Ce que signifient les vérifications
Serveurs de noms
Le registre de l'extension publie la liste des serveurs de noms qui répondent pour le domaine : c'est la délégation. La zone liste elle aussi ses serveurs de noms. Les deux listes devraient être identiques, chaque serveur devrait répondre, et tous devraient servir la même version de la zone, indiquée par le numéro de série de son enregistrement SOA.
Site web et e-mail
Les enregistrements A et AAAA donnent les adresses IPv4 et IPv6 du nom. Les enregistrements MX désignent les serveurs qui reçoivent ses e-mails. SPF liste les serveurs autorisés à envoyer des e-mails pour le nom, et DMARC indique aux serveurs destinataires que faire des e-mails qui ne passent ni la vérification SPF ni la vérification DKIM du nom.
Sécurité
DNSSEC signe la zone pour que les résolveurs puissent détecter les réponses falsifiées : le registre publie un enregistrement DS, qui doit correspondre à une clé (DNSKEY) publiée dans la zone. Les enregistrements CAA indiquent quelles autorités de certification peuvent émettre des certificats pour le nom.
OK, Attention, Absent
OK signifie que la vérification a trouvé ce qu'elle cherche. Attention signifie qu'un point mérite d'être examiné, et l'explication dit lequel. Absent signifie que la vérification n'a rien trouvé : l'enregistrement n'existe pas, ou aucun serveur de noms n'a répondu. Pour certains enregistrements, comme CAA, un enregistrement absent est un choix et non une erreur.
Vérification de zone DNS : les questions fréquentes
La vérification de zone DNS est-elle gratuite ?
Oui, et sans compte. Chaque connexion peut lancer 10 nouvelles vérifications toutes les 10 minutes. Un nom vérifié à nouveau dans les 5 minutes vient de notre cache et ne compte pas.
Quel nom est vérifié quand je saisis une adresse web ?
Le nom de domaine lui-même : https://www.example.com/page devient example.com, et une adresse e-mail devient son domaine. Les noms internationalisés peuvent être saisis en Unicode ou en Punycode. La vérification fonctionne pour tout nom de domaine, quel que soit l'endroit où il est enregistré.
Pourquoi le registre et la zone listent-ils des serveurs de noms différents ?
En général parce que les serveurs de noms ont été changés d'un seul côté : chez le registrar, qui met à jour le registre, ou dans la zone, chez le fournisseur DNS. Les résolveurs partent de la liste du registre : une différence peut donc envoyer certains d'entre eux vers un serveur qui n'a plus la zone, ou qui n'en a qu'une ancienne copie.
Que signifie un numéro de série SOA différent ?
Le numéro de série augmente à chaque modification de la zone, et les serveurs secondaires copient la zone quand ils voient un numéro plus élevé. Des numéros différents signifient que certains serveurs servent encore une version plus ancienne : pendant quelques minutes après une modification, ou plus longtemps si la copie échoue. Relancez la vérification un peu plus tard ; si les numéros diffèrent toujours, contactez votre fournisseur DNS. Quand la zone est servie par deux fournisseurs DNS indépendants, chacun numérote sa copie séparément : l'outil ne compare alors pas leurs numéros de série.
L'outil vérifie-t-il les signatures DNSSEC ?
Non. Il lit l'enregistrement DS au registre et les clés de la zone, et vérifie qu'une clé correspond à l'enregistrement DS. Une clé correspondante ne prouve pas que les signatures sont valides. En revanche, une clé absente ou différente fait échouer le nom pour les résolveurs qui valident DNSSEC.
Mes e-mails fonctionnent : pourquoi l'outil dit-il que SPF ou DMARC est absent ?
Les e-mails peuvent être distribués sans eux. Ils permettent aux serveurs destinataires de distinguer vos messages des messages falsifiés qui utilisent votre nom de domaine, et sans eux, les destinataires n'ont de votre part aucune consigne pour ces messages.