Dernière mise à jour : 5 février 2026
Qu’est-ce que la surveillance DNS ?
La surveillance DNS est le processus de suivi continu des performances et de la santé de votre système de noms de domaine (DNS) qui est responsable de la traduction des noms de domaine en adresses IP. Essentiellement, le DNS agit comme l’annuaire téléphonique d’internet, guidant les utilisateurs vers le serveur correct lorsqu’ils saisissent une adresse web. En surveillant le DNS, vous pouvez vous assurer que ces traductions se font rapidement et correctement, aidant ainsi les utilisateurs à accéder à votre site web sans interruption.
Pourquoi la surveillance DNS est-elle importante ?
Le DNS est une partie critique de l’infrastructure de votre site web, et lorsqu’il échoue, les utilisateurs ne peuvent pas accéder à votre site même si tout le reste fonctionne parfaitement. Par conséquent, la surveillance DNS est une pratique opérationnelle standard. Elle permet la détection et la résolution de problèmes tels que les temps de résolution lents, les erreurs de configuration et les attaques DNS (par ex., DDoS), qui peuvent toutes affecter la disponibilité du site.
La surveillance proactive du DNS aide à garantir que votre site reste accessible et se charge rapidement pour les visiteurs. Les objectifs principaux de la surveillance DNS sont d’assurer une expérience utilisateur cohérente et fiable et de protéger le site contre les menaces liées au DNS.
Assurer la disponibilité
Le DNS est la première étape du parcours d’accès à tout service en ligne. Si le DNS échoue, les utilisateurs ne peuvent pas atteindre votre site ou votre application, ce qui entraîne des temps d’arrêt et potentiellement des pertes d’affaires importantes. La surveillance permet de détecter et de résoudre rapidement toute interruption, comme des pannes, en maintenant un temps de disponibilité élevé.
Sécurité
Le DNS est une cible fréquente de plusieurs types d’attaques. Les attaques volumétriques comme les DDoS visent à saturer les serveurs DNS autoritaires ou récursifs, les rendant indisponibles. D’autres attaques, telles que l’usurpation DNS, l’empoisonnement du cache et le détournement DNS, manipulent le processus de résolution pour rediriger les utilisateurs vers des sites malveillants, voler des informations sensibles ou perturber l’accès aux services. La surveillance aide à identifier et atténuer ces menaces en temps réel.
Optimisation des performances
Un délai de résolution DNS lent peut entraîner une mauvaise expérience utilisateur. Surveiller la performance DNS aide à identifier les goulets d’étranglement et à optimiser le processus de résolution, garantissant un accès plus rapide à vos services. La performance des serveurs DNS et celle du cache DNS sont des aspects critiques qui doivent être surveillés en permanence pour éviter les problèmes de latence.
Problèmes DNS courants
- Indisponibilité du serveur DNS : Cela peut être dû à des défaillances matérielles, des problèmes logiciels ou des attaques malveillantes.
- Délai de propagation : Les changements DNS peuvent prendre du temps à se propager sur tous les serveurs DNS dans le monde, y compris les serveurs racines et les serveurs de noms.
- Erreurs de configuration DNS : Des configurations DNS incorrectes peuvent entraîner des échecs de résolution. Les erreurs dans les types d’enregistrements, comme les enregistrements A, CNAME, MX et TXT, peuvent causer des perturbations importantes.
- Latence élevée : Des temps de réponse DNS lents peuvent dégrader l’expérience utilisateur globale, c’est pourquoi la surveillance des performances est essentielle.
Que mesurer dans la surveillance DNS
La surveillance DNS ne se limite pas à « le DNS est-il actif ? » – il s’agit de vérifier la justesse des réponses, la rapidité de la résolution et le comportement sûr/attendu selon les emplacements et les résolveurs. Voici les principales catégories de mesures à suivre.
1. Disponibilité et exactitude
Ces vérifications confirment que votre DNS répond et retourne les bons enregistrements.
- Taux de réussite des requêtes (disponibilité) : pourcentage des requêtes DNS qui retournent une réponse valide (pas de timeout ni d’erreur de serveur).
