zone racine
Le niveau le plus haut du DNS système de noms de domaine L'annuaire d'Internet qui relie les noms de domaine aux adresses des ordinateurs. Définition complète du terme DNS. Elle liste tous les TLD domaine de premier niveau Dernière partie d'un nom de domaine, après le dernier point. Définition complète du terme TLD, comme .com ou .es, et les serveur de noms Serveur qui contient les enregistrements DNS d'un domaine et répond aux requêtes. Définition complète du terme serveur de noms de chacun. Ajouter un nouveau TLD à Internet signifie l'ajouter à la zone racine, une procédure coordonnée par l'IANA Autorité chargée de la gestion de l'adressage sur Internet Fonctions qui coordonnent la zone racine, les adresses IP et les numéros de protocole. Définition complète du terme IANA.
- catégorie
- DNS et bases techniques
La zone racine est le sommet du système de nom de domaine Nom lisible sur Internet, composé de libellés séparés par des points. Définition complète du terme nom de domaine (DNS) : une petite liste publique de tous les domaines de premier niveau (TLD), comme .com ou .es, et des serveurs qui répondent pour chacun d’eux. Quand un résolveur Le serveur DNS qui recherche les noms de domaine pour le compte des utilisateurs. Définition complète du terme résolveur ne sait pas où trouver un TLD, il interroge un serveur racine Un serveur qui répond pour la zone racine du DNS et renvoie vers les serveurs des TLD. Définition complète du terme serveur racine, qui répond à partir de la zone racine. Un TLD ne fonctionne sur internet qu’une fois inscrit dans cette zone.
Ce qu’est la zone racine et ce qu’elle contient
Selon l’IANA, la zone racine se compose principalement des délégations des domaines de premier niveau. Pour chaque TLD, elle contient les serveurs de noms, sous forme d’enregistrement NS enregistrement de serveur de noms Enregistrement DNS qui indique les serveurs de noms responsables d'un domaine. Définition complète du terme enregistrement NS, et les enregistrement DS signataire de délégation Enregistrement de la zone parente qui relie la clé DNSSEC d'un domaine à la chaîne de confiance. Définition complète du terme enregistrement DS qui rattachent le TLD à la chaîne de confiance Série de signatures DNSSEC liées entre elles, de la zone racine jusqu'à un domaine. Définition complète du terme chaîne de confiance DNSSEC extensions de sécurité du DNS Signatures numériques qui prouvent que les réponses DNS sont authentiques et n'ont pas été modifiées. Définition complète du terme DNSSEC. Elle contient aussi les adresses des serveurs racine eux-mêmes. Elle ne contient aucun nom de domaine individuel comme example.com : elle renvoie seulement vers les serveurs de chaque TLD.
N’importe qui peut télécharger auprès de l’IANA le fichier complet de la zone racine, avec les mêmes données que celles que servent les serveurs racine. L’IANA tient aussi la Root Zone Database, qui recense pour chaque TLD son gestionnaire, ses données techniques et ses contacts. La zone racine est signée avec DNSSEC depuis juillet 2010.
Les serveurs racine : combien il y en a et qui les exploite
La zone racine est servie par 13 identités nommées, de a.root-servers.net à m.root-servers.net. Ce nombre compte des noms et des adresses, pas des machines : l’IANA décrit un réseau de plusieurs centaines de serveurs répartis dans de nombreux pays. Au 9 octobre 2026, root-servers.org recensait 2 047 instances opérationnelles exploitées par 12 organisations indépendantes ; Verisign Entreprise qui exploite les registres de .com et .net. Définition complète du terme Verisign exploite deux identités, a et j.
Selon une déclaration du RSSAC Comité consultatif du système des serveurs racine Le comité consultatif de l'ICANN sur le système des serveurs racine. Définition complète du terme RSSAC de 2019, les opérateurs doivent rester indépendants les uns des autres ainsi que de tout gouvernement ou de toute organisation de tutelle, et ils relèvent de juridictions différentes.
