Comprendre

Comprendre la zone DNS de son domaine

A, CNAME, MX, TXT : ce que fait chaque enregistrement, et pourquoi une erreur ici coupe la messagerie avant le site.

Certains liens de cette page sont des liens d'affiliation : si vous souscrivez après avoir cliqué, nous percevons une commission, sans surcoût pour vous. Cela ne change ni notre classement ni nos réserves, qui reposent sur les caractéristiques réelles des offres. En savoir plus

La zone DNS est l'annuaire qui indique, pour chaque usage de votre domaine, quel serveur doit répondre. C'est une pièce centrale et pourtant rarement expliquée, que l'on découvre généralement au pire moment.

Ce guide décrit les enregistrements que vous rencontrerez réellement, leur rôle, et les deux ou trois pièges qui expliquent la majorité des pannes constatées après une modification.

À quoi sert la zone DNS

Un nom de domaine ne mène nulle part par lui-même. C'est la zone DNS qui indique, pour chaque usage, quel serveur doit répondre : celui du site, celui de la messagerie, celui d'un service tiers.

Cette zone est un ensemble d'enregistrements, chacun ayant un type et une fonction précise. La comprendre évite deux situations désagréables : couper sa messagerie en changeant d'hébergeur, et rester bloqué devant une documentation qui demande d'ajouter un enregistrement sans expliquer lequel.

La zone DNS est gérée là où pointent les serveurs de noms de votre domaine, ce qui n'est pas forcément votre bureau d'enregistrement. Si vous ne trouvez pas l'interface, cherchez d'abord qui héberge la zone.

Les enregistrements que vous rencontrerez

Les types d’enregistrements courants
TypeÀ quoi il sertExemple d’usage
AAssocie un nom à une adresse IPv4Faire pointer le domaine vers le serveur du site
AAAAAssocie un nom à une adresse IPv6Même usage que A, en IPv6
CNAMEFait d’un nom un alias vers un autre nomFaire pointer www vers le domaine principal
MXDésigne les serveurs qui reçoivent le courrierDiriger la messagerie vers votre fournisseur
TXTStocke du texte libreSPF, DKIM, DMARC, validation de propriété
NSDésigne les serveurs de noms du domaineIndique qui fait autorité sur la zone

Deux règles à connaître : un CNAME ne peut pas cohabiter avec un autre enregistrement sur le même nom, et il ne peut pas être posé sur le domaine racine chez la plupart des fournisseurs. C'est la cause d'une bonne part des messages d'erreur incompréhensibles rencontrés dans les interfaces DNS.

Les trois enregistrements qui protègent votre messagerie

Ce sont des enregistrements TXT, et leur absence explique la majorité des e-mails professionnels qui arrivent en indésirable.

SPF

Il déclare quels serveurs sont autorisés à envoyer du courrier pour votre domaine. Sans lui, n'importe qui peut usurper votre adresse d'expéditeur, et les serveurs destinataires n'ont aucun moyen de le détecter.

Point de vigilance : il ne doit exister qu'un seul enregistrement SPF par domaine. Si vous utilisez plusieurs services d'envoi, leurs mentions se combinent dans un enregistrement unique, elles ne s'ajoutent pas en plusieurs lignes.

DKIM

Il publie une clé publique permettant de vérifier la signature apposée sur vos messages. Le destinataire s'assure ainsi que le message vient bien de votre domaine et n'a pas été modifié en route. La clé est fournie par votre service de messagerie.

DMARC

Il indique aux serveurs destinataires quoi faire des messages qui échouent aux contrôles précédents : les laisser passer, les mettre en quarantaine ou les rejeter. Il permet aussi de recevoir des rapports sur les envois effectués en votre nom.

Commencez par une politique permissive, le temps de vérifier dans les rapports que vos envois légitimes passent bien les contrôles. Passer directement en rejet strict fait disparaître les messages d'un service que vous auriez oublié de déclarer.

Le TTL, ou pourquoi un changement met du temps

Chaque enregistrement porte une durée de vie, le TTL, exprimée en secondes. Elle indique aux serveurs intermédiaires combien de temps ils peuvent conserver la réponse en mémoire avant de la redemander.

Un TTL de 86400 secondes signifie qu'un changement peut mettre jusqu'à vingt-quatre heures à être vu partout. C'est l'explication de la fameuse propagation DNS : rien ne se propage réellement, ce sont les caches qui expirent progressivement.

  • Avant un changement prévu : abaissez le TTL à 300 secondes plusieurs heures à l'avance, pour que la bascule soit quasi immédiate.
  • Après la bascule : remettez une valeur élevée, qui réduit la charge et améliore légèrement les temps de résolution.
  • En cas d'urgence : vous ne pouvez pas raccourcir un TTL déjà en cache. La seule option est d'attendre son expiration.

Diagnostiquer un problème DNS

Quand un site ou une messagerie ne répond plus après une modification, quelques vérifications simples permettent d'identifier la cause sans tâtonner.

  • Vérifier ce que voit le reste du monde avec un service de vérification DNS en ligne, plutôt que depuis votre poste dont le cache peut être obsolète.
  • Vider le cache DNS local de votre système, souvent responsable d'une différence entre ce que vous voyez et ce que voient vos visiteurs.
  • Contrôler les enregistrements NS pour vérifier que vous modifiez bien la zone qui fait autorité, et non une zone abandonnée chez un ancien prestataire.
  • Regarder les MX en priorité si le problème concerne les e-mails : ils sont souvent écrasés lors d'un changement d'hébergeur.

L'erreur la plus fréquente n'est pas une faute de syntaxe mais une modification effectuée dans la mauvaise interface : la zone du bureau d'enregistrement alors que l'autorité a été déléguée à l'hébergeur, ou l'inverse. Les enregistrements NS disent laquelle fait foi.

Questions fréquentes

Pourquoi ma modification DNS n’est-elle pas visible ?

À cause du TTL, la durée pendant laquelle les serveurs intermédiaires conservent l'ancienne réponse en mémoire. Tant qu'elle n'a pas expiré, ils continuent de servir l'ancienne valeur. Abaisser le TTL avant un changement prévu rend la bascule quasi immédiate.

Où dois-je modifier ma zone DNS ?

Là où pointent les serveurs de noms de votre domaine, ce qui n'est pas forcément votre bureau d'enregistrement. Les enregistrements NS indiquent quelle zone fait autorité : modifier la mauvaise interface est l'erreur la plus fréquente.

Autres guides

Combien coûte un site web par an

Entre 40 € et plusieurs milliers d'euros par an. Voici ce qui fait varier le montant, et les postes que l'on découvre en cours de route.

Comprendre