Vérifier les enregistrements DNS d'un domaine

Interrogez les enregistrements DNS de n'importe quel domaine ou nom d'hôte et voyez les valeurs et les TTL tels que des résolveurs publics les renvoient à l'instant.

Ce que cette recherche DNS interroge

L'outil demande à des résolveurs récursifs publics les types d'enregistrements qui comptent au quotidien : A et AAAA pour les adresses IPv4 et IPv6, NS pour les serveurs de noms faisant autorité, MX pour le routage des e-mails, TXT pour SPF, la validation de domaine et autres données du même ordre, CAA pour les restrictions d'autorités de certification, SOA pour les métadonnées de la zone et CNAME pour les alias.

Chaque réponse est affichée avec son TTL et le résolveur qui l'a renvoyée. Si un type d'enregistrement n'existe pas, le résultat le dit explicitement, car l'absence d'un enregistrement est souvent la réponse que vous cherchiez.

Les types d'enregistrements en clair

Les enregistrements A et AAAA associent un nom à des adresses. Un CNAME indique qu'un nom est l'alias d'un autre nom ; il ne peut pas coexister avec d'autres enregistrements sur le même nom, raison pour laquelle un domaine nu ne peut normalement pas être un CNAME et les fournisseurs proposent à la place des fonctions ALIAS ou d'aplatissement. Les enregistrements NS listent les serveurs qui font autorité pour la zone. Les enregistrements MX listent les serveurs de messagerie avec un numéro de préférence, le plus petit étant essayé en premier.

Les enregistrements TXT contiennent du texte libre, utilisé aujourd'hui surtout pour les politiques SPF et les jetons de validation de propriété. Les enregistrements CAA désignent les autorités de certification autorisées à émettre des certificats pour le domaine. L'enregistrement SOA porte le numéro de série de la zone et ses temporisations, dont la valeur qui fixe la durée de mise en cache d'une réponse négative.

TTL, cache et le mythe de la propagation

Les changements DNS ne se répandent pas sur Internet comme une vague. Quand vous modifiez un enregistrement, vos serveurs faisant autorité renvoient la nouvelle valeur presque aussitôt. Ce qui prend du temps, c'est que des résolveurs du monde entier ont mis en cache l'ancienne réponse et ont le droit de la conserver jusqu'à la fin de son TTL. Un enregistrement avec un TTL de 3600 peut être servi depuis le cache jusqu'à une heure après votre modification ; avec un TTL de 300, pendant cinq minutes.

C'est pourquoi un pourcentage de propagation n'a pas de sens : il n'existe pas de population fixe de serveurs à compter, seulement des caches qui expirent à des moments différents. Les bonnes questions sont : que renvoient les serveurs faisant autorité maintenant, quel était l'ancien TTL et depuis combien de temps le changement a été fait. Les réponses négatives sont mises en cache elles aussi, pour une durée dérivée de l'enregistrement SOA, ce qui explique qu'un enregistrement tout neuf puisse sembler absent un moment pour un résolveur qui l'a cherché juste avant qu'il n'existe.

Pas une copie du fichier de zone

Une recherche DNS pose des questions précises sur des noms précis. Elle ne liste pas tous les enregistrements d'une zone et ne peut pas découvrir des sous-domaines que vous n'avez pas demandés. Les transferts de zone complets sont désactivés pour les tiers sur pratiquement tous les serveurs de noms correctement administrés. Pour vérifier un sous-domaine comme mail.example.com ou un enregistrement de service comme _dmarc.example.com, interrogez ce nom directement.

Les réponses peuvent aussi différer légitimement selon le lieu. Les CDN et les fournisseurs de DNS managé renvoient des adresses différentes selon l'origine de la requête. Deux outils qui affichent des enregistrements A différents pour le même nom ne se contredisent pas forcément.

Les problèmes courants que révèle une vérification DNS

Parmi les constats typiques : des enregistrements NS dans la zone qui ne correspondent pas à la délégation au registre, des MX qui pointent vers un nom d'hôte sans adresse ou vers un CNAME, plusieurs enregistrements SPF dans les TXT, un AAAA oublié qui pointe vers un ancien serveur alors que le A a été mis à jour, des CAA qui bloquent l'autorité de certification que vous essayez d'utiliser, et des TTL très longs sur des enregistrements que vous êtes sur le point de migrer.

Comment utiliser cet outil

  1. Saisissez le domaine. Saisissez ou collez un nom de domaine comme example.com. Une URL complète convient aussi : le schéma, le chemin et un www initial sont retirés.
  2. Interrogez les enregistrements. L'outil demande à des résolveurs publics les enregistrements A, AAAA, NS, MX, TXT, CAA, SOA et CNAME.
  3. Lisez les valeurs et les TTL. Chaque enregistrement est listé avec sa valeur et son TTL. Les types d'enregistrement dont la requête a échoué sont nommés, et non affichés comme vides.

Équivalent en ligne de commande

La même vérification depuis un terminal. Les commandes utilisent example.com : remplacez-le par votre propre nom.

  • Un seul type d'enregistrementdig example.com MX +short
  • Plusieurs types avec les TTLdig example.com A AAAA NS MX TXT +noall +answer
  • Interroger un résolveur précisdig @1.1.1.1 example.com A +short
  • Windowsnslookup -type=MX example.com

Questions fréquentes

Combien de temps prennent les changements DNS ?

Les serveurs faisant autorité servent généralement la nouvelle valeur en quelques secondes à quelques minutes. Les résolveurs qui ont mis l'ancienne valeur en cache peuvent la garder jusqu'à l'expiration du TTL précédent. Si l'ancien TTL était d'une heure, comptez jusqu'à une heure ; les changements de serveurs de noms peuvent prendre plus longtemps, car les enregistrements de délégation au registre ont souvent des TTL d'un jour ou deux.

Pourquoi vois-je une adresse IP différente de celle d'un autre outil ?

De nombreux domaines utilisent un DNS géographique ou fondé sur la charge : la réponse dépend donc du résolveur qui interroge, et d'où il le fait. Des caches aux échéances différentes produisent aussi des écarts temporaires juste après un changement.

Qu'est-ce qu'un TTL en DNS ?

Le TTL (time to live) est le nombre de secondes pendant lesquelles un résolveur peut garder un enregistrement en cache avant de reposer la question. Des TTL courts rendent les changements rapidement effectifs au prix de davantage de requêtes ; des TTL longs réduisent la charge et ajoutent de la résilience, mais ralentissent les changements.

Puis-je lister tous les sous-domaines d'un domaine avec une recherche DNS ?

Non. Le DNS répond à des questions sur des noms que vous connaissez déjà. Énumérer une zone exige un transfert de zone, que les opérateurs désactivent pour le public. Les outils qui listent des sous-domaines s'appuient sur d'autres sources, comme les journaux Certificate Transparency.

Que signifie NXDOMAIN ?

Cela signifie que le nom interrogé n'existe pas du tout dans le DNS. C'est différent d'un nom qui existe mais n'a aucun enregistrement du type demandé : celui-là renvoie une réponse vide, sans erreur.

Pourquoi mon nouvel enregistrement n'est-il pas encore visible ?

Si un résolveur a cherché le nom peu avant que vous ne créiez l'enregistrement, il a mis en cache la réponse négative et la conservera pendant la durée de cache négatif fixée dans l'enregistrement SOA de la zone. Cela se résorbe tout seul ; interroger directement le serveur de noms faisant autorité confirme que l'enregistrement est en place.