Référence DNS pour lire les enregistrements, comparer résolveurs et serveurs autoritaires, diagnostiquer délégation, cache et zones Active Directory.
Types d’enregistrements
Résolution IPv4 d’un nom.
Résolution IPv6 d’un nom.
Un CNAME pointe vers un nom, pas directement vers une adresse IP.
Plus la priorité numérique est faible, plus le serveur est préféré.
Autres enregistrements utiles
Peut contenir plusieurs usages indépendants.
Doit être cohérent entre zone parent et zone déléguée.
Stocké dans une zone reverse distincte.
Très utilisé par Active Directory et certains services de découverte.
Commandes Windows
Resolve-DnsName exemple.frAffiche réponses, type, TTL et serveur.
Resolve-DnsName exemple.fr -Server 1.1.1.1Compare les réponses sans modifier la carte réseau.
Resolve-DnsName exemple.fr -Type MXVérifie cibles et préférences mail.
Resolve-DnsName exemple.fr -Type TXTUtile pour SPF, validations SaaS et autres politiques.
Commandes Linux / macOS
dig +short exemple.fr ARetour minimal pour scripts ou comparaison rapide.
dig exemple.fr AAffiche flags, autorité, additionnels et temps de réponse.
dig @8.8.8.8 exemple.fr ACompare un résolveur précis.
dig +trace exemple.frSuit racine, TLD puis serveurs autoritaires ; utile pour délégation cassée.
Autorité, SOA & délégation
Resolve-DnsName exemple.fr -Type SOAAffiche serveur primaire, serial et paramètres de zone.
dig +short exemple.fr NSComparez avec les NS réellement autoritaires.
Un secondaire avec un serial ancien peut servir des données obsolètes.
Nécessaire lorsque le NS appartient au domaine qu’il sert.
Cache, TTL & propagation
Un TTL élevé ralentit la visibilité d’un changement déjà publié.
Une correction peut rester invisible jusqu’à expiration du cache négatif.
ipconfig /flushdnsN’agit que sur le cache du poste, pas sur les résolveurs externes.
sudo resolvectl flush-cachesÀ utiliser sur les distributions utilisant systemd-resolved.
Active Directory DNS
Les clients AD doivent résoudre les enregistrements SRV du domaine.
Resolve-DnsName _ldap._tcp.dc._msdcs.exemple.local -Type SRVVérifie la publication LDAP des contrôleurs de domaine.
nltest /dsregdnsDemande au DC de réenregistrer ses enregistrements DNS.
dcdiag /test:dns /vAnalyse plusieurs contrôles DNS AD ; sortie potentiellement longue.
Symptômes fréquents
Vérifiez orthographe, zone, délégation et cache négatif.
Cherchez DNSSEC, timeout autoritaire, boucle ou erreur de zone.
Comparez plusieurs résolveurs et interrogez directement l’autoritaire.
Vérifiez UDP/TCP 53, pare-feu, routage et état du serveur DNS.
À retenir
- Ne modifiez pas simultanément plusieurs enregistrements critiques : réduisez le TTL avant une migration planifiée.
- Un domaine peut fonctionner en HTTP tout en ayant une délégation ou une messagerie DNS incorrecte.
- DNSSEC ajoute une chaîne de validation : une signature expirée peut provoquer SERVFAIL.
- Dans Active Directory, vérifiez DNS et l’heure avant Kerberos ou le secure channel.