> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/fr/mise-en-reseau/authoritative-dns.md).

# DNS faisant autorité VergeOS

## Vue d'ensemble

VergeOS inclut un puissant service DNS autoritatif basé sur BIND (Berkeley Internet Name Domain), l’une des implémentations de serveur DNS les plus largement utilisées. Ce service vous permet d’héberger des zones DNS autoritatives pour vos domaines directement au sein de votre infrastructure VergeOS, offrant un contrôle complet sur la résolution des noms de domaine tout en s’intégrant de manière transparente à votre configuration réseau existante.

Contrairement à une simple redirection DNS, le DNS autoritatif fait de votre réseau VergeOS la source de référence pour les enregistrements DNS des domaines que vous contrôlez. Cette capacité est essentielle pour les organisations qui doivent gérer leur propre résolution de noms de domaine, mettre en œuvre des configurations DNS split-horizon ou fournir des services DNS dans le cadre de leur infrastructure.

## Ce que vous apprendrez

Ce guide couvre les concepts et capacités fondamentaux du DNS autoritatif de VergeOS, afin de vous aider à comprendre quand et comment mettre en œuvre cette puissante fonctionnalité réseau. Vous apprendrez notamment :

• **Architecture du service DNS**: Comment VergeOS implémente le DNS autoritatif à l’aide de BIND et l’intègre aux services réseau • **Gestion des zones**: Comprendre les zones DNS, leur rôle dans la résolution de domaine et la manière dont elles sont gérées dans VergeOS • **Vues DNS**: Mettre en œuvre le contrôle d’accès et les configurations DNS split-horizon via des politiques basées sur les vues • **Récursivité vs autorité**: Les différences essentielles entre les services DNS récursifs et autoritatifs • **Intégration réseau**: Comment le DNS autoritatif interagit avec le routage réseau et les règles de pare-feu de VergeOS

**Questions courantes auxquelles ce guide répond :**

* Quand dois-je utiliser le DNS autoritatif plutôt qu’une simple redirection DNS ?
* Comment le DNS de VergeOS s’intègre-t-il aux bureaux d’enregistrement de domaines externes ?
* Quelle est la différence entre les vues DNS et comment les utiliser efficacement ?
* Comment mettre en œuvre le DNS split-horizon pour les clients internes et externes ?
* Quelles sont les exigences réseau pour un DNS autoritatif accessible publiquement ?
* Comment fonctionne le transfert de zone DNS pour la redondance ?
* Puis-je utiliser le DNS de VergeOS pour la résolution de domaines internes et externes ?

## Exigences

**Plateforme VergeOS**: Version 4.12 ou ultérieure\
**Niveau d’accès**: Autorisations d’administrateur de cluster ou d’administrateur de locataire\
**Prérequis réseau**: Connectivité réseau externe correctement configurée pour les services DNS publics\
**Gestion des domaines**: Accès aux paramètres du bureau d’enregistrement du domaine si vous hébergez des domaines accessibles publiquement

**Connaissances de base recommandées :**

* Compréhension des fondamentaux du DNS (enregistrements A, enregistrements NS, zones)
* Notions de base en administration réseau
* Familiarité avec la configuration réseau de VergeOS

## Documentation connexe

Pour des instructions de configuration étape par étape et des conseils d’implémentation détaillés, consultez :

* [**Configurer le DNS autoritatif dans VergeOS**](/knowledge-base/fr/networking/configure-authoritative-dns-vergeos.md