Aller au contenu
netscanner

Les enregistrements DNS expliqués : quel enregistrement pour quel usage ?

Site web, e-mail ou certificat SSL : derrière chaque domaine se cachent quelques enregistrements DNS. Ce guide montre ce que font les principaux types d’enregistrements et où se produisent, en pratique, les erreurs typiques.

Mis à jour le

Qu’est-ce qu’un enregistrement DNS ?

Le Domain Name System (DNS) traduit des noms comme www.example.ch en informations techniques : adresses IP, serveurs de messagerie compétents, clés de vérification ou renvois vers d’autres noms. Toutes les informations relatives à un domaine se trouvent dans une zone, sur les serveurs de noms faisant autorité. Chaque ligne de cette zone est un resource record, autrement dit un enregistrement DNS.

Un enregistrement se compose toujours des mêmes éléments : nom, TTL, classe (pratiquement toujours IN), type et valeur.

www.example.ch.   3600   IN   A   192.0.2.10

Le point final signale un nom complet. Dans la plupart des interfaces d’administration, vous saisissez uniquement la partie située avant le domaine, soit « www », ou « @ » pour le domaine lui-même.

Les principaux types d’enregistrements en bref

Type Fonction Exemple de valeur
A Adresse IPv4 d’un nom 192.0.2.10
AAAA Adresse IPv6 d’un nom 2001:db8::10
CNAME Alias vers un autre nom shops.example.com.
MX Serveur de messagerie compétent 10 mx1.example.com.
TXT Texte libre, p. ex. SPF ou vérifications "v=spf1 mx -all"
NS Serveurs de noms faisant autorité pour la zone ns1.example.com.
SOA Données administratives de la zone ns1.example.com. hostmaster.example.ch. 2026100201 …
CAA Autorités de certification autorisées 0 issue "letsencrypt.org"
PTR Reverse DNS : de l’IP vers le nom mail.example.ch.
SRV Service avec hôte cible et port 10 5 443 sip.example.com.

A et AAAA

Un enregistrement A associe une adresse IPv4 à un nom, un enregistrement AAAA une adresse IPv6. Plusieurs enregistrements A pour le même nom sont autorisés ; les résolveurs répartissent alors les requêtes sur toutes les adresses. Ne définissez un AAAA que si le serveur répond réellement en IPv6. Sinon, les visiteurs disposant d’une connexion IPv6 attendent l’expiration d’un délai avant que le navigateur ne se rabatte sur IPv4. La localisation d’adresse IP montre à qui appartient une adresse IP et où elle se trouve.

CNAME

Un CNAME est un alias : le résolveur suit le renvoi et utilise les enregistrements A et AAAA de la cible. C’est pratique pour des services externes comme les plateformes e-commerce ou de landing pages, car le fournisseur peut modifier ses adresses IP sans que vous ayez à adapter quoi que ce soit.

www.example.ch.    3600  IN  CNAME  example.ch.
shop.example.ch.   3600  IN  CNAME  shops.example.com.

MX

Les enregistrements MX déterminent quels serveurs acceptent les e-mails du domaine. Le nombre indique la priorité : la valeur la plus basse est essayée en premier. La cible doit être un nom d’hôte doté d’un enregistrement A ou AAAA, ni une adresse IP ni un CNAME.

example.ch.  3600  IN  MX  10 mx1.example.com.
example.ch.  3600  IN  MX  20 mx2.example.com.

TXT

Les enregistrements TXT contiennent du texte et servent aujourd’hui surtout à la sécurisation et à la vérification : SPF, DKIM, DMARC ainsi que des confirmations pour des services comme Google Search Console ou Microsoft 365. Un nom peut avoir plusieurs enregistrements TXT, mais un seul d’entre eux peut commencer par v=spf1. Les textes de plus de 255 caractères sont répartis en plusieurs chaînes, que le destinataire réassemble. Le guide Configurer SPF, DKIM et DMARC explique comment construire correctement les enregistrements liés à l’e-mail.

NS et SOA

Les enregistrements NS indiquent les serveurs de noms faisant autorité. C’est la délégation auprès du registre qui fait foi ; les enregistrements NS de votre zone doivent y correspondre. L’enregistrement SOA contient des données administratives : serveur de noms primaire, adresse de contact (avec un point au lieu de @), numéro de série et minuteurs.

example.ch.  3600  IN  SOA  ns1.example.com. hostmaster.example.ch. (
                 2026100201  ; Serial
                 7200        ; Refresh
                 3600        ; Retry
                 1209600     ; Expire
                 3600 )      ; Minimum (cache négatif)

La dernière valeur détermine combien de temps les résolveurs retiennent qu’un nom n’existe pas.

CAA

Les enregistrements CAA déterminent quelles autorités de certification peuvent émettre des certificats SSL pour votre domaine. Sans CAA, toute autorité peut en émettre. S’il existe des enregistrements CAA mais que votre fournisseur n’y figure pas, l’émission ou le renouvellement échoue. Pour les certificats wildcard, il existe en plus issuewild.

example.ch.  3600  IN  CAA  0 issue "letsencrypt.org"
example.ch.  3600  IN  CAA  0 iodef "mailto:security@example.ch"

PTR

L’enregistrement PTR fait l’inverse : il associe un nom à une adresse IP et se trouve dans les zones in-addr.arpa (IPv4) ou ip6.arpa (IPv6). Il est géré par le détenteur de la plage d’adresses, et non par le titulaire du domaine. Il est important pour les serveurs de messagerie : de nombreux destinataires vérifient si l’IP d’envoi possède un enregistrement inverse correspondant.

