1.7.1 – Le Protocole DNS

Le protocole DNS
Le DNS (Domain Name System) est un service fondamental de la couche application : il assure la résolution des noms d’hôte en adresses IP, indispensable au fonctionnement d’Internet et des réseaux d’entreprise. Pour un administrateur réseau préparant le CCNA, maîtriser le DNS — en particulier sa configuration sur matériel CISCO (routeurs et switchs) — est essentiel.
www.cisco.com dans un navigateur, comment votre machine retrouve-t-elle l’adresse IP du serveur, et pourquoi le DNS utilise-t-il tantôt UDP/53, tantôt TCP/53 ?Informations techniques
- Norme : principalement
RFC 1034etRFC 1035— définissent l’architecture et les messages DNS. - Port UDP/TCP : 53. Les résolutions classiques utilisent
UDP/53(rapide et efficace). Si la réponse dépasse 512 octets ou en cas de besoin transactionnel,TCP/53est utilisé. - Versions : pas de versions majeures comme les protocoles de routage, mais des extensions existent (DNSSEC, IPv6…).
- Fonctionnement principal : traduction (résolution) des noms (FQDN) en adresses IPv4 ou IPv6.
Vocabulaire spécifique DNS
- Serveur racine — premier niveau de résolution ; dirige la requête vers un serveur autoritatif TLD.
- Serveur autoritatif — détient l’information originale sur un domaine spécifique.
- Zone DNS — portion d’espace DNS administrée par un serveur autoritatif.
- FQDN (Fully Qualified Domain Name) — nom de domaine complet (ex.
www.cisco.com). - Résolution récursive — le serveur DNS interroge plusieurs serveurs jusqu’à la réponse définitive.
- Enregistrement A — mappage nom → adresse IPv4.
- Enregistrement AAAA — mappage nom → adresse IPv6.
- Enregistrement CNAME — alias pointant vers un autre nom (canonical name).
- Enregistrement MX — désigne le(s) serveur(s) de messagerie d’un domaine, avec une priorité (plus le nombre est petit, plus la priorité est haute) ; doit pointer vers un nom possédant un A/AAAA, jamais vers une IP ni un CNAME.
- Enregistrement NS — indique les serveurs de noms autoritatifs d’une zone (délégation du domaine).
- Enregistrement PTR — résolution inverse (adresse IP → nom).
- TTL (Time To Live) — durée pendant laquelle un enregistrement reste en cache ; point clé lors d’un changement récent en diagnostic.
Fonctionnement du protocole DNS
Lorsqu’un utilisateur saisit un nom de domaine, le DNS le convertit en adresse IP pour que les paquets soient acheminés correctement. Si l’adresse n’est pas en cache local, le serveur DNS procède à une recherche récursive en interrogeant les serveurs racine, TLD, puis les serveurs autoritatifs du domaine demandé.
UDP/53
- Pour la rapidité.
- Utilisé dans l’immense majorité des cas.
TCP/53
- Pour les réponses volumineuses.
- Transfert de zones (AXFR) ou résilience.

Diagnostic des enregistrements DNS (A, AAAA, CNAME, MX, NS, PTR)
Réflexe fondamental : si un ping vers une adresse IP réussit mais que le ping vers le nom échoue, le problème vient du DNS, pas de la connectivité. On cible ensuite le type d’enregistrement selon le service touché (hôte, application web ou serveur mail).
| Symptôme | Enregistrement en cause | Vérification |
|---|---|---|
| Hôte / site web injoignable par nom (IPv4) | A | nslookup www.exemple.com |
| Site OK en IPv4 mais pas en IPv6 | AAAA | nslookup -type=AAAA www.exemple.com |
| Alias inopérant / boucle de résolution | CNAME | nslookup -type=CNAME boutique.exemple.com |
| Les e-mails n’arrivent pas au domaine | MX | nslookup -type=MX exemple.com |
| Domaine entier injoignable / délégation cassée | NS | nslookup -type=NS exemple.com |
| Mails sortants rejetés / classés spam (reverse invalide) | PTR | nslookup 203.0.113.10 |
Pièges fréquents : un MX qui pointe vers une IP ou un CNAME (interdit) ; un CNAME sur l’apex du domaine ; un enregistrement récemment modifié encore en cache (penser au TTL et vider le cache : ipconfig /flushdns).
Configuration DNS sur équipements CISCO — commandes essentielles
1. Configuration de base DNS côté client
Router(config)# ip domain-lookup
# Désactiver la résolution DNS (éviter les timeouts en configuration)
Router(config)# no ip domain-lookup
# Configurer les serveurs DNS
Router(config)# ip name-server 8.8.8.8
Router(config)# ip name-server 8.8.4.4
Router(config)# ip name-server 1.1.1.1
# Définir le domaine par défaut
Router(config)# ip domain-name cisco.local
# Configurer une liste de domaines de recherche
Router(config)# ip domain-list cisco.com
Router(config)# ip domain-list fingerinthenet.com
2. Configuration serveur DNS basique
Router(config)# ip dns server
# Créer des entrées DNS statiques
Router(config)# ip host router1 192.168.1.1
Router(config)# ip host switch1 192.168.1.10
Router(config)# ip host serveur 192.168.1.100 192.168.2.100
3. Configuration DNS avec DHCP
Router(config)# ip dhcp pool LAN_POOL
Router(dhcp-config)# network 192.168.1.0 255.255.255.0
Router(dhcp-config)# default-router 192.168.1.1
Router(dhcp-config)# dns-server 8.8.8.8 8.8.4.4
Router(dhcp-config)# domain-name cisco.local
4. Configuration DNS sur interfaces WAN
Router(config)# interface gigabitethernet0/0
Router(config-if)# ip address dhcp
Router(config-if)# ip dhcp client request dns-nameserver
# Configuration PPPoE avec DNS automatique
Router(config)# interface dialer0
Router(config-if)# ip address negotiated
Router(config-if)# ppp ipcp dns request
Router(config-if)# dialer pool 1
5. Configuration avancée DNS
Router(config)# ip domain-lookup source-interface loopback0
# Limitation du nombre de requêtes DNS simultanées
Router(config)# ip domain-lookup queue 5
# Configuration timeout DNS
Router(config)# ip domain-timeout 10
Commandes de vérification et dépannage
Commandes show essentielles
Router# show running-configuration | include domain
Router# show running-configuration | include name-server
Router# show ip dhcp pool
Router# show ip dhcp binding
Tests de connectivité avec résolution DNS
Router# traceroute google.com
Router# telnet router1
Commandes de débogage DNS
Router# debug ip dhcp server packet
Router# debug ppp negotiation
Router# no debug all
Tests DNS spécifiques
Router# ping 8.8.8.8
Configuration sur switchs CISCO
Sur les switchs Catalyst, la configuration DNS est similaire mais généralement limitée à l’administration :
Switch(config)# ip name-server 192.168.1.1
Switch(config)# ip domain-lookup
Intégration avec d’autres protocoles CISCO
DNS et DHCP Snooping
Switch(config)# ip dhcp snooping vlan 10
Switch(config)# interface gigabitethernet0/1
Switch(config-if)# ip dhcp snooping trust
DNS et NAT
Le DNS fonctionne naturellement avec NAT, mais attention aux configurations spécifiques :
Router(config)# access-list 1 permit 192.168.1.0 0.0.0.255
Sécurité DNS sur équipements CISCO
Limitation des requêtes DNS
Router(config-ext-nacl)# permit udp any host 8.8.8.8 eq domain
Router(config-ext-nacl)# permit udp any host 8.8.4.4 eq domain
Router(config-ext-nacl)# deny udp any any eq domain
Router(config-ext-nacl)# permit ip any any
Application de l’ACL
Router(config-if)# ip access-group DNS_FILTER out
Dépannage avancé DNS
Vérification de la connectivité réseau
Router# telnet 8.8.8.8 53
Analyse des paquets DNS
Router# debug domain
Vérification de la configuration complète
Router# show ip route
Router# show interface
Configuration DNS pour IPv6
Router(config)# ip domain-lookup ipv6
Router(config)# ip name-server 2001:4860:4860::8888
Router(config)# ip name-server 2606:4700:4700::1111
Router# ping ipv6 google.com
Bonnes pratiques pour la certification CISCO
- Configurer des serveurs DNS redondants — au moins deux serveurs pour la résilience.
- Utiliser des serveurs DNS fiables — DNS publics (Google
8.8.8.8, Cloudflare1.1.1.1) ou DNS internes sécurisés. - Intégrer DNS avec DHCP — dans la plupart des réseaux d’entreprise, DHCP distribue automatiquement la configuration DNS.
- Surveiller les performances DNS — les commandes de debug aident à identifier les problèmes de résolution.
- Sécuriser l’accès DNS — limiter l’accès aux serveurs DNS autorisés via des ACL.
FQDN) en adresses IP via une recherche récursive (racine → TLD → autoritatif), sur UDP/53 en général et TCP/53 pour les réponses volumineuses ou transferts de zone. Sur CISCO, l’essentiel tient en quelques commandes : ip domain-lookup, ip name-server, ip domain-name, l’intégration dns-server dans DHCP, et la sécurisation par ACL. Une configuration correcte garantit une résolution de noms efficace et sécurisée.