Le dépannage DNS commence par l'identification de la couche testée. Les outils du résolveur système incluent les fichiers locaux et la politique, tandis que dig et nslookup envoient des requêtes DNS et peuvent cibler directement un serveur précis.
DNS · Leçon 6
Outils DNS
Apprenez à comparer la résolution système et les requêtes DNS directes avec getent, resolvectl et dig.
Tester le résolveur système
Utilisez le chemin normal du service de noms avec :
$ getent ahosts www.example.com
Sur un hôte équipé de systemd-resolved, inspectez les serveurs par lien, les domaines de recherche et l'état des protocoles avec :
$ resolvectl status
$ resolvectl query www.example.com
Une application peut toujours utiliser sa propre bibliothèque ou un mandataire de résolution ; reproduisez donc le problème dans l'application lorsque les sorties diffèrent.
Quelle commande exerce le chemin configuré du service de noms système ?
Interroger avec dig
Précisez un nom et un type d'enregistrement :
$ dig www.example.com A
$ dig www.example.com AAAA
$ dig example.com MX
La sortie indique le serveur répondant, l'état, les indicateurs, la question, la réponse, l'autorité, les données supplémentaires, le temps de requête et les métadonnées de transport. +short est pratique dans les scripts, mais masque des éléments nécessaires au diagnostic.
Quelle requête demande des enregistrements d'adresses IPv6 ?
Choisir un serveur
Ciblez explicitement un résolveur ou un serveur d'autorité :
$ dig @192.0.2.53 www.example.com A
Comparez le résolveur récursif configuré, un second résolveur approuvé et chaque serveur d'autorité pour distinguer le cache de l'autorité. Un état NOERROR peut ne contenir aucune réponse du type demandé ; NXDOMAIN indique que le nom n'existe pas, et SERVFAIL que le serveur n'a pas pu terminer la requête.
NOERROR peut-il être accompagné d'une section de réponse vide ?
Vérifier récursion et autorité
rd dans la requête demande la récursion ; ra dans la réponse indique que le serveur la propose. aa signifie que la réponse fait autorité. Interrogez un serveur d'autorité avec +norecurse pour ne pas confondre son cache récursif avec les données de zone qu'il sert.
dig +trace NAME effectue son propre parcours itératif depuis les indications de la racine. Son résultat peut différer d'un résolveur de production, car il contourne son cache, sa transmission, sa politique, sa validation DNSSEC et son emplacement réseau.
Que signifie l'indicateur de réponse aa ?
Tester les requêtes inverses et TCP
Utilisez -x pour construire une requête PTR inverse :
$ dig -x 192.0.2.25
Testez le DNS sur TCP lorsque vous étudiez une troncature, un transfert de zone ou une différence de pare-feu :
$ dig +tcp @192.0.2.53 example.com SOA
Le DNS moderne peut utiliser UDP ou TCP sur le port 53 ; les deux doivent être autorisés selon les besoins. Une réponse UDP portant l'indicateur de troncature conduit les clients conformes à réessayer sur un transport adapté.
Que change dig +tcp ?
Leçon terminée
Vous avez terminé Outils DNS
Vous savez maintenant choisir l'outil DNS adapté à la couche du résolveur examinée.
Utiliser
getentpour le chemin du résolveur système configuré.Utiliser
digavec des types d'enregistrements et serveurs explicites.Interpréter ensemble état, indicateurs, sections et serveur répondant.
Séparer le cache récursif des données d'autorité.
Tester les requêtes inverses et les deux transports DNS nécessaires.
Conservez votre progression
Créez un compte gratuit pour enregistrer cette leçon et continuer sur n'importe quel appareil.
Créer un compte gratuit