Recherche DNS
Saisissez un domaine, une adresse web, une adresse e-mail ou une adresse IP pour voir ce que le DNS en dit.
Le nom que vous recherchez est envoyé depuis votre navigateur à Cloudflare et, si nécessaire, à Google. Quaestio ne voit pas la requête et ne conserve rien.
Comment ça marche
Le DNS, Domain Name System, traduit des noms comme quaestio.app en ce dont les ordinateurs ont besoin : des adresses IP, les serveurs qui reçoivent le courrier électronique et bien plus. Chaque information est un enregistrement d’un certain type. A donne une adresse IPv4, AAAA une adresse IPv6, CNAME indique que le nom est un alias d’un autre nom, MX désigne les serveurs de messagerie, NS les serveurs de noms du domaine et SOA contient des informations sur la zone elle-même.
Les requêtes partent de votre navigateur vers le résolveur public 1.1.1.1 de Cloudflare en DNS over HTTPS (RFC 8484), et vers le 8.8.8.8 de Google si Cloudflare ne répond pas. La réponse est donc ce que voit un résolveur public à cet instant. Si un enregistrement vient d’être modifié, votre fournisseur ou votre ordinateur peut encore garder l’ancien en mémoire jusqu’à expiration de son TTL.
Le TTL, time to live, est la durée pendant laquelle un résolveur peut conserver la réponse. Quand la réponse vient du cache du résolveur, la durée affichée est ce qu’il reste, et non la valeur donnée par le serveur de noms du domaine. Le code de réponse NOERROR signifie que la requête a abouti, même s’il n’existe aucun enregistrement de ce type, NXDOMAIN que le nom n’existe pas du tout, et SERVFAIL que le résolveur n’a pas obtenu de réponse valide, par exemple à cause d’une signature DNSSEC erronée ou de serveurs de noms qui ne répondent pas.
DNSSEC signe les enregistrements afin qu’un résolveur puisse vérifier qu’ils n’ont pas été falsifiés en chemin. Validé signifie que le résolveur a placé le drapeau AD dans sa réponse après avoir vérifié toute la chaîne de signatures. Non validé signifie le plus souvent que le domaine n’utilise pas DNSSEC. Le trajet entre votre navigateur et le résolveur est protégé par HTTPS.
Les enregistrements TXT servent notamment pour le courrier électronique. SPF (v=spf1) liste les serveurs autorisés à envoyer des e-mails pour le domaine ; une fin en -all signifie que les autres expéditeurs doivent être rejetés, et ~all qu’ils doivent être traités comme suspects. DMARC se trouve sous _dmarc et indique aux destinataires quoi faire des e-mails qui échouent aux contrôles : p=none se contenter de signaler, p=quarantine traiter comme suspect, par exemple en plaçant dans les indésirables, et p=reject refuser. Les clés DKIM se trouvent sous sélecteur._domainkey et ne peuvent être consultées qu’avec le nom du sélecteur, qui figure dans l’en-tête DKIM-Signature d’un message reçu.
CAA indique quelles autorités de certification peuvent émettre des certificats pour le domaine, SRV où se trouve un service avec son port et sa priorité, et l’enregistrement HTTPS indique aux navigateurs les protocoles pris en charge par le serveur, comme HTTP/3. Une adresse IP se résout à l’envers avec PTR sous in-addr.arpa ou ip6.arpa, ce qui donne le nom défini par le propriétaire du réseau, s’il y en a un. Les noms de domaine contenant des lettres comme é ou ç sont interrogés en punycode : élysée.fr devient xn--lyse-9oad.fr.