DNS récursif

    Résolveur DNS qui effectue lui-même toute la résolution d'une requête pour le compte du client.

    Un serveur DNS récursif est un résolveur qui accepte une requête d'un client et effectue lui-même tout le processus de résolution face aux serveurs autoritaires. Le client reçoit une réponse finie au lieu de devoir parcourir la hiérarchie de noms par lui-même, ce qui permet à des applications ordinaires d'utiliser le DNS sans implémenter aucune de sa logique protocolaire.

    La résolution démarre sur un serveur racine, descend vers le serveur du TLD (par exemple .com), puis vers le serveur autoritaire du domaine. En chemin, le résolveur suit les enregistrements NS publiés à chaque niveau et demande à chaque étage où se trouve le suivant. La réponse finale — un enregistrement A, AAAA ou autre — est délivrée au client accompagnée d'un TTL qu'il devra respecter dans son cache.

    Le cache est ce qui rend le DNS récursif viable à l'échelle d'Internet. Les réponses et les renvois intermédiaires sont conservés pendant la durée du TTL de l'enregistrement, et les réponses négatives (NXDOMAIN, NODATA) sont mises en cache dans la limite fixée par le champ minimum du SOA de la zone. La plupart des requêtes réelles sont donc servies depuis le cache local en quelques microsecondes, et seules les requêtes froides paient le coût d'un parcours complet de la hiérarchie. Cette mise en cache façonne aussi la propagation DNS lorsqu'un enregistrement change.

    Un résolveur récursif validant effectue en outre les contrôles DNSSEC sur chaque réponse signée et renvoie SERVFAIL si une signature est absente, expirée ou incorrecte, plutôt que de transmettre des données altérées au client. Les services publics les plus connus sont 1.1.1.1 (Cloudflare), 8.8.8.8 (Google) et 9.9.9.9 (Quad9) ; la plupart des FAI et des entreprises exploitent les leurs en plus.

    Points clés

    • Effectue tout le processus de résolution pour le client
    • Parcourt racine → TLD → serveur autoritaire en suivant les NS
    • Met en cache réponses et renvois selon le TTL
    • Cache négatif borné par le minimum du SOA
    • Les résolveurs validants imposent DNSSEC et renvoient SERVFAIL
    • Exploité par les FAI et services publics (1.1.1.1, 8.8.8.8, 9.9.9.9)
    • Distinct du DNS autoritaire, qui est la source de vérité

    Termes associés

    Outils associés