DNS

système de noms de domaine

Annuaire mondial qui convertit des noms lisibles par les humains, comme example.com, en adresses numériques utilisées par les ordinateurs. Il est organisé comme un arbre. La zone racine Le sommet du DNS, qui liste tous les TLD et leurs serveurs de noms. Définition complète du terme zone racine se trouve au sommet, puis viennent les domaines de premier niveau, puis les noms placés sous eux. Sans lui, les nom de domaine Nom lisible sur Internet, composé de libellés séparés par des points. Définition complète du terme nom de domaine ne fonctionneraient pas.

catégorie
DNS et bases techniques

Mis à jour le 6 min de lecture

Le DNS (Domain Name System, système de noms de domaine) est l’annuaire d’internet. Les appareils sont joints par des adresses IP protocole Internet Règles de base d'Internet pour l'envoi de données, avec une adresse numérique pour chaque appareil connecté. Définition complète du terme IP numériques (IPv4 ou IPv6), attribuées indépendamment des noms de domaine, alors que les gens utilisent des noms comme example.com. Le DNS relie les deux, pour qu’un nom tapé dans un navigateur ou utilisé dans une adresse électronique mène au bon ordinateur. Aucune organisation ne détient à elle seule l’annuaire entier : il est réparti sur de nombreux serveurs exploités par de nombreux opérateurs, qui conservent localement les réponses pendant un certain temps pour accélérer les choses.

Ce qu’est le DNS et pourquoi internet en a besoin

Le DNS a la forme d’un arbre. La zone racine se trouve au sommet. En dessous viennent les domaines de premier niveau (TLD domaine de premier niveau Dernière partie d'un nom de domaine, après le dernier point. Définition complète du terme TLD), comme .com ou .es, et en dessous encore les noms que l’on enregistre. Un nom peut contenir plusieurs sortes d’enregistrements : des adresses (enregistrement A Enregistrement DNS qui associe un nom de domaine à une adresse IPv4. Définition complète du terme enregistrement A pour IPv4, AAAA pour IPv6), mais aussi les noms des serveurs qui en sont responsables (enregistrement NS enregistrement de serveur de noms Enregistrement DNS qui indique les serveurs de noms responsables d'un domaine. Définition complète du terme enregistrement NS) et des données de sécurité pour DNSSEC extensions de sécurité du DNS Signatures numériques qui prouvent que les réponses DNS sont authentiques et n'ont pas été modifiées. Définition complète du terme DNSSEC.

Ce qui se passe quand on tape un nom de domaine : une recherche pas à pas

Supposons qu’une application ait besoin de l’adresse de www.example.com.

  1. L’application interroge le résolveur Le serveur DNS qui recherche les noms de domaine pour le compte des utilisateurs. Définition complète du terme résolveur minimal (résolveur stub Client DNS simple d'un appareil, qui transmet les requêtes à un résolveur récursif. Définition complète du terme résolveur stub), un petit logiciel DNS présent sur l’appareil. Celui-ci transmet la question à un résolveur récursif, généralement exploité par le fournisseur d’accès à internet ou par un service résolveur DNS public Résolveur DNS que n'importe qui sur Internet peut utiliser. Définition complète du terme résolveur DNS public.
  2. Le résolveur récursif consulte d’abord son cache. S’il détient déjà la réponse et que son TTL durée de vie Durée pendant laquelle les résolveurs peuvent garder une copie d'un enregistrement DNS. Définition complète du terme TTL (time to live, durée de vie) n’a pas expiré, il répond immédiatement.
  3. Sinon, il part du sommet. Il connaît les adresses des serveurs racine grâce à une liste intégrée, les indications de racine La liste des noms et adresses des serveurs racine à partir de laquelle démarre un résolveur. Définition complète du terme indications de racine.
  4. Un serveur racine Un serveur qui répond pour la zone racine du DNS et renvoie vers les serveurs des TLD. Définition complète du terme serveur racine ne connaît pas l’adresse de www.example.com. Il répond par un renvoi (referral) : où trouver les serveurs du .com.
  5. Un serveur du .com ne connaît pas non plus la réponse finale. Il répond par un renvoi vers les serveur de noms Serveur qui contient les enregistrements DNS d'un domaine et répond aux requêtes. Définition complète du terme serveur de noms choisis par le titulaire Personne ou organisation qui détient l'enregistrement d'un nom de domaine. Définition complète du terme titulaire de example.com.
  6. L’un de ces serveurs de noms fait autorité pour example.com. Il renvoie l’adresse dans un enregistrement A ou AAAA. Le résolveur conserve la réponse aussi longtemps que son TTL le permet et la transmet à l’appareil.

