Glossaire du DNS et des noms de domaine
Des définitions courtes et précises des termes qui apparaissent dans un rapport de domaine, chacune avec un exemple et l'outil qui permet de le vérifier.
A
Anycast
L'anycast est une méthode de routage dans laquelle la même adresse IP est annoncée depuis de nombreux emplacements à la fois, de sorte que chaque utilisateur est dirigé vers le plus proche ou le mieux connecté.
ASN (numéro de système autonome)
Un ASN est le numéro unique d'un système autonome : un réseau, ou un groupe de réseaux, sous la responsabilité d'un même opérateur, qui échange des routes avec le reste d'Internet au moyen de BGP.
Autorité de certification (AC)
Une autorité de certification est une organisation qui vérifie le contrôle d'un domaine et émet des certificats TLS pour lui, et dont les certificats racine sont reconnus par les navigateurs et les systèmes d'exploitation.
B
C
ccTLD
Un ccTLD (country-code top-level domain), ou extension nationale, est un TLD à deux lettres attribué à un pays ou à un territoire d'après son code ISO 3166-1, comme .fr, .de ou .jp.
CDN (réseau de diffusion de contenu)
Un CDN est un réseau de serveurs répartis dans de nombreux emplacements, qui met en cache et diffuse le contenu d'un site depuis un point proche de chaque visiteur, en amont du serveur d'origine du site.
Certificat SSL/TLS
Un certificat SSL/TLS est un fichier signé numériquement qui lie une clé publique à un ou plusieurs noms d'hôtes. Il permet au navigateur de confirmer qu'il parle bien au site nommé et d'établir une connexion HTTPS chiffrée.
Code d'autorisation (code EPP)
Le code d'autorisation, aussi appelé code EPP, code de transfert, auth code ou AuthInfo, est le mot de passe propre à un domaine qui autorise son transfert vers un autre bureau d'enregistrement.
Codes de statut EPP
Les codes de statut EPP sont les indicateurs normalisés des réponses WHOIS et RDAP, comme clientTransferProhibited ou serverHold, qui montrent l'état d'un domaine et les opérations bloquées.
D
Délai de grâce
Un délai de grâce est une fenêtre qui suit une opération au registre (enregistrement, renouvellement, expiration, transfert), pendant laquelle l'opération peut être annulée ou le domaine renouvelé aux conditions normales.
DKIM
DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique aux e-mails sortants. Les destinataires la vérifient avec une clé publique publiée dans le DNS : le message a été autorisé par ce domaine et n'a pas été modifié.
DMARC
DMARC est une politique publiée dans le DNS qui indique aux serveurs destinataires quoi faire des messages qui échouent aux contrôles SPF et DKIM pour votre domaine, et où envoyer les rapports à leur sujet.
DNS faisant autorité
Un serveur DNS faisant autorité détient les enregistrements d'origine d'une zone et répond à partir de ces données, à la différence d'un résolveur, qui cherche les réponses pour le compte des utilisateurs et les met en cache.
DNS inverse (rDNS)
Le DNS inverse consiste à rechercher le nom d'hôte qui correspond à une adresse IP, à l'inverse de la recherche habituelle du nom vers l'adresse. Il utilise les enregistrements PTR des zones in-addr.arpa et ip6.arpa.
DNSSEC
DNSSEC ajoute des signatures numériques aux enregistrements DNS, pour qu'un résolveur puisse vérifier qu'une réponse vient bien du gestionnaire de la zone et n'a pas été modifiée en chemin.
Domaine apex
Le domaine apex, aussi appelé domaine racine ou domaine nu, est le nom enregistré lui-même, sans aucun sous-domaine : example.com plutôt que www.example.com.
E
Enregistrement A
Un enregistrement A est l'enregistrement DNS qui associe un nom d'hôte à une adresse IPv4 : c'est grâce à lui qu'un nom comme example.com mène à une adresse comme 192.0.2.10.
Enregistrement AAAA
Un enregistrement AAAA associe un nom d'hôte à une adresse IPv6. Il fait pour IPv6 ce que l'enregistrement A fait pour IPv4.
Enregistrement CAA
Un enregistrement CAA indique quelles autorités de certification sont autorisées à émettre des certificats TLS pour un domaine. Les AC sont tenues de le vérifier avant d'émettre.