- Réponses correctes aux enregistrements : Valider que les enregistrements critiques se résolvent aux valeurs attendues :
- A/AAAA → bonnes IP (incluant IPv6 si applicable)
- CNAME → cible canonique correcte
- MX → bons serveurs de courrier + ordre de priorité
- TXT → bonnes chaînes SPF/DKIM/vérification
- Taux de NXDOMAIN (non attendu) : des pics peuvent indiquer des enregistrements manquants, des fautes de frappe, du mauvais routage ou des problèmes de résolveur.
- Taux de SERVFAIL/REFUSED : souvent lié à des problèmes DNS autoritaires, des erreurs de configuration, des problèmes DNSSEC ou des règles de contrôle d’accès.
- Consistance des réponses DNS : comparer les réponses entre plusieurs résolveurs/régions pour détecter un DNS à deux vitesses, une propagation partielle ou des anomalies de routage géographique/DNS.
2. Performance et latence (expérience utilisateur)
La latence DNS impacte directement la vitesse perçue du site, surtout lors de la première visite.
- Temps de recherche DNS (temps de résolution) : suivre la résolution DNS moyenne (p50) est utile, mais la latence en queue (p95/p99) importe davantage. Si p95 dépasse ~100 ms pour un domaine critique, beaucoup d’utilisateurs le ressentiront même si la moyenne semble correcte. Les pics p99 peuvent aussi signaler une congestion régionale précoce ou un DDoS émergent.
- Temps au premier octet pour la réponse DNS : utile pour identifier des problèmes de chemin réseau et une infrastructure DNS surchargée.
- Temps de résolution récursive vs autoritaire (si vos outils le permettent) : aide à isoler si la lenteur vient de :
- la performance du résolveur récursif, ou
- votre DNS autoritaire / fournisseur, ou
- des conditions réseau spécifiques à certaines régions
- Variation de latence géographique : mesurer depuis plusieurs emplacements (NA/EU/APAC, etc.) car la performance DNS peut varier grandement selon la région.
3. Propagation DNS et vérification des changements
Les changements DNS sont une source courante de pannes. La surveillance doit confirmer que les modifications sont déployées comme prévu.
- Statut de propagation selon régions/résolveurs : confirmer que les nouveaux enregistrements sont visibles mondialement (ou dans votre zone géographique cible).
- Comportement TTL : vérifier si les TTL sont correctement réglés et si les résolveurs les respectent (surtout important lors de migrations).
- Détection de changements pour zones/enregistrements critiques : alerter sur modifications inattendues aux enregistrements A/AAAA/CNAME/MX/TXT/NS (utile pour détecter les erreurs accidentelles et compromissions).
4. Santé du DNS autoritaire (signaux fournisseur/infrastructure)
Si vous exploitez votre propre DNS autoritaire (ou souhaitez une responsabilité fournisseur plus poussée), suivez :
- Accessibilité des serveurs de noms autoritaires : tous les points de terminaison NS répondent-ils ?
- Surveillance SOA : surveillez le numéro de série SOA et les réglages de rafraîchissement/retry pour détecter les erreurs de mise à jour ou de publication de zone.
- Codes de réponse DNS par serveur de noms : un NS en défaut peut provoquer des pannes intermittentes selon le comportement des résolveurs.
5. Signaux de sécurité (indicateurs d’alerte précoce)
La surveillance DNS ne peut pas arrêter toutes les attaques seule, mais elle permet de détecter rapidement des comportements suspects.
- Pics soudains de temps de réponse : souvent liés aux DDoS DNS, congestions en amont ou surcharge du résolveur.
- Modifications inattendues d’enregistrements : signe potentiel d’un détournement DNS, compromission de comptes registrar/fournisseur DNS ou mauvaise configuration interne.
- Volumes de requêtes inhabituels (si accès aux logs/analyses) : des pics sur des sous-domaines ou types de requêtes spécifiques peuvent indiquer un abus.
- Statut de validation DNSSEC (si vous utilisez DNSSEC) : surveiller les échecs de validation pouvant bloquer la résolution pour les résolveurs validants.
6. Couverture de la surveillance (pour éviter les angles morts)
Les métriques n’ont d’intérêt que si vos vérifications reflètent le comportement réel.
- Couverture multi-résolveurs : testez contre les résolveurs publics communs + résolveurs ISP si possible.
- Probes multi-régions : effectuez les contrôles depuis des emplacements correspondant à votre audience et marchés critiques.
- Fréquence des contrôles et seuils d’alerte : définissez ce qui est « mauvais » (par ex., temps de résolution p95 au-dessus de X ms, SERVFAIL au-dessus de Y %, enregistrement manquant immédiatement critique).
