Code erreur

DNS SERVFAIL — Échec du serveur DNS

Le résolveur DNS n’a pas pu fournir une réponse valide à la requête.

Voir mes favoris

DNS SERVFAIL — Échec du serveur DNS

Domaine : DNSPriorité : Haute

Que signifie cette erreur ?

Le résolveur DNS n’a pas pu fournir une réponse valide à la requête.

Causes probables

  • DNSSEC en échec
  • serveur autoritatif inaccessible
  • problème de délégation
  • erreur interne du résolveur

Vérifications et résolution

  1. Comparer plusieurs résolveurs
  2. Interroger directement les serveurs autoritatifs
  3. Vérifier DNSSEC et la chaîne de délégation
  4. Contrôler les logs du serveur DNS
Précaution : Ne confondez pas SERVFAIL avec NXDOMAIN : le nom peut exister mais la résolution a échoué.

← Revenir à la base des codes d’erreur

Approfondissement et preuve primaire

SERVFAIL indique que le serveur DNS interrogé n’a pas pu produire une réponse exploitable, sans affirmer que le nom demandé n’existe pas. La cause peut se trouver dans la récursion, une délégation cassée, DNSSEC, un timeout amont ou l’état du serveur autoritaire. Il faut donc conserver le nom, le type de requête et le résolveur exact utilisés.

Vérification approfondie

Rejouer la requête contre le résolveur concerné puis, si possible, suivre la chaîne de délégation et comparer avec un autre résolveur. Examiner les logs du serveur, les timeouts vers les serveurs amont et les validations DNSSEC. Distinguer un SERVFAIL local d’un SERVFAIL déjà renvoyé par un serveur autoritaire évite de modifier inutilement les postes clients.

Critère de validation

La résolution est validée lorsque le même nom et le même type de requête reçoivent une réponse cohérente depuis le résolveur initial, sans SERVFAIL ni timeout, et que la chaîne de délégation reste correcte. Si DNSSEC est impliqué, confirmer que la validation cryptographique réussit plutôt que de la désactiver pour masquer l’erreur.

Référence primaire : IETF RFC 9520 — Negative Caching of DNS Resolution Failures.

♡ 0