Outils DNS
100%

DNS · Leçon 6

Outils DNS

Apprenez à comparer la résolution système et les requêtes DNS directes avec getent, resolvectl et dig.

Le dépannage DNS commence par l'identification de la couche testée. Les outils du résolveur système incluent les fichiers locaux et la politique, tandis que dig et nslookup envoient des requêtes DNS et peuvent cibler directement un serveur précis.

Tester le résolveur système

Utilisez le chemin normal du service de noms avec :

$ getent ahosts www.example.com

Sur un hôte équipé de systemd-resolved, inspectez les serveurs par lien, les domaines de recherche et l'état des protocoles avec :

$ resolvectl status
$ resolvectl query www.example.com

Une application peut toujours utiliser sa propre bibliothèque ou un mandataire de résolution ; reproduisez donc le problème dans l'application lorsque les sorties diffèrent.

Quelle commande exerce le chemin configuré du service de noms système ?

Interroger avec dig

Précisez un nom et un type d'enregistrement :

$ dig www.example.com A
$ dig www.example.com AAAA
$ dig example.com MX

La sortie indique le serveur répondant, l'état, les indicateurs, la question, la réponse, l'autorité, les données supplémentaires, le temps de requête et les métadonnées de transport. +short est pratique dans les scripts, mais masque des éléments nécessaires au diagnostic.

Quelle requête demande des enregistrements d'adresses IPv6 ?

Choisir un serveur

Ciblez explicitement un résolveur ou un serveur d'autorité :

$ dig @192.0.2.53 www.example.com A

Comparez le résolveur récursif configuré, un second résolveur approuvé et chaque serveur d'autorité pour distinguer le cache de l'autorité. Un état NOERROR peut ne contenir aucune réponse du type demandé ; NXDOMAIN indique que le nom n'existe pas, et SERVFAIL que le serveur n'a pas pu terminer la requête.

NOERROR peut-il être accompagné d'une section de réponse vide ?

Vérifier récursion et autorité

rd dans la requête demande la récursion ; ra dans la réponse indique que le serveur la propose. aa signifie que la réponse fait autorité. Interrogez un serveur d'autorité avec +norecurse pour ne pas confondre son cache récursif avec les données de zone qu'il sert.

dig +trace NAME effectue son propre parcours itératif depuis les indications de la racine. Son résultat peut différer d'un résolveur de production, car il contourne son cache, sa transmission, sa politique, sa validation DNSSEC et son emplacement réseau.

Que signifie l'indicateur de réponse aa ?

Tester les requêtes inverses et TCP

Utilisez -x pour construire une requête PTR inverse :

$ dig -x 192.0.2.25

Testez le DNS sur TCP lorsque vous étudiez une troncature, un transfert de zone ou une différence de pare-feu :

$ dig +tcp @192.0.2.53 example.com SOA

Le DNS moderne peut utiliser UDP ou TCP sur le port 53 ; les deux doivent être autorisés selon les besoins. Une réponse UDP portant l'indicateur de troncature conduit les clients conformes à réessayer sur un transport adapté.

Que change dig +tcp ?

Leçon terminée

Vous avez terminé Outils DNS

Vous savez maintenant choisir l'outil DNS adapté à la couche du résolveur examinée.

  • Utiliser getent pour le chemin du résolveur système configuré.

  • Utiliser dig avec des types d'enregistrements et serveurs explicites.

  • Interpréter ensemble état, indicateurs, sections et serveur répondant.

  • Séparer le cache récursif des données d'autorité.

  • Tester les requêtes inverses et les deux transports DNS nécessaires.

Conservez votre progression

Créez un compte gratuit pour enregistrer cette leçon et continuer sur n'importe quel appareil.

Créer un compte gratuit
Retour à DNS