DNS : comprendre A, AAAA, CNAME, MX et TXT sans casser son site
Plan de l'article
đĄ En rĂ©sumĂ© (TL;DR)
- Un enregistrement A pointe un nom vers une IPv4, AAAA vers une IPv6, CNAME vers un autre nom, MX désigne les serveurs de réception d'email et TXT publie notamment des preuves et politiques.
- La propagation n'est pas une opération magique : les résolveurs conservent une réponse pendant sa durée de vie, le TTL. Il faut réduire ce TTL avant une migration, pas aprÚs la panne.
- Un CNAME ne doit normalement pas coexister avec d'autres types sur le mĂȘme nom. Chez certains fournisseurs, l'aplatissement au sommet du domaine masque cette contrainte.
- Les enregistrements de messagerie ne doivent pas ĂȘtre proxyfiĂ©s comme du trafic web. Avec Cloudflare, MX et TXT restent DNS-only ; le nom du serveur mail doit Ă©galement ĂȘtre traitĂ© avec prudence.
- Le verdict AngleFormation : exportez la zone, modifiez un groupe cohérent d'enregistrements, vérifiez avec dig ou Resolve-DnsName, puis testez le service réel.
Le DNS est l'annuaire distribuĂ© qui relie un nom comme www.exemple.fr Ă un service. Une erreur de quelques caractĂšres peut rendre le site inaccessible, interrompre la rĂ©ception des emails ou empĂȘcher le renouvellement d'un certificat.
Ce guide explique les types courants et fournit une procédure de changement réversible pour un site Node.js, un VPS ou une PME.
RĂ©solution DNS : le trajet d'une requĂȘte
Lorsque l'utilisateur ouvre un domaine, son appareil interroge généralement un résolveur récursif fourni par le réseau ou choisi manuellement. Celui-ci consulte le cache ou remonte la délégation depuis les serveurs racine, le domaine de premier niveau puis les serveurs autoritaires de la zone.
Trois rĂŽles ne doivent pas ĂȘtre confondus :
- registraire : entreprise auprÚs de laquelle le domaine est enregistré ;
- serveurs de noms autoritaires : publient la zone DNS ;
- résolveur récursif : cherche et met en cache la réponse pour l'utilisateur.
Changer les DNS dans Windows modifie généralement le résolveur récursif du poste. Cela ne modifie pas la zone autoritaire du domaine.
A et AAAA : pointer vers une adresse IP
@ 300 IN A 203.0.113.10
www 300 IN A 203.0.113.10
@ 300 IN AAAA 2001:db8::10
- A associe un nom Ă une IPv4 ;
- AAAA associe un nom Ă une IPv6 ;
- @ représente souvent le sommet de la zone dans une interface.
Ne publiez pas un AAAA « pour faire moderne » si le serveur, le pare-feu et le reverse proxy ne répondent pas correctement en IPv6. Certains clients essaieront l'IPv6 et constateront une panne intermittente.
CNAME : créer un alias vers un autre nom
app 300 IN CNAME cible.fournisseur.example.
Le résolveur suit la cible et récupÚre ses adresses. C'est pratique pour un SaaS ou un hébergement qui peut changer d'IP.
Contraintes :
- un CNAME ne doit pas partager le mĂȘme nom avec un A, AAAA, MX ou TXT ;
- la cible doit elle-mĂȘme rĂ©soudre ;
- une chaĂźne trop longue augmente les requĂȘtes et les risques ;
- le sommet du domaine possÚde déjà SOA et NS, donc un CNAME classique y est problématique.
Certains fournisseurs proposent un CNAME flattening ou un type équivalent au sommet. Il s'agit d'une fonction du fournisseur, pas d'un nouveau type DNS universel.
MX : recevoir les emails
@ 3600 IN MX 10 mx1.fournisseur.example.
@ 3600 IN MX 20 mx2.fournisseur.example.
Le nombre est la prioritĂ© : la plus petite valeur est prĂ©fĂ©rĂ©e. La cible doit ĂȘtre un nom d'hĂŽte, pas directement une adresse IP.
La réception ne suffit pas à assurer la réputation. Ajoutez les politiques fournies par le prestataire :
- SPF sous forme de TXT ;
- DKIM sous le sélecteur communiqué ;
- DMARC sous _dmarc.
Ne recopiez pas une politique SPF ou DMARC d'un autre domaine. Une rÚgle incorrecte peut autoriser le mauvais expéditeur ou rejeter les emails légitimes.
TXT : vérification et politiques
@ 3600 IN TXT "v=spf1 include:_spf.example.net -all"
_dmarc 3600 IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.fr"
selector._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=..."
TXT sert également à prouver la propriété d'un domaine pour Google, Microsoft, un certificat ou un service SaaS. Supprimez les anciennes preuves seulement aprÚs avoir confirmé qu'aucun service ne les utilise.
Un domaine ne doit normalement avoir qu'un enregistrement SPF logique. Fusionnez les mécanismes selon la documentation du fournisseur au lieu d'empiler plusieurs valeurs commençant par v=spf1.
TTL et propagation
Le TTL, exprimĂ© en secondes, indique combien de temps une rĂ©ponse peut ĂȘtre mise en cache. Si un A possĂšde un TTL de 3600, un rĂ©solveur qui vient de le demander peut conserver l'ancienne IP pendant environ une heure.
