Qu'est-ce qu'un serveur de noms faisant autorité ?
Un serveur de noms faisant autorité est un serveur DNS qui contient les données de zone originales et définitives d'un domaine. Il fournit des réponses faisant autorité aux requêtes DNS, plutôt que des réponses mises en cache ou relayées.
Fonctionnement des serveurs de noms faisant autorité
DNS Query Resolution:
1. Client queries recursive resolver
2. Resolver finds authoritative NS for domain
3. Authoritative NS returns definitive answer
Query: "What is the A record for www.example.com?"
Recursive Resolver → Authoritative NS (ns1.example.com)
← Response: 192.0.2.1
Flags: aa (Authoritative Answer)
Serveurs faisant autorité et serveurs récursifs
| Fonctionnalité | Serveur NS faisant autorité | Résolveur récursif |
|---|---|---|
| Source des données | Fichiers de zone (originaux) | Cache (copies) |
| Traitement des requêtes | Uniquement pour les zones gérées | N'importe quel domaine |
| Drapeau de réponse | AA (faisant autorité) | Aucun drapeau AA |
| Fonction | Héberger les enregistrements du domaine | Résoudre les requêtes |
| Mise en cache | Non (sert les données de zone) | Oui (met les réponses en cache) |
Types de serveurs faisant autorité
| Type | Rôle | Description |
|---|---|---|
| Primaire (maître) | Source de vérité | Contient le fichier de zone modifiable |
| Secondaire (esclave) | Copie redondante | Reçoit les transferts de zone |
| Primaire cachée | Sécurité | Primaire absent des enregistrements NS |
Processus de transfert de zone
Primary → Secondary Synchronization:
Primary NS Secondary NS
│ │
│◄──── SOA Query ──────────────│
│ │
│─────── SOA Response ────────►│ (Check serial)
│ │
│◄──── AXFR Request ───────────│ (Full transfer)
│ or IXFR (incremental) │
│ │
│─────── Zone Data ───────────►│
│ │
Fournisseurs DNS faisant autorité courants
| Fournisseur | Type | Caractéristiques |
|---|---|---|
| Cloudflare | Géré | Offre gratuite, protection DDoS |
| AWS Route 53 | Géré | Global anycast, contrôles de santé |
| Google Cloud DNS | Géré | Faible latence, DNSSEC |
| BIND | Auto-hébergé | Open source, contrôle complet |
| PowerDNS | Auto-hébergé | Piloté par API, base de données sous-jacente |
Configuration de l'enregistrement NS
Zone file entries for authoritative servers:
example.com. IN NS ns1.example.com.
example.com. IN NS ns2.example.com.
ns1.example.com. IN A 192.0.2.1 (glue record)
ns2.example.com. IN A 192.0.2.2 (glue record)
Vérification des serveurs faisant autorité
# Find authoritative nameservers for a domain
dig example.com NS +short
# Query specific authoritative server directly
dig @ns1.example.com example.com A
# Verify authoritative flag in response
dig example.com A | grep flags
;; flags: qr aa rd ← 'aa' indicates authoritative answer
Meilleures pratiques
1. Utilisez plusieurs serveurs de noms : au moins 2, de préférence répartis géographiquement
2. Utilisez des réseaux différents : placer le NS secondaire sur un réseau ou chez un fournisseur distinct
3. Surveillez la disponibilité : suivez la disponibilité et les temps de réponse des serveurs de noms
4. Sécurisez les transferts de zone : limiter AXFR aux adresses IP autorisées
5. Activez DNSSEC : signer les zones pour empêcher l'usurpation
Architecture à haute disponibilité
Recommended Setup:
Primary NS (hidden)
│
├──► Secondary NS 1 (public, Provider A)
├──► Secondary NS 2 (public, Provider B)
└──► Secondary NS 3 (public, Provider C)
All three public NS listed in zone's NS records
Les serveurs de noms faisant autorité sont la base du DNS d'un domaine et constituent la source définitive de tous ses enregistrements DNS.