DNS autoritaire

    Serveur de noms qui est la source officielle des enregistrements d'une zone DNS.

    Un serveur DNS autoritaire est la source officielle du contenu d'une zone DNS. Il répond directement à partir de ses propres données de zone et non depuis un cache, et c'est le seul type de serveur capable de publier des changements sur les enregistrements A, AAAA, MX et autres d'un domaine. Un résolveur récursif finit toujours par interroger un serveur autoritaire pour chaque fait qu'il mettra plus tard en cache.

    Les serveurs autoritaires d'une zone sont définis par les enregistrements NS de la zone et confirmés par la délégation dans la zone parente (typiquement le TLD). La zone est ancrée par un enregistrement SOA qui porte le numéro de série et les paramètres de synchronisation. Les modifications sont effectuées sur le serveur autoritaire primaire et propagées aux secondaires via des transferts de zone (AXFR complet, IXFR incrémental), généralement déclenchés par un NOTIFY du primaire afin que les secondaires reprennent le nouveau numéro de série en quelques secondes.

    Les réponses autoritaires sont marquées par le bit AA dans l'en-tête DNS, ce qui permet à un résolveur de les distinguer des renvois et des réponses cachées. Une réponse négative (NXDOMAIN) émise par un serveur autoritaire est définitive pour la zone ; la même réponse renvoyée par un résolveur récursif peut simplement provenir d'un cache antérieur.

    La plupart des déploiements sérieux séparent les fonctions autoritaire et récursive sur des serveurs distincts pour éviter le mélange des rôles et réduire la surface d'attaque — les serveurs autoritaires sont accessibles publiquement mais ne répondent que pour leurs zones, tandis que les résolveurs récursifs servent une population de clients définie. C'est aussi côté autoritaire qu'intervient la signature DNSSEC : les clés de zone résident sur le serveur autoritaire, et les enregistrements RRSIG, DNSKEY et NSEC/NSEC3 y sont publiés avec les données qu'ils protègent.

    Points clés

    • Source officielle des enregistrements d'une zone
    • Réponses marquées par le bit AA
    • Définis par les NS de la zone et la délégation parent
    • Zone ancrée par un SOA
    • Distribution primaire/secondaire via AXFR/IXFR, souvent via NOTIFY
    • La signature DNSSEC se fait côté autoritaire
    • Doit être séparé des résolveurs récursifs

    Termes associés

    Outils associés