Résolveurs et serveurs faisant autorité : qui pose les questions et qui répond

Les résolveurs posent les questions pour le compte des utilisateurs. Les serveurs faisant autorité y répondent à partir des données des zones qu’ils hébergent, sans interroger aucun autre serveur. Ce sont les serveurs de noms d’un domaine, indiqués dans ses enregistrements NS.

Certains résolveurs récursifs sont des résolveurs DNS publics : des services destinés à être utilisés par n’importe qui sur internet, à la place de celui que fournit le fournisseur d’accès. Le terme technique « résolveur ouvert » (open resolver) désigne en général autre chose : un résolveur mal configuré qui répond à tout le monde par erreur.

Comme chaque recherche passe par un résolveur, c’est aussi un endroit où des noms peuvent être filtrés. Les normes du DNS prévoient des codes d’erreur pour un nom bloqué par la politique propre de l’opérateur, bloqué à la demande d’un tiers, ou filtré à la demande de l’utilisateur.

La délégation : comment le travail se répartit de la racine jusqu’à votre domaine

L’arbre du DNS est découpé en zones. Une coupure se fait là où une organisation veut contrôler une partie de l’arbre, en modifier les données de façon autonome et en déléguer à son tour certaines parties plus bas. Une zone parente délègue une zone enfant en publiant des enregistrements NS qui pointent vers les serveurs de noms de la zone enfant.

Pour un domaine comme example.com, la chaîne se présente ainsi :

  • L’IANA Autorité chargée de la gestion de l'adressage sur Internet Fonctions qui coordonnent la zone racine, les adresses IP et les numéros de protocole. Définition complète du terme IANA gère la zone racine et enregistre quels serveurs sont responsables de chaque TLD. PTI Identificateurs techniques publics Filiale de l'ICANN qui assure les fonctions IANA, dont les modifications de la zone racine. Définition complète du terme PTI, une filiale de l’ICANN Société pour l'attribution des noms de domaine et des numéros sur Internet Organisation à but non lucratif qui coordonne le DNS mondial et les politiques des gTLD. Définition complète du terme ICANN, assure les fonctions IANA, et l’IANA ne facture rien pour ces services.
  • Verisign Entreprise qui exploite les registres de .com et .net. Définition complète du terme Verisign, en tant que mainteneur de la zone racine (responsable de la maintenance de la zone racine L'organisation qui produit et diffuse le fichier de la zone racine, actuellement Verisign. Définition complète du terme responsable de la maintenance de la zone racine) en vertu d’un contrat avec l’ICANN, compile le fichier de la zone racine selon les instructions de l’IANA, le signe avec DNSSEC et l’envoie aux opérateurs des serveurs racine.
  • Les serveurs racine répondent par des renvois vers les serveurs de noms de chaque TLD.
  • Le registre La base de données et le système centraux d'un domaine de premier niveau ou, par extension, l'organisation qui les gère. Définition complète du terme registre du TLD publie dans sa propre zone les enregistrements NS de chaque nom enregistré, ainsi que des enregistrements glue et DS si nécessaire.
  • Les serveurs de noms choisis par le titulaire du domaine répondent pour le domaine lui-même.

Cette délégation au sein du DNS se distingue de la délégation d’un TLD, qui consiste à ajouter un nouveau domaine de premier niveau à la zone racine.