10.2.0.192.in-addr.arpa.  3600  IN  PTR  mail.example.ch.

SRV

Les enregistrements SRV indiquent sous quel hôte et sur quel port un service donné est joignable, par exemple la téléphonie SIP ou XMPP. Le nom suit le schéma _service._protocole, la valeur contient la priorité, le poids, le port et la cible.

_sip._tls.example.ch.  3600  IN  SRV  10 5 443 sip.example.com.

TTL : combien de temps les réponses restent valables

Le TTL (Time to Live) indique en secondes combien de temps les résolveurs peuvent conserver une réponse en cache. 3600 signifie une heure. Un TTL élevé réduit le nombre de requêtes et accélère en moyenne la résolution, mais retarde la prise en compte des modifications. Un TTL bas rend les modifications rapidement visibles.

Les valeurs suivantes ont fait leurs preuves :

  • 3600 secondes comme valeur standard pour la plupart des enregistrements
  • 300 secondes avant des modifications planifiées, définies suffisamment tôt
  • 86400 secondes pour des enregistrements très stables comme NS

Un TTL abaissé ne prend effet qu’une fois l’ancien TTL expiré dans les caches. Le guide sur la propagation DNS explique pourquoi.

Erreurs typiques et comment les éviter

CNAME sur le domaine principal

Le domaine principal (apex, p. ex. example.ch sans www) porte toujours des enregistrements SOA et NS. Or un CNAME ne peut coexister avec aucun autre enregistrement : il n’est donc pas autorisé à l’apex. Certaines interfaces le refusent, d’autres l’enregistrent malgré tout, avec des conséquences imprévisibles pour l’e-mail et les vérifications. Solution : des enregistrements A et AAAA directs ou une fonction du fournisseur comme le CNAME flattening ou ALIAS, grâce à laquelle le fournisseur DNS résout lui-même la cible et renvoie des enregistrements A.

CNAME à côté d’autres enregistrements

La même règle s’applique à chaque nom. Une erreur classique : un CNAME existe pour mail.example.ch, et un enregistrement TXT ou MX est en plus défini sur le même nom. Selon le résolveur et le logiciel, le résultat diffère alors. Placez ces enregistrements sur un autre nom ou remplacez le CNAME par des enregistrements A et AAAA.

Enregistrements oubliés après une migration

Lors d’un changement de fournisseur DNS, seuls les enregistrements évidents sont souvent repris : le domaine principal et www. Il manque alors MX, SPF, les sélecteurs DKIM, DMARC, les TXT de vérification, les SRV ou le CNAME autodiscover. Le site web fonctionne, mais les e-mails arrivent dans les spams ou n’arrivent plus du tout. Suivez donc la checklist de migration de domaine et exportez l’ancienne zone dans son intégralité.

Autres grands classiques

  • Le MX pointe vers une IP ou un CNAME : indiquez un nom d’hôte doté d’un enregistrement A ou AAAA.
  • Deux enregistrements SPF : cela provoque une erreur lors de la vérification. Regroupez toutes les indications dans un seul enregistrement.
  • D’anciens enregistrements A subsistent : si un nom pointe à la fois vers l’ancien et le nouveau serveur, une partie des visiteurs aboutit sur le mauvais.
  • Point final manquant : dans les fichiers de zone, mx1.example.com sans point final devient mx1.example.com.example.ch..

Vérifier les enregistrements

Avec la recherche DNS de NetScanner, vous voyez en direct ce que le résolveur public 1.1.1.1 renvoie actuellement pour A, AAAA, CNAME, MX, NS, TXT, SOA et CAA, avec une indication sur DNSSEC. Pour les enregistrements liés à l’e-mail, la vérification e-mail contrôle en plus SPF, DMARC et les sélecteurs DKIM courants en une seule passe.

Questions fréquentes

Quelle est la différence entre un enregistrement A et un CNAME ?

Un enregistrement A pointe directement vers une adresse IPv4. Un CNAME pointe vers un autre nom, dont le résolveur résout ensuite lui-même l’adresse.

Puis-je définir un CNAME pour le domaine principal ?

Selon la norme DNS, non, car le domaine principal possède déjà des enregistrements SOA et NS, et un CNAME ne tolère aucun autre enregistrement à côté de lui. Utilisez des enregistrements A et AAAA ou une fonction du fournisseur comme le CNAME flattening ou ALIAS.

Quel TTL choisir pour les enregistrements DNS ?

Pour la plupart des enregistrements, 3600 secondes (une heure) constituent une bonne valeur standard. Avant une modification planifiée, abaissez le TTL suffisamment tôt à 300 secondes, puis relevez-le ensuite.

Qui définit l’enregistrement PTR de mon adresse IP ?

L’enregistrement reverse DNS est géré par le détenteur de la plage d’adresses IP, c’est-à-dire généralement votre hébergeur ou votre fournisseur d’accès à Internet. Vous ne pouvez pas le définir dans la zone de votre domaine.