupéré. Un changement de serveurs de noms peut prendre plus longtemps — souvent un jour ou deux —, car les enregistrements NS au niveau du domaine de premier niveau ont généralement des TTL longs.
Un domaine peut-il avoir à la fois un CNAME et un enregistrement MX ?
Pas sur le même nom. Placez le CNAME sur un sous-domaine comme www, ou utilisez à la racine la fonction d’aplatissement d’alias de votre hébergeur DNS.
Pourquoi mes enregistrements TXT apparaissent-ils en plusieurs morceaux entre guillemets ?
Parce qu’un morceau est limité à 255 caractères. Les morceaux sont concaténés sans espace à la lecture ; l’enregistrement fonctionne donc tel qu’il est écrit.
Le DNS est-il confidentiel ?
Le DNS classique circule en clair : votre réseau et votre fournisseur d’accès peuvent voir quels noms vous consultez. Le DNS over HTTPS et le DNS over TLS chiffrent la question entre votre appareil et le résolveur ; le résolveur lui-même la voit toujours.