Le problème à résoudre
Une panne DNS peut ressembler à une panne web, mail ou TLS. Pour éviter les corrections inutiles, partez du code de réponse et interrogez directement l’autorité avant de tester les caches.
Notez l’heure, le nom exact, le type demandé et le résolveur utilisé. ‘Le domaine ne marche pas’ ne suffit pas pour distinguer délégation, zone, cache ou service final.
Reconnaître les bons signaux
| Signal observé | Interprétation probable | Premier contrôle |
|---|---|---|
| NXDOMAIN | Nom absent ou mauvaise zone | Interroger chaque NS autoritaire |
| SERVFAIL | DNSSEC ou serveur en erreur | Vérifier chaîne et journaux |
| Web OK, e-mail KO | MX/SPF/DKIM distincts | Tester les enregistrements mail |
Les notions à maîtriser
- Une délégation incohérente peut envoyer les utilisateurs vers des jeux de données différents.
- Un CNAME ne peut normalement pas partager son nom avec d’autres enregistrements.
- Deux SPF créent une erreur permanente au lieu de deux autorisations.
- Un AAAA oublié peut casser uniquement les clients qui privilégient IPv6.
Méthode de diagnostic
Plan d’action recommandé
- Corriger d’abord la source autoritaire de vérité.
- Retirer les valeurs obsolètes seulement après inventaire.
- Attendre l’expiration des caches au lieu de modifier en boucle.
- Contrôler les dépendances : www, mail, autodiscover, API et validations.
- Documenter l’état final et restaurer un TTL normal.
Erreurs fréquentes à éviter
- Vider son navigateur en pensant vider les caches DNS mondiaux.
- Changer de serveur web alors que l’A pointe ailleurs.
- Désactiver DNSSEC sans coordonner le DS au registre.
Indicateurs à suivre
| Indicateur | Repère | Pourquoi le suivre |
|---|---|---|
| Rcode | NOERROR pour une donnée attendue | Qualifie la réponse |
| NS autoritaires | Réponses identiques | Valide la zone |
| Service final | Testé par nom et IP | Sépare DNS et application |
Checklist avant validation
- Une mesure de référence est conservée.
- Le changement est testé hors production lorsque c’est possible.
- Une sauvegarde ou un retour arrière est disponible.
- Les dépendances web, e-mail et DNS ont été contrôlées.
- Les journaux et alertes sont surveillés après intervention.
- Le résultat est documenté avec date et responsable.
Questions fréquentes
Combien attendre après une correction ?
Jusqu’à expiration de l’ancien TTL dans les caches, avec des variations selon le moment de la requête.
Pourquoi seulement certains utilisateurs sont touchés ?
Ils peuvent utiliser un autre résolveur, IPv6 ou une réponse encore en cache.
Faut-il changer plusieurs valeurs à la fois ?
Non si possible : un changement isolé reste observable et réversible.
Sources techniques
Pour vérifier les règles et approfondir le sujet :
Besoin d’un diagnostic sur votre environnement ?
Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.
Échanger sur votre besoin