Les enregistrements DNS expliqués : A, AAAA, CNAME, MX, TXT et NS

Les ordinateurs se connectent à des adresses IP ; les humains tapent des noms. Le système de noms de domaine (DNS) fait le lien entre les deux : il prend un nom comme example.com et renvoie les enregistrements stockés pour ce nom — une adresse, un serveur de messagerie, une ligne de texte qui prouve à qui appartient le domaine. Ce guide explique le trajet d’une requête, ce que contient chaque type d’enregistrement courant, et pourquoi une modification faite il y a une heure n’est peut-être pas encore visible partout.

Comment un nom devient une adresse

Quand vous ouvrez un site web, votre appareil interroge un résolveur récursif — généralement celui de votre fournisseur d’accès, ou un résolveur public comme 1.1.1.1 ou 8.8.8.8. Si le résolveur a la réponse en cache, il répond aussitôt. Sinon, il descend la hiérarchie en partant du sommet :

  1. Il demande à un serveur racine quels serveurs sont responsables du domaine de premier niveau, par exemple .com. Il existe 13 identités de serveurs racines, exploitées par 12 organisations indépendantes depuis plus de 2 000 sites dans le monde.
  2. Il demande à l’un des serveurs du domaine de premier niveau quels serveurs de noms détiennent le domaine example.com.
  3. Il demande l’enregistrement lui-même à l’un de ces serveurs de noms faisant autorité, et obtient la réponse.

Le résolveur conserve ensuite la réponse aussi longtemps que le permet le TTL (durée de vie) de l’enregistrement, et tout autre appareil qui pose la question pendant ce délai reçoit la copie en cache. La plupart des requêtes ne vont jamais plus loin que ce cache, ce qui explique la rapidité du DNS — et la lenteur avec laquelle les modifications se propagent.

Les six enregistrements affichés par l’outil de recherche DNS

TypeContenuExemple
AUne adresse IPv4 pour ce nom.example.com → 192.0.2.10
AAAAUne adresse IPv6 pour ce nom.example.com → 2001:db8::10
CNAME« Ce nom est un alias : cherchez plutôt cet autre nom. »www.example.com → example.com
MXLes serveurs de messagerie qui acceptent le courrier destiné au domaine, chacun avec un numéro de priorité.10 mail.example.com
TXTDu texte libre, surtout utilisé pour prouver la propriété du domaine et publier des règles de sécurité de la messagerie.v=spf1 include:_spf.example.net -all
NSLes serveurs de noms faisant autorité pour le domaine.ns1.example.net

Un nom peut avoir plusieurs enregistrements du même type. Deux enregistrements A désignent deux serveurs capables de répondre l’un comme l’autre ; les navigateurs en choisissent un et se rabattent sur l’autre en cas d’échec.

Recherche DNS

Les autres types d’enregistrements que vous croiserez

TypeContenu
SOALes données administratives de la zone : le serveur de noms principal, un contact et des délais — dont la durée pendant laquelle une réponse « n’existe pas » peut rester en cache.
PTRLe DNS inverse : le nom associé à une adresse IP. Les serveurs de messagerie le vérifient ; la plupart des autres logiciels l’ignorent.
SRVL’emplacement d’un service précis — hôte et port —, utilisé par certains services de messagerie instantanée, d’appels et d’annuaire.
CAALes autorités de certification autorisées à émettre des certificats TLS pour le domaine.
HTTPS / SVCBDes indications de connexion pour les navigateurs : protocoles pris en charge comme HTTP/3, et points de terminaison alternatifs.
DS / DNSKEYLes clés DNSSEC, qui permettent à un résolveur de vérifier que les réponses n’ont pas été falsifiées en chemin.

Les règles qu’un CNAME doit respecter

Un CNAME déclare que le nom tout entier est un alias ; il ne peut donc partager ce nom avec aucun autre enregistrement. Cela a trois conséquences pratiques :

Les enregistrements qui décident où va le courrier

Les serveurs de messagerie cherchent les enregistrements MX du domaine destinataire et les essaient par ordre de priorité — le plus petit numéro d’abord. Deux enregistrements MX de même numéro se partagent la charge.

