Qu’est-ce qu’un enregistrement DNS ?
Le Domain Name System (DNS) traduit des noms comme www.example.ch en informations techniques : adresses IP, serveurs de messagerie compétents, clés de vérification ou renvois vers d’autres noms. Toutes les informations relatives à un domaine se trouvent dans une zone, sur les serveurs de noms faisant autorité. Chaque ligne de cette zone est un resource record, autrement dit un enregistrement DNS.
Un enregistrement se compose toujours des mêmes éléments : nom, TTL, classe (pratiquement toujours IN), type et valeur.
www.example.ch. 3600 IN A 192.0.2.10
Le point final signale un nom complet. Dans la plupart des interfaces d’administration, vous saisissez uniquement la partie située avant le domaine, soit « www », ou « @ » pour le domaine lui-même.
Les principaux types d’enregistrements en bref
| Type | Fonction | Exemple de valeur |
|---|---|---|
| A | Adresse IPv4 d’un nom | 192.0.2.10 |
| AAAA | Adresse IPv6 d’un nom | 2001:db8::10 |
| CNAME | Alias vers un autre nom | shops.example.com. |
| MX | Serveur de messagerie compétent | 10 mx1.example.com. |
| TXT | Texte libre, p. ex. SPF ou vérifications | "v=spf1 mx -all" |
| NS | Serveurs de noms faisant autorité pour la zone | ns1.example.com. |
| SOA | Données administratives de la zone | ns1.example.com. hostmaster.example.ch. 2026100201 … |
| CAA | Autorités de certification autorisées | 0 issue "letsencrypt.org" |
| PTR | Reverse DNS : de l’IP vers le nom | mail.example.ch. |
| SRV | Service avec hôte cible et port | 10 5 443 sip.example.com. |
A et AAAA
Un enregistrement A associe une adresse IPv4 à un nom, un enregistrement AAAA une adresse IPv6. Plusieurs enregistrements A pour le même nom sont autorisés ; les résolveurs répartissent alors les requêtes sur toutes les adresses. Ne définissez un AAAA que si le serveur répond réellement en IPv6. Sinon, les visiteurs disposant d’une connexion IPv6 attendent l’expiration d’un délai avant que le navigateur ne se rabatte sur IPv4. La localisation d’adresse IP montre à qui appartient une adresse IP et où elle se trouve.
CNAME
Un CNAME est un alias : le résolveur suit le renvoi et utilise les enregistrements A et AAAA de la cible. C’est pratique pour des services externes comme les plateformes e-commerce ou de landing pages, car le fournisseur peut modifier ses adresses IP sans que vous ayez à adapter quoi que ce soit.
www.example.ch. 3600 IN CNAME example.ch.
shop.example.ch. 3600 IN CNAME shops.example.com.
MX
Les enregistrements MX déterminent quels serveurs acceptent les e-mails du domaine. Le nombre indique la priorité : la valeur la plus basse est essayée en premier. La cible doit être un nom d’hôte doté d’un enregistrement A ou AAAA, ni une adresse IP ni un CNAME.
example.ch. 3600 IN MX 10 mx1.example.com.
example.ch. 3600 IN MX 20 mx2.example.com.
TXT
Les enregistrements TXT contiennent du texte et servent aujourd’hui surtout à la sécurisation et à la vérification : SPF, DKIM, DMARC ainsi que des confirmations pour des services comme Google Search Console ou Microsoft 365. Un nom peut avoir plusieurs enregistrements TXT, mais un seul d’entre eux peut commencer par v=spf1. Les textes de plus de 255 caractères sont répartis en plusieurs chaînes, que le destinataire réassemble. Le guide Configurer SPF, DKIM et DMARC explique comment construire correctement les enregistrements liés à l’e-mail.
NS et SOA
Les enregistrements NS indiquent les serveurs de noms faisant autorité. C’est la délégation auprès du registre qui fait foi ; les enregistrements NS de votre zone doivent y correspondre. L’enregistrement SOA contient des données administratives : serveur de noms primaire, adresse de contact (avec un point au lieu de @), numéro de série et minuteurs.
example.ch. 3600 IN SOA ns1.example.com. hostmaster.example.ch. (
2026100201 ; Serial
7200 ; Refresh
3600 ; Retry
1209600 ; Expire
3600 ) ; Minimum (cache négatif)
La dernière valeur détermine combien de temps les résolveurs retiennent qu’un nom n’existe pas.
