Fiche mémo

DNS — fiche mémo

Référence DNS pour lire les enregistrements, comparer résolveurs et serveurs autoritaires, diagnostiquer délégation, cache et zones Active Directory.

⌚ Environ 3 min de lecture
Voir mes favoris
DNSDébutant à avancé8 sections · 32 repères

Référence DNS pour lire les enregistrements, comparer résolveurs et serveurs autoritaires, diagnostiquer délégation, cache et zones Active Directory.

Types d’enregistrements

A
Nom → IPv4

Résolution IPv4 d’un nom.

AAAA
Nom → IPv6

Résolution IPv6 d’un nom.

CNAME
Alias → nom canonique

Un CNAME pointe vers un nom, pas directement vers une adresse IP.

MX
Serveurs de messagerie + priorité

Plus la priorité numérique est faible, plus le serveur est préféré.

Autres enregistrements utiles

TXT
Texte libre / SPF / validations

Peut contenir plusieurs usages indépendants.

NS
Serveurs DNS autoritaires

Doit être cohérent entre zone parent et zone déléguée.

PTR
Adresse IP → nom

Stocké dans une zone reverse distincte.

SRV
_service._proto → cible:port

Très utilisé par Active Directory et certains services de découverte.

Commandes Windows

Résolution standard
Resolve-DnsName exemple.fr

Affiche réponses, type, TTL et serveur.

Interroger un DNS précis
Resolve-DnsName exemple.fr -Server 1.1.1.1

Compare les réponses sans modifier la carte réseau.

MX
Resolve-DnsName exemple.fr -Type MX

Vérifie cibles et préférences mail.

TXT
Resolve-DnsName exemple.fr -Type TXT

Utile pour SPF, validations SaaS et autres politiques.

Commandes Linux / macOS

dig court
dig +short exemple.fr A

Retour minimal pour scripts ou comparaison rapide.

Réponse complète
dig exemple.fr A

Affiche flags, autorité, additionnels et temps de réponse.

Serveur ciblé
dig @8.8.8.8 exemple.fr A

Compare un résolveur précis.

Trace de délégation
dig +trace exemple.fr

Suit racine, TLD puis serveurs autoritaires ; utile pour délégation cassée.

Autorité, SOA & délégation

SOA
Resolve-DnsName exemple.fr -Type SOA

Affiche serveur primaire, serial et paramètres de zone.

NS parent
dig +short exemple.fr NS

Comparez avec les NS réellement autoritaires.

Serial
Numéro de série SOA

Un secondaire avec un serial ancien peut servir des données obsolètes.

Glue
A/AAAA du serveur NS dans la zone parente

Nécessaire lorsque le NS appartient au domaine qu’il sert.

Cache, TTL & propagation

TTL
Durée de cache en secondes

Un TTL élevé ralentit la visibilité d’un changement déjà publié.

Cache négatif
NXDOMAIN mis en cache selon SOA

Une correction peut rester invisible jusqu’à expiration du cache négatif.

Vider cache Windows
ipconfig /flushdns

N’agit que sur le cache du poste, pas sur les résolveurs externes.

Cache systemd-resolved
sudo resolvectl flush-caches

À utiliser sur les distributions utilisant systemd-resolved.

Active Directory DNS

DNS d’un membre
DNS internes AD uniquement

Les clients AD doivent résoudre les enregistrements SRV du domaine.

Localiser les DC
Resolve-DnsName _ldap._tcp.dc._msdcs.exemple.local -Type SRV

Vérifie la publication LDAP des contrôleurs de domaine.

Netlogon DNS
nltest /dsregdns

Demande au DC de réenregistrer ses enregistrements DNS.

Diagnostic DNS DC
dcdiag /test:dns /v

Analyse plusieurs contrôles DNS AD ; sortie potentiellement longue.

Symptômes fréquents

NXDOMAIN
Le nom n’existe pas selon le résolveur interrogé

Vérifiez orthographe, zone, délégation et cache négatif.

SERVFAIL
Le serveur n’a pas pu produire une réponse valide

Cherchez DNSSEC, timeout autoritaire, boucle ou erreur de zone.

Réponses différentes
Split DNS / cache / géo-DNS

Comparez plusieurs résolveurs et interrogez directement l’autoritaire.

Timeout
Pas de réponse DNS dans le délai

Vérifiez UDP/TCP 53, pare-feu, routage et état du serveur DNS.

À retenir

  • Ne modifiez pas simultanément plusieurs enregistrements critiques : réduisez le TTL avant une migration planifiée.
  • Un domaine peut fonctionner en HTTP tout en ayant une délégation ou une messagerie DNS incorrecte.
  • DNSSEC ajoute une chaîne de validation : une signature expirée peut provoquer SERVFAIL.
  • Dans Active Directory, vérifiez DNS et l’heure avant Kerberos ou le secure channel.
← Toutes les fiches mémo
♡ 0