DNS · Dépannage

Erreurs DNS fréquentes : symptômes, causes et ordre de diagnostic

NXDOMAIN, SERVFAIL, e-mails perdus, ancien serveur : identifiez les erreurs DNS fréquentes avec une méthode de diagnostic fiable.

Lecture : environ 5 minGuide pratiquePar l’équipe technique Au P'tit Serveur
Illustration d’un réseau DNS et de la protection des flux web et e-mail
Illustration éditoriale dédiée au DNS et à la sécurité des e-mails.

Le problème à résoudre

Une panne DNS peut ressembler à une panne web, mail ou TLS. Pour éviter les corrections inutiles, partez du code de réponse et interrogez directement l’autorité avant de tester les caches.

Notez l’heure, le nom exact, le type demandé et le résolveur utilisé. ‘Le domaine ne marche pas’ ne suffit pas pour distinguer délégation, zone, cache ou service final.

Reconnaître les bons signaux

Signal observéInterprétation probablePremier contrôle
NXDOMAINNom absent ou mauvaise zoneInterroger chaque NS autoritaire
SERVFAILDNSSEC ou serveur en erreurVérifier chaîne et journaux
Web OK, e-mail KOMX/SPF/DKIM distinctsTester les enregistrements mail

Les notions à maîtriser

  • Une délégation incohérente peut envoyer les utilisateurs vers des jeux de données différents.
  • Un CNAME ne peut normalement pas partager son nom avec d’autres enregistrements.
  • Deux SPF créent une erreur permanente au lieu de deux autorisations.
  • Un AAAA oublié peut casser uniquement les clients qui privilégient IPv6.

Méthode de diagnostic

1. Lire NS et DS au niveau du parent.
2. Interroger A, AAAA, CNAME, MX ou TXT sur chaque autorité.
3. Comparer avec plusieurs résolveurs récursifs.
4. Tester le service applicatif seulement après validation DNS.

Plan d’action recommandé

  1. Corriger d’abord la source autoritaire de vérité.
  2. Retirer les valeurs obsolètes seulement après inventaire.
  3. Attendre l’expiration des caches au lieu de modifier en boucle.
  4. Contrôler les dépendances : www, mail, autodiscover, API et validations.
  5. Documenter l’état final et restaurer un TTL normal.

Erreurs fréquentes à éviter

  • Vider son navigateur en pensant vider les caches DNS mondiaux.
  • Changer de serveur web alors que l’A pointe ailleurs.
  • Désactiver DNSSEC sans coordonner le DS au registre.

Indicateurs à suivre

IndicateurRepèrePourquoi le suivre
RcodeNOERROR pour une donnée attendueQualifie la réponse
NS autoritairesRéponses identiquesValide la zone
Service finalTesté par nom et IPSépare DNS et application

Checklist avant validation

  • Une mesure de référence est conservée.
  • Le changement est testé hors production lorsque c’est possible.
  • Une sauvegarde ou un retour arrière est disponible.
  • Les dépendances web, e-mail et DNS ont été contrôlées.
  • Les journaux et alertes sont surveillés après intervention.
  • Le résultat est documenté avec date et responsable.

Questions fréquentes

Combien attendre après une correction ?

Jusqu’à expiration de l’ancien TTL dans les caches, avec des variations selon le moment de la requête.

Pourquoi seulement certains utilisateurs sont touchés ?

Ils peuvent utiliser un autre résolveur, IPv6 ou une réponse encore en cache.

Faut-il changer plusieurs valeurs à la fois ?

Non si possible : un changement isolé reste observable et réversible.

Sources techniques

Pour vérifier les règles et approfondir le sujet :

Besoin d’un diagnostic sur votre environnement ?

Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.

Échanger sur votre besoin