Comment un TLD est ajouté à la racine ou en est retiré
L’ajout d’un TLD s’appelle la délégation, une étape distincte de la candidature. Pour un nouveau gTLD Domaine générique de premier niveau ajouté à Internet dans le cadre du Programme des nouveaux gTLD de l'ICANN. Définition complète du terme nouveau gTLD, elle intervient après la signature d’un contrat de registre Le contrat entre l'ICANN et l'opérateur de registre d'un gTLD. Définition complète du terme contrat de registre par l’ICANN Société pour l'attribution des noms de domaine et des numéros sur Internet Organisation à but non lucratif qui coordonne le DNS mondial et les politiques des gTLD. Définition complète du terme ICANN et les tests de prédélégation. L’opérateur de registre L'organisation qui détient le contrat ou le mandat d'un TLD et en fixe les règles. Définition complète du terme opérateur de registre transmet ensuite son gestionnaire, ses contacts, ses serveurs de noms et ses enregistrements DS par le système de gestion de la zone racine La procédure qui vérifie, applique et publie les modifications de la liste de tous les TLD. Définition complète du terme gestion de la zone racine de l’IANA (Root Zone Management), et ses enregistrements NS sont inscrits dans la zone racine.
Toute modification de la zone racine, y compris de nouveaux serveurs de noms pour un TLD existant, passe par les vérifications et les tests techniques de l’IANA et doit être confirmée par les contacts du TLD avant d’être appliquée. Un changement substantiel de contrôle est traité comme une redélégation, avec ses propres critères.
Un ccTLD domaine de premier niveau national Domaine de premier niveau propre à un pays ou à un territoire, généralement de deux lettres. Définition complète du terme ccTLD existe parce que son pays ou territoire possède un code dans la norme ISO 3166-1 Liste normalisée des codes de pays qui détermine quels ccTLD peuvent exister. Définition complète du terme norme ISO 3166-1. Quand ce code est supprimé, l’IANA émet un avis de retrait (Notice of Removal). En octobre 2026, le ccTLD disparaît par défaut au bout de cinq ans, ou au plus tard au bout de 10 ans si une prolongation est demandée dans les 12 mois qui suivent l’avis. Le Conseil d’administration de l’ICANN a adopté cette politique le 22 septembre 2022.
Un gTLD domaine générique de premier niveau Domaine de premier niveau qui n'est pas lié à un pays, exploité sous contrat avec l'ICANN. Définition complète du terme gTLD dont le contrat de registre est résilié, et que l’ICANN ne transfère pas à un opérateur de registre successeur, voit sa délégation révoquée ; la chaîne de caractères pourra être proposée de nouveau lors d’une future série de candidatures.
Qui contrôle les modifications : l’IANA, le mainteneur et les opérateurs
- L’IANA, dont les fonctions sont assurées par PTI Identificateurs techniques publics Filiale de l'ICANN qui assure les fonctions IANA, dont les modifications de la zone racine. Définition complète du terme PTI, une entité affiliée à l’ICANN, vérifie chaque demande de modification et tient la Root Zone Database. Les modifications partent du gestionnaire du TLD, qui les soumet en ligne et doit les confirmer.
- Verisign, en tant que mainteneur de la zone racine (responsable de la maintenance de la zone racine L'organisation qui produit et diffuse le fichier de la zone racine, actuellement Verisign. Définition complète du terme responsable de la maintenance de la zone racine) en vertu d’un contrat avec l’ICANN, compile la zone sur instruction de l’IANA, la signe avec la clé de signature de zone Ajout de signatures DNSSEC à tous les enregistrements d'une zone DNS. Définition complète du terme signature de zone et l’envoie aux opérateurs. En octobre 2026, ce contrat (signé le 28 septembre 2016, modifié le 20 octobre 2024) court par périodes de huit ans renouvelées automatiquement.
- Les opérateurs de serveurs racine servent la zone exactement telle qu’elle est distribuée. Le document RSSAC001 (décembre 2015) note qu’un opérateur ne pourrait pas modifier les données signées sans invalider leurs signatures.