Enregistrement CNAME
Un enregistrement CNAME fait d'un nom d'hôte l'alias d'un autre : le résolveur reprend la recherche avec le nom cible et utilise les enregistrements qu'il y trouve.
Enregistrement DS
Un enregistrement DS (delegation signer) est publié dans la zone parente et contient une empreinte de la clé DNSSEC d'une zone enfant. C'est le maillon qui relie un domaine signé à la chaîne de confiance.
Enregistrement MX
Un enregistrement MX désigne les serveurs de messagerie qui acceptent les e-mails d'un domaine, chacun avec un numéro de préférence qui fixe l'ordre dans lequel ils sont essayés.
Enregistrement NS
Les enregistrements NS listent les serveurs de noms faisant autorité pour une zone DNS : les serveurs qui détiennent les enregistrements de la zone et répondent pour elle.
Enregistrement PTR
Un enregistrement PTR fait correspondre une adresse IP à un nom d'hôte. C'est le type d'enregistrement derrière les recherches DNS inverses.
Enregistrement SOA
L'enregistrement SOA (start of authority) se trouve au sommet de chaque zone DNS et contient ses paramètres administratifs : serveur de noms primaire, contact, numéro de série et temporisations.
Enregistrement SRV
Un enregistrement SRV indique aux clients quel hôte et quel port fournissent un service donné pour un domaine, avec une priorité et un poids pour choisir entre plusieurs serveurs.
Enregistrement TXT
Un enregistrement TXT attache du texte libre à un nom DNS. Il sert surtout aujourd'hui à des données lisibles par des machines : politiques SPF, DKIM et DMARC, et jetons de validation de domaine.
H
I
P
Période de rédemption
La période de rédemption est une phase d'environ 30 jours après la suppression d'un domaine gTLD expiré par le bureau d'enregistrement, durant laquelle seul l'ancien titulaire peut le restaurer, en général moyennant des frais élevés.
Propagation DNS
La propagation DNS est la période qui suit un changement DNS, pendant laquelle certains résolveurs renvoient encore l'ancienne réponse en cache tandis que d'autres renvoient déjà la nouvelle.
R
RDAP
RDAP (Registration Data Access Protocol) est le remplaçant moderne du WHOIS. Il renvoie les données d'enregistrement des domaines, des adresses IP et des ASN sous forme de JSON structuré, en HTTPS.
Registre
Un registre est l'organisation qui exploite un domaine de premier niveau : il tient la base de données de référence de tous les noms qui en dépendent et fait fonctionner les serveurs de noms du TLD.
Résolveur récursif
Un résolveur récursif est le serveur DNS auquel votre appareil envoie ses requêtes. Il trouve la réponse en interrogeant tour à tour les serveurs racine, ceux du TLD et ceux faisant autorité, puis met le résultat en cache.
S
Serveur de noms
Un serveur de noms est un serveur qui répond aux requêtes DNS. Dans l'usage courant, le terme désigne les serveurs faisant autorité qui hébergent les enregistrements DNS d'un domaine, comme ns1.dns-host.example.
Sous-domaine
Un sous-domaine est tout nom situé sous un domaine enregistré, comme blog.example.com sous example.com. Le titulaire du domaine le crée dans la zone DNS ; rien n'est à enregistrer.
SPF
SPF (Sender Policy Framework) est un enregistrement TXT dans lequel un domaine liste les serveurs autorisés à envoyer des e-mails en son nom, afin que les destinataires repèrent les e-mails de sources non autorisées.
T
Titulaire
Le titulaire (registrant) est la personne ou l'organisation au nom de laquelle un domaine est enregistré : le détenteur du droit de l'utiliser pendant la période d'enregistrement.
TLD (domaine de premier niveau)
Un TLD (domaine de premier niveau), couramment appelé extension, est la dernière étiquette d'un nom de domaine, comme com, org ou fr. Chaque TLD est une zone déléguée depuis la racine du DNS à un registre qui l'exploite.
Transfert de domaine
Un transfert de domaine fait passer la gestion d'un domaine d'un bureau d'enregistrement à un autre. Le titulaire reste le même, et les enregistrements DNS aussi, tant que le DNS est hébergé ailleurs.
TTL
Le TTL (time to live) est le nombre de secondes pendant lesquelles une réponse DNS peut être gardée en cache avant que le résolveur ne doive réinterroger les serveurs faisant autorité.