Les erreurs courantes comme NXDOMAIN et SERVFAIL, et ce qu’elles signifient

Toute réponse DNS comporte un code de réponse. Deux codes d’erreur reviennent souvent.

NXDOMAIN

NXDOMAIN domaine inexistant Réponse du DNS qui signifie que le nom demandé n'existe pas. Définition complète du terme NXDOMAIN (code 3, « name error ») signifie que le nom n’existe pas, et qu’aucun nom situé en dessous n’existe non plus. Les causes habituelles sont une faute de frappe, un domaine non enregistré ou un domaine dont la délégation a été retirée de la zone de son TLD.

SERVFAIL

SERVFAIL échec du serveur La réponse DNS qui signifie que la requête a échoué, souvent à cause de serveurs de noms défaillants ou de DNSSEC. Définition complète du terme SERVFAIL (code 2, « server failure ») signifie que la recherche n’a pas pu aboutir. Ce code ne dit pas que le nom est absent, seulement qu’aucune réponse fiable n’a été obtenue. Les causes fréquentes sont :

  • des serveurs de noms déclarés pour une zone mais non configurés pour la servir ;
  • des serveurs de noms qui ne répondent pas, ou des pannes de réseau sur le trajet ;
  • des signatures DNSSEC qui échouent à la validation, auquel cas un résolveur qui valide doit renvoyer SERVFAIL.

Un résolveur peut conserver une réponse SERVFAIL cinq minutes au plus. Les Extended DNS Errors (erreurs DNS étendues) permettent à un serveur d’en préciser la raison, par exemple « DNSSEC Bogus ».

Un exemple concret

Supposons que le titulaire de example.com fasse passer le domaine sur de nouveaux serveurs de noms sans les avoir encore configurés pour servir la zone. Les résolveurs qui suivent la nouvelle délégation peuvent renvoyer SERVFAIL tant que les nouveaux serveurs ne sont pas configurés.

Qui exploite le DNS et qui le paie

Aucune organisation n’exploite le DNS à elle seule. Chaque niveau a ses propres opérateurs et son propre mode de financement.

  • Serveurs racine. En octobre 2026, 13 identités nommées de serveurs racine sont exploitées par 12 organisations indépendantes, parmi lesquelles des universités, des entreprises et l’ICANN elle-même, à partir de plus de 2 000 instances dans le monde. Les opérateurs ne sont pas rémunérés pour ce service et le financent eux-mêmes.
  • TLD. Chaque registre de gTLD domaine générique de premier niveau Domaine de premier niveau qui n'est pas lié à un pays, exploité sous contrat avec l'ICANN. Définition complète du terme gTLD doit exploiter le DNS de son TLD selon des niveaux de service fixés dans son contrat avec l’ICANN. En octobre 2026, selon le contrat de registre Le contrat entre l'ICANN et l'opérateur de registre d'un gTLD. Définition complète du terme contrat de registre de base approuvé le 12 mars 2026, le service DNS doit être disponible 100 % du temps, ce qui exige qu’au moins deux des serveurs de noms délégués du TLD répondent correctement. Un total de 4 heures d’indisponibilité du DNS sur une semaine constitue un seuil de transition d’urgence du registre.
  • Domaines. Le titulaire choisit les serveur faisant autorité Serveur DNS qui donne les réponses officielles pour un domaine ou une zone. Définition complète du terme serveur faisant autorité du domaine, soit en payant un fournisseur, soit en utilisant des serveurs inclus gratuitement dans un autre service. Depuis 1987, les règles en demandent plus d’un : le RFC Request for Comments Un document numéroté de la série qui consigne les normes et pratiques techniques d'Internet. Définition complète du terme RFC 1034 attend de quiconque prend en charge une zone qu’il démontre une prise en charge redondante par des serveurs de noms.
  • Résolveurs. Les fournisseurs d’accès à internet et les services DNS publics exploitent les résolveurs sur lesquels s’appuient les utilisateurs.

Sources