Les mythes sur l’« extinction d’internet » par la racine
- Il n’existe pas d’interrupteur unique. Douze opérateurs indépendants, relevant de juridictions différentes, exploitent plus de 2 000 instances.
- Les opérateurs ne peuvent pas modifier discrètement les entrées. Les signatures DNSSEC révéleraient toute modification.
- Une courte panne se remarque à peine. Selon la RFC Request for Comments Un document numéroté de la série qui consigne les normes et pratiques techniques d'Internet. Définition complète du terme RFC 8806, les résolveurs gardent en général les données des TLD en cache pendant environ un ou deux jours.
Cela ne rend pas la racine invulnérable pour autant. Le 23 décembre 2025, une attaque DDoS déni de service distribué Saturation d'un service par le trafic de nombreuses machines, qui peut rendre des domaines inaccessibles quand elle vise le DNS. Définition complète du terme attaque DDoS (DDoS) a visé 10 des 13 identités, a dépassé un térabit par seconde à son pic et a duré un peu moins de dix minutes. Le rapport des opérateurs de juillet 2026 ne relève aucune erreur connue visible par les utilisateur final Acheteur qui veut un nom de domaine pour l'utiliser, et non pour le revendre. Définition complète du terme utilisateur final, seulement de légers retards pour certaines requêtes, et en attribue le mérite à l’indépendance et à la diversité des opérateurs.
Les copies locales de la racine et pourquoi les résolveurs les conservent
Un résolveur part normalement des indications de racine La liste des noms et adresses des serveurs racine à partir de laquelle démarre un résolveur. Définition complète du terme indications de racine (root hints), une courte liste de noms et d’adresses de serveurs racine, en général intégrée à son logiciel ; l’IANA en publie la version officielle. Au démarrage, le résolveur demande à un serveur racine la liste à jour, une étape appelée amorçage (priming, RFC 9609, février 2025), car les adresses des serveurs racine changent parfois.
Une racine hyperlocale Résolveur qui conserve sa propre copie de la zone racine au lieu d'interroger les serveurs racines. Définition complète du terme racine hyperlocale va plus loin : le résolveur conserve une copie complète de la zone racine sur la même machine et ne répond qu’à lui-même (RFC 8806, juin 2020). La copie doit être validée par DNSSEC et identique à la zone réelle ; si elle ne peut pas être actualisée à temps, le résolveur doit immédiatement revenir aux serveurs racine. Les objectifs affichés sont la fiabilité pendant les attaques et la confidentialité. La RFC 8806 prévoit un faible gain de vitesse pour les TLD existants, qui sont en général déjà en cache, et prévient qu’une configuration défectueuse peut fournir de mauvaises données aux utilisateurs. Une racine hyperlocale copie la zone officielle ; une racine alternative Racine DNS extérieure à la zone racine de l'IANA, accessible seulement avec une configuration spéciale. Définition complète du terme racine alternative la modifie.
Au 9 octobre 2026, le roulement de la clé de signature de clés (KSK clé de signature de clé Clé DNSSEC qui signe le jeu de clés d'une zone et à laquelle la zone parente fait référence. Définition complète du terme KSK) de la racine est prévu le 11 octobre 2026 : KSK-2024 prendra alors le relais de KSK-2017. Les résolveurs qui valident, racines hyperlocales comprises, ont besoin de l’ancre de confiance Clé à laquelle un résolveur DNSSEC fait confiance d'emblée, normalement celle de la zone racine. Définition complète du terme ancre de confiance mise à jour.
Sources
- Root Zone Management (IANA), ouvre un autre site web dans un nouvel onglet
- Root Zone Change Request Process (IANA), ouvre un autre site web dans un nouvel onglet
- December 2025 DDoS against multiple DNS root servers (root server operators), ouvre un autre site web dans un nouvel onglet
- RFC 8806: Running a Root Server Local to a Resolver, ouvre un autre site web dans un nouvel onglet