Procédure de migration
- 24 à 48 heures avant, réduire le TTL des enregistrements concernés ;
- attendre que l'ancien TTL se soit écoulé ;
- effectuer la modification ;
- vérifier les serveurs autoritaires ;
- tester depuis plusieurs réseaux et résolveurs ;
- surveiller l'ancien et le nouveau serveur ;
- remonter le TTL aprĂšs stabilisation.
Un TTL trĂšs court permanent augmente les requĂȘtes et ne corrige pas une mauvaise configuration.
Auditer une zone avant changement
Exportez la zone si le fournisseur le permet, puis créez un tableau :
| Nom | Type | Valeur | Service | PropriĂ©taire | Peut ĂȘtre supprimĂ© ? |
|---|---|---|---|---|---|
| @ | A | IP du VPS | site | équipe web | non |
| www | CNAME | domaine racine | site | équipe web | non |
| @ | MX | fournisseur email | messagerie | direction | non |
| _dmarc | TXT | politique DMARC | messagerie | IT | non |
| ancien | TXT | vérification SaaS | inconnu | à identifier | non avant audit |
Prenez une capture ou un export avant la premiĂšre modification. Notez aussi les serveurs de noms actuels chez le registraire.
Vérifier avec Linux, macOS et Windows
Avec dig
dig A angleformation.com
dig AAAA angleformation.com
dig CNAME www.angleformation.com
dig MX angleformation.com
dig TXT angleformation.com
dig TXT _dmarc.angleformation.com
dig +trace angleformation.com
Avec PowerShell
Resolve-DnsName angleformation.com -Type A
Resolve-DnsName angleformation.com -Type AAAA
Resolve-DnsName angleformation.com -Type MX
Resolve-DnsName angleformation.com -Type TXT
Interrogez un serveur autoritaire pour distinguer la zone publiée du cache d'un résolveur. Puis testez le service :
curl -I https://www.angleformation.com/
openssl s_client -connect www.angleformation.com:443 -servername www.angleformation.com
Une bonne réponse DNS ne garantit pas un certificat valide ni une application disponible.
Cloudflare : proxy ou DNS-only ?
Cloudflare peut proxyfier les enregistrements A, AAAA et CNAME destinés au web. Dans ce mode, le visiteur reçoit des adresses Cloudflare et le trafic HTTP/HTTPS passe par son réseau.
Les types MX et TXT restent DNS-only. Pour un serveur de messagerie, le nom pointé par MX doit également exposer la bonne adresse sans proxy HTTP, sinon SMTP ne rejoint pas le serveur attendu.
Lors d'un diagnostic, notez l'état du proxy. Une IP différente n'est pas forcément une erreur lorsque le proxy est activé.
Changer le résolveur DNS sous Windows 11
Changer le rĂ©solveur peut aider Ă diagnostiquer un cache ou utiliser une politique de filtrage. Cela ne rend pas automatiquement Internet plus rapide et transfĂšre les requĂȘtes DNS au fournisseur choisi.
Dans Windows 11, utilisez les paramÚtres réseau de la connexion, modifiez l'attribution DNS et saisissez les adresses IPv4 ou IPv6 du fournisseur. Si DNS-over-HTTPS est proposé, vérifiez sa compatibilité.
Avant de modifier :
- notez la configuration automatique actuelle ;
- vérifiez si le PC appartient à une entreprise ;
- ne contournez pas un DNS interne nécessaire aux applications ;
- rétablissez DHCP si la résolution locale échoue.
Videz ensuite le cache uniquement si nécessaire :
ipconfig /flushdns
Erreurs fréquentes
- modifier les serveurs de noms au lieu d'un enregistrement ;
- supprimer les MX pendant une migration web ;
- crĂ©er un CNAME au mĂȘme nom qu'un TXT de validation ;
- publier une IPv6 non fonctionnelle ;
- croire que « propagé chez moi » signifie propagé partout ;
- changer DNS et serveur en mĂȘme temps sans rollback ;
- proxyfier un nom dédié à la messagerie ;
- oublier le certificat du nouveau serveur ;
- laisser l'ancien hébergement hors ligne avant expiration des caches ;
- rediriger un domaine au niveau HTTP en pensant que DNS redirige une URL.
Le DNS choisit un service ; la redirection d'une URL est une réponse HTTP de l'application ou du proxy.
FAQ
Combien de temps prend la propagation DNS ?
Elle dépend principalement des anciens TTL, des caches et d'un éventuel changement de délégation. Certains utilisateurs voient la nouvelle valeur immédiatement, d'autres conservent l'ancienne jusqu'à expiration du cache.
Peut-on avoir A et CNAME sur le mĂȘme sous-domaine ?
Non selon les rĂšgles DNS classiques. Cloudflare rappelle Ă©galement qu'un A/AAAA ne peut pas coexister avec un CNAME au mĂȘme nom. Choisissez un type ou utilisez une fonction d'aplatissement lorsque le fournisseur la prend en charge.
Quelle différence entre DNS et redirection 301 ?
Le DNS associe un nom à une destination réseau. Une 301 est renvoyée par un serveur HTTP et peut envoyer le navigateur vers une autre URL avec chemin et protocole.
Dois-je ajouter un AAAA ?
Seulement si toute la chaßne IPv6 fonctionne : adresse, routage, pare-feu, proxy, application et supervision. Testez depuis un réseau IPv6 avant publication.
Conclusion
Une zone DNS fiable est documentée, testée et modifiée progressivement. Comprendre A, AAAA, CNAME, MX et TXT permet de séparer le site, la messagerie et les preuves de domaine, puis d'éviter qu'une migration web n'interrompe un service invisible.