Un domaine qui ne reçoit aucun courrier peut l’indiquer avec un MX nul : un seul enregistrement MX, de priorité 0, dont l’hôte est un simple point. Les expéditeurs abandonnent alors immédiatement au lieu de réessayer pendant des jours.

Trois enregistrements TXT protègent un domaine contre ceux qui envoient du courrier en son nom :

Dans le DNS, un même bloc de texte est limité à 255 caractères ; les longs enregistrements TXT sont donc publiés sous forme de plusieurs chaînes entre guillemets. Elles sont concaténées sans espace à la lecture : un enregistrement découpé en deux morceaux reste un seul enregistrement.

Le TTL, ou pourquoi les modifications prennent du temps

Chaque enregistrement porte un TTL exprimé en secondes. Un enregistrement dont le TTL vaut 3600 peut être servi depuis le cache d’un résolveur jusqu’à une heure après avoir été récupéré. Quand vous modifiez un enregistrement, les résolveurs qui ont récupéré l’ancien continuent de le servir jusqu’à l’expiration de son TTL. Ce qu’on appelle souvent la « propagation DNS », c’est en réalité cela : les anciennes copies qui expirent, un cache après l’autre.

Pour une modification planifiée, abaissez le TTL à quelques minutes un ou deux jours avant, effectuez la modification, puis remontez-le une fois la situation stabilisée.

Les réponses « n’existe pas » sont elles aussi mises en cache. Si vous interrogez un nom avant de le créer, les résolveurs peuvent retenir qu’il n’existait pas aussi longtemps que l’autorise l’enregistrement SOA de la zone — souvent une heure.

Lire une réponse

RésultatSignification
NOERROR + enregistrementsLe nom existe et possède des enregistrements du type demandé.
NOERROR, sans enregistrementLe nom existe, mais n’a aucun enregistrement de ce type — un domaine sans IPv6, par exemple, n’a pas d’AAAA.
NXDOMAINLe nom n’existe pas du tout. Vérifiez l’orthographe, ou si le domaine n’a pas expiré.
SERVFAILLe résolveur n’a pas pu obtenir de réponse fiable. Les causes courantes sont des serveurs de noms défaillants et une signature DNSSEC qui ne se vérifie pas.

Pourquoi l’outil peut afficher une autre réponse que votre ordinateur

L’outil de recherche DNS interroge des résolveurs publics via une connexion chiffrée — Cloudflare d’abord, puis Google en cas d’échec — et montre donc ce que voit l’internet public à cet instant. Votre propre appareil peut obtenir une réponse différente pour des raisons banales : son résolveur a encore en cache une copie plus ancienne, un VPN ou le réseau de l’entreprise a ses propres noms internes, ou une entrée du fichier hosts de l’ordinateur court-circuite complètement le DNS.

Recherche WHOIS / RDAP

Questions fréquentes

Combien de temps prend une modification DNS ?

Jusqu’à la durée du TTL de l’ancien enregistrement, comptée à partir du dernier moment où chaque résolveur l’a récupéré. Un changement de serveurs de noms peut prendre plus longtemps — souvent un jour ou deux —, car les enregistrements NS au niveau du domaine de premier niveau ont généralement des TTL longs.

Un domaine peut-il avoir à la fois un CNAME et un enregistrement MX ?

Pas sur le même nom. Placez le CNAME sur un sous-domaine comme www, ou utilisez à la racine la fonction d’aplatissement d’alias de votre hébergeur DNS.

Pourquoi mes enregistrements TXT apparaissent-ils en plusieurs morceaux entre guillemets ?

Parce qu’un morceau est limité à 255 caractères. Les morceaux sont concaténés sans espace à la lecture ; l’enregistrement fonctionne donc tel qu’il est écrit.

Le DNS est-il confidentiel ?

Le DNS classique circule en clair : votre réseau et votre fournisseur d’accès peuvent voir quels noms vous consultez. Le DNS over HTTPS et le DNS over TLS chiffrent la question entre votre appareil et le résolveur ; le résolveur lui-même la voit toujours.

Guides associés