Le DNS expliqué : comment un nom de domaine devient réellement une adresse IP
En une phrase
Le DNS est un système de résolution distribué et mis en cache : quand vous demandez un nom comme example.com, votre ordinateur ne pose pas la question à un seul serveur omniscient — il interroge une chaîne de serveurs, chacun ne connaissant qu'un petit bout de la réponse, jusqu'à ce que le dernier morceau se résolve en une vraie adresse IP.
Les quatre serveurs de chaque recherche à froid
- Le résolveur récursif — celui à qui votre système parle réellement (souvent géré par votre FAI, ou un service public comme 1.1.1.1). Il fait le travail à votre place.
- Le serveur racine — ne sait rien d'example.com en particulier, mais sait quel serveur gère tous les domaines « .com ».
- Le serveur TLD — ne connaît pas le contenu réel d'example.com, mais sait quel serveur fait autorité pour lui.
- Le serveur faisant autorité — le seul qui détient réellement la réponse : « example.com est à 93.184.216.34 ».
Le trajet concret, saut par saut
Le résolveur demande à la racine (« où est géré .com ? »). La racine répond avec l'adresse du serveur TLD. Le résolveur demande à ce serveur TLD (« où est example.com précisément ? »). Le TLD répond avec l'adresse du serveur faisant autorité. Le résolveur interroge enfin ce serveur et obtient la vraie IP — qu'il transmet ensuite à votre navigateur. Quatre allers-retours pour une recherche qui « semble instantanée », ce qui n'est vrai que grâce à la mise en cache.
Pourquoi ça semble instantané quand même : le cache et le TTL
Chaque réponse DNS porte un TTL (durée de vie). Le résolveur la met en cache pendant exactement cette durée et évite toute la chaîne à quatre sauts lors des recherches suivantes. C'est aussi exactement pour ça qu'un changement DNS — comme pointer un domaine vers un nouveau serveur — ne s'applique pas instantanément partout. Chaque résolveur continue de servir sa réponse en cache jusqu'à l'expiration de son propre TTL, où qu'il en soit dans son compte à rebours.
Ce qu'on se trompe souvent
« Vider le cache de mon navigateur va résoudre un problème DNS » — le cache du navigateur et le cache DNS sont deux choses différentes, logées à des niveaux différents (navigateur, système, résolveur, FAI). Vider le cache du navigateur ne fait strictement rien à une entrée DNS périmée logée dans le résolveur de votre système ou de votre FAI.
Une nuance à connaître
Les réponses DNS ne sont généralement pas vérifiées cryptographiquement par défaut — cette protection (DNSSEC) existe mais n'est pas déployée universellement — ce qui explique pourquoi l'usurpation DNS et l'empoisonnement de cache constituent une catégorie d'attaque réelle et historiquement significative à connaître, plutôt qu'une inquiétude abstraite de manuel.