CAA
Les enregistrements CAA déterminent quelles autorités de certification peuvent émettre des certificats SSL pour votre domaine. Sans CAA, toute autorité peut en émettre. S’il existe des enregistrements CAA mais que votre fournisseur n’y figure pas, l’émission ou le renouvellement échoue. Pour les certificats wildcard, il existe en plus issuewild.
example.ch. 3600 IN CAA 0 issue "letsencrypt.org"
example.ch. 3600 IN CAA 0 iodef "mailto:security@example.ch"
PTR
L’enregistrement PTR fait l’inverse : il associe un nom à une adresse IP et se trouve dans les zones in-addr.arpa (IPv4) ou ip6.arpa (IPv6). Il est géré par le détenteur de la plage d’adresses, et non par le titulaire du domaine. Il est important pour les serveurs de messagerie : de nombreux destinataires vérifient si l’IP d’envoi possède un enregistrement inverse correspondant.
10.2.0.192.in-addr.arpa. 3600 IN PTR mail.example.ch.
SRV
Les enregistrements SRV indiquent sous quel hôte et sur quel port un service donné est joignable, par exemple la téléphonie SIP ou XMPP. Le nom suit le schéma _service._protocole, la valeur contient la priorité, le poids, le port et la cible.
_sip._tls.example.ch. 3600 IN SRV 10 5 443 sip.example.com.
TTL : combien de temps les réponses restent valables
Le TTL (Time to Live) indique en secondes combien de temps les résolveurs peuvent conserver une réponse en cache. 3600 signifie une heure. Un TTL élevé réduit le nombre de requêtes et accélère en moyenne la résolution, mais retarde la prise en compte des modifications. Un TTL bas rend les modifications rapidement visibles.
Les valeurs suivantes ont fait leurs preuves :
- 3600 secondes comme valeur standard pour la plupart des enregistrements
- 300 secondes avant des modifications planifiées, définies suffisamment tôt
- 86400 secondes pour des enregistrements très stables comme NS
Un TTL abaissé ne prend effet qu’une fois l’ancien TTL expiré dans les caches. Le guide sur la propagation DNS explique pourquoi.
Erreurs typiques et comment les éviter
CNAME sur le domaine principal
Le domaine principal (apex, p. ex. example.ch sans www) porte toujours des enregistrements SOA et NS. Or un CNAME ne peut coexister avec aucun autre enregistrement : il n’est donc pas autorisé à l’apex. Certaines interfaces le refusent, d’autres l’enregistrent malgré tout, avec des conséquences imprévisibles pour l’e-mail et les vérifications. Solution : des enregistrements A et AAAA directs ou une fonction du fournisseur comme le CNAME flattening ou ALIAS, grâce à laquelle le fournisseur DNS résout lui-même la cible et renvoie des enregistrements A.
CNAME à côté d’autres enregistrements
La même règle s’applique à chaque nom. Une erreur classique : un CNAME existe pour mail.example.ch, et un enregistrement TXT ou MX est en plus défini sur le même nom. Selon le résolveur et le logiciel, le résultat diffère alors. Placez ces enregistrements sur un autre nom ou remplacez le CNAME par des enregistrements A et AAAA.
Enregistrements oubliés après une migration
Lors d’un changement de fournisseur DNS, seuls les enregistrements évidents sont souvent repris : le domaine principal et www. Il manque alors MX, SPF, les sélecteurs DKIM, DMARC, les TXT de vérification, les SRV ou le CNAME autodiscover. Le site web fonctionne, mais les e-mails arrivent dans les spams ou n’arrivent plus du tout. Suivez donc la checklist de migration de domaine et exportez l’ancienne zone dans son intégralité.
Autres grands classiques
- Le MX pointe vers une IP ou un CNAME : indiquez un nom d’hôte doté d’un enregistrement A ou AAAA.
- Deux enregistrements SPF : cela provoque une erreur lors de la vérification. Regroupez toutes les indications dans un seul enregistrement.
- D’anciens enregistrements A subsistent : si un nom pointe à la fois vers l’ancien et le nouveau serveur, une partie des visiteurs aboutit sur le mauvais.
- Point final manquant : dans les fichiers de zone,
mx1.example.comsans point final devientmx1.example.com.example.ch..
Vérifier les enregistrements
Avec la recherche DNS de NetScanner, vous voyez en direct ce que le résolveur public 1.1.1.1 renvoie actuellement pour A, AAAA, CNAME, MX, NS, TXT, SOA et CAA, avec une indication sur DNSSEC. Pour les enregistrements liés à l’e-mail, la vérification e-mail contrôle en plus SPF, DMARC et les sélecteurs DKIM courants en une seule passe.