Défaillances DNS courantes
Les défaillances DNS se répartissent généralement en trois catégories : disponibilité (impossibilité de résoudre), exactitude (mauvaise réponse) et performance (résolution lente). Le tableau ci-dessous associe les symptômes courants aux causes probables et aux étapes de vérification les plus rapides.
Symptôme | Cause probable | Vérifications à effectuer |
|---|---|---|
Le domaine/nom d’hôte ne se résout pas du tout (timeouts) | Panne DNS autoritaire, pare-feu bloquant UDP/TCP 53, DDoS, incident fournisseur | Interroger chaque serveur de noms (NS) autoritaire directement ; tester UDP et TCP ; vérifier le statut du fournisseur DNS ; confirmer pare-feu/limitations de débit |
Défaillances intermittentes (fonctionne parfois, échoue parfois) | Un NS en panne, données de zone incohérentes, chemin réseau instable, limitation de débit | Interroger chaque NS à plusieurs reprises ; comparer les réponses ; vérifier santé/latence des NS par région ; examiner les réglages de limitation de débit |
SERVFAIL des résolveurs | Échec validation DNSSEC, zone corrompue, délégation faible, problème résolveur en amont | Tester plusieurs résolveurs ; interroger le NS autoritaire ; valider la chaîne DNSSEC (DS/DNSKEY/signatures) ; confirmer une bonne délégation |
NXDOMAIN pour un nom d’hôte qui devrait exister | Enregistrement manquant, mauvaise zone/fournisseur, faute de frappe, DNS à horizon partagé, confusion dans le cache | Interroger le NS autoritaire pour le nom d’hôte exact ; confirmer l’existence de l’enregistrement dans la bonne zone ; vérifier le DNS à horizon partagé ; vérifier l’orthographe |
Se résout, mais vers la mauvaise IP/cible | A/AAAA/CNAME incorrects, cache obsolète, mauvaise configuration CDN/redirection de trafic, détournement/changement non autorisé | Comparer entre régions/résolveurs ; vérifier la réponse autoritaire ; examiner les changements DNS récents ; confirmer que le registrar et les NS n’ont pas changé |
Le DNS est « actif » mais très lent (temps de recherche élevé) | Surcharge du résolveur, autoritaire lent/éloigné, problèmes de routage Anycast, perte de paquets, grandes réponses/problèmes EDNS | Suivre la latence p95 par région ; comparer temps récursif vs autoritaire ; tester différents résolveurs ; vérifier taille réponse/EDNS ; rechercher perte de paquets |
Changements qui ne se propagent pas comme prévu | TTL trop élevé, résultats en cache, zones secondaires obsolètes, interrogation de résolveurs différents | Vérifiez le TTL ; vérifiez d’abord le NS autoritaire ; confirmez que le numéro de série SOA a augmenté ; assurez-vous que tous les NS servent les nouvelles données ; testez plusieurs résolveurs/régions |
Fonctionne pour certains utilisateurs/régions mais pas pour d’autres | Déséquilibre GeoDNS/Anycast, panne partielle, DNS à horizon partagé, problèmes de résolveur ISP | Effectuez des vérifications multi-régions ; comparez ISP vs résolveurs publics ; vérifiez les règles GeoDNS ; vérifiez la dégradation du POP/région du fournisseur |
Échecs de livraison des emails (liés aux MX) | MX manquants/incorrects, mauvaise priorité, hôte mail non résolu, problèmes TXT SPF/DKIM/DMARC | Vérifiez les enregistrements MX et leur ordre de priorité ; confirmez la résolution des noms d’hôte mail ; validez SPF/DKIM/DMARC ; confirmez la propagation |
Boucle CNAME ou conflit de type d’enregistrement | Boucle dans la chaîne CNAME, conflit A + CNAME, cible/CDN mal configuré | Suivez la chaîne CNAME étape par étape ; assurez-vous qu’il n’y a pas de références circulaires ; confirmez que vous n’utilisez pas CNAME là où ce n’est pas permis (apex) |
Pannes liées à DNSSEC | Inadéquation DS/DNSKEY, signatures expirées, mauvais renouvellement de clé | Confirmez que le DS chez le registrar correspond au DNSKEY ; vérifiez la validité/expiration des signatures ; révisez les changements de rollover DNSSEC ; validez avec plusieurs résolveurs |
Les grandes réponses TXT échouent ou sont tronquées | Fragmentation UDP bloquée, problèmes MTU, mauvaise configuration EDNS, TCP/53 bloqué | Vérifiez la troncature (drapeau TC) ; réessayez via TCP ; assurez-vous que TCP/53 est autorisé ; réduisez la taille de l’enregistrement si possible ; validez les paramètres EDNS |
Mise en œuvre de la surveillance DNS
1. Choisir les bons outils
Plusieurs outils sont disponibles pour la surveillance DNS, allant de solutions open-source à des produits commerciaux complets. Parmi les options populaires figurent :
- Nagios : Un système de surveillance open-source pouvant être configuré pour surveiller les serveurs DNS et les requêtes DNS.
- Zabbix : Un autre outil open-source offrant des capacités de surveillance DNS, incluant la surveillance des serveurs DNS et du réseau.
- Pingdom : Un service commercial fournissant une surveillance détaillée des performances et de la disponibilité DNS, ainsi qu’une surveillance synthétique.
- Dynatrace : Une solution complète de surveillance intégrant la surveillance DNS parmi ses offres, et s’intégrant à d’autres services de surveillance.
- Dotcom-Monitor : Un outil commercial offrant des services robustes de surveillance DNS, fournissant des métriques de performance détaillées et des alertes en temps réel pour garantir la disponibilité et la sécurité de votre infrastructure DNS.
- Surveillance des utilisateurs réels (RUM) : Des outils qui collectent des données des utilisateurs réels interagissant avec votre site web afin de fournir des insights sur les performances DNS du point de vue de l’utilisateur.
- Tableaux de bord : Utilisez les tableaux de bord de ces outils pour visualiser les métriques de performance DNS et suivre les tendances dans le temps.
Si vous évaluez des plateformes, consultez notre article sur les meilleurs outils de surveillance DNS avec les fonctionnalités clés à comparer (sondes multi-régions, couverture des résolveurs, alertes et rapports).
2. Mise en place de la surveillance
Étape 1 : Définir les enregistrements DNS critiques
Identifiez et listez tous les enregistrements DNS critiques à surveiller. Ils incluent généralement :
- Enregistrements A
- Enregistrements CNAME
- Enregistrements MX
- Enregistrements TXT
Étape 2 : Configurer les outils de surveillance
Configurez votre outil de surveillance choisi pour vérifier régulièrement la disponibilité et la performance des enregistrements DNS définis. Cela implique généralement :
- Ajouter les enregistrements DNS à l’outil de surveillance.
- Configurer les mécanismes d’alerte (email, SMS, webhooks) pour vous notifier de tout problème.
- Configurer les seuils pour des métriques de performance acceptables (par exemple, temps de réponse, temps de résolution).
Étape 3 : Surveillance continue et alertes
Assurez-vous que votre système de surveillance vérifie continuellement les enregistrements DNS à intervalles réguliers. Configurez des alertes pour être notifié immédiatement si :
- Un enregistrement DNS devient injoignable.
- Le temps de réponse dépasse les limites acceptables.
- Une activité inhabituelle, telle qu’une augmentation soudaine du temps de réponse ou des changements dans les enregistrements DNS, est détectée.
Étape 4 : Analyse et réponse aux alertes
Quand une alerte est déclenchée, il est crucial d’avoir un plan de réponse en place. Cela doit inclure :
- Identifier la cause du problème (par exemple, défaillance serveur, erreur de configuration, attaque DDoS).
- Prendre des mesures correctives (par exemple, redémarrage des services DNS, mise à jour des configurations DNS, atténuation des attaques).
- Documenter l’incident et les étapes de résolution prises pour prévenir les futures occurrences.
Bonnes pratiques pour la surveillance DNS
- Redondance : Utiliser des serveurs DNS dans plusieurs régions aide, mais la vraie résilience vient de l’utilisation de plusieurs fournisseurs DNS avec des infrastructures séparées afin d’éviter les pannes affectant tout un fournisseur. Maintenez la synchronisation des données de zone et surveillez chaque fournisseur indépendamment.
- Audits réguliers : Passez périodiquement en revue et auditez vos configurations DNS pour garantir qu’elles sont à jour et sécurisées. Les audits réguliers permettent d’identifier les erreurs de configuration et les vulnérabilités.
- Utilisez le routage Anycast : Cela aide à distribuer le trafic DNS sur plusieurs serveurs, améliorant à la fois la disponibilité et les performances.
- Mettez en œuvre DNSSEC : Les extensions DNS Security (DNSSEC) ajoutent une couche de sécurité pour prévenir certains types d’attaques, telles que le spoofing DNS.
- Intégrations : Assurez-vous que vos outils de surveillance DNS peuvent s’intégrer avec d’autres services de surveillance réseau et web pour une vue complète de votre infrastructure.
- Notifications : Mettez en place des systèmes de notification robustes pour vous alerter immédiatement de tout problème DNS, assurant une résolution rapide et un temps d’arrêt minimal.
- Dépannage efficace : Développez un guide de dépannage pour résoudre rapidement les problèmes DNS lorsqu’ils surviennent. Cela inclut la compréhension des requêtes DNS et l’analyse des journaux DNS.
- Solutions SaaS : Envisagez d’utiliser des outils de surveillance DNS basés sur SaaS pour une meilleure évolutivité et maintenance facilitée.
- Surveillance SSL : Incluez la surveillance SSL dans votre stratégie de surveillance DNS pour garantir que les certificats SSL sont valides et à jour.
- Support IPv6 : Assurez-vous que votre infrastructure DNS supporte IPv6 pour répondre aux normes Internet modernes.
- Surveillance des noms d’hôtes et routeurs : Surveillez les noms d’hôtes et les routeurs pour garantir que tous les composants du réseau fonctionnent correctement.
- Surveillance API et utilisateurs finaux : Surveillez les API et les interactions des utilisateurs finaux pour assurer une performance fluide et une expérience utilisateur optimale.
Conclusion
La surveillance DNS aide à maintenir la disponibilité, la performance et la sécurité des services accessibles sur Internet. En mettant en œuvre des pratiques de surveillance efficaces, vous pouvez assurer la disponibilité, la sécurité et la performance de votre infrastructure DNS. Investir dans les bons outils et processus, tels que les outils de surveillance DNS, les services de surveillance des performances et les tableaux de bord, portera ses fruits en prévenant les temps d’arrêt, en améliorant l’expérience utilisateur et en protégeant contre les menaces potentielles.
Surveiller régulièrement les performances des serveurs DNS, traiter les vulnérabilités, utiliser la surveillance synthétique pour une détection proactive des problèmes, et intégrer le support SSL et IPv6 sont des étapes essentielles pour atteindre une infrastructure DNS résiliente. Assurer un haut temps de disponibilité grâce à une surveillance continue des serveurs DNS et à des pratiques efficaces de dépannage aidera à maintenir une présence en ligne fiable et performante.
Questions fréquentes
La surveillance DNS vérifie si votre DNS résout correctement et rapidement (disponibilité, latence, enregistrements corrects). La surveillance de domaine se concentre sur la propriété et la gouvernance – statut d’expiration, changements de registrar/WHOIS, changements de serveurs de noms, et abus de domaines similaires.
Pour les noms d’hôtes critiques (domaine racine, www, API, email), effectuez des vérifications toutes les 1–5 minutes depuis plusieurs régions. Pour les enregistrements moins critiques, 5–15 minutes suffisent généralement, et vous pouvez augmenter la fréquence lors de migrations ou de modifications DNS.
SERVFAIL est généralement plus urgent car il indique des problèmes côté serveur, des problèmes de validation DNSSEC ou un DNS autoritaire cassé. NXDOMAIN peut être normal pour des noms inexistants, mais il devient critique s’il apparaît pour des noms d’hôtes devant exister (comme www ou votre API).
Vérifiez les changements d’abord sur les serveurs de noms autoritaires, puis testez plusieurs résolveurs publics et régions pour voir quand les utilisateurs constateront la mise à jour. Suivez les TTL, car beaucoup de « retards de propagation » sont simplement des résultats mis en cache qui ne se mettront à jour qu’à l’expiration du TTL.
Configurez des alertes pour des modifications inattendues des enregistrements critiques (A/AAAA/CNAME/MX/TXT) et particulièrement des enregistrements NS/DS. Comparez également les réponses DNS entre plusieurs résolveurs/régions et associez cela à des vérifications HTTPS (certificat/contenu) pour confirmer que le trafic n’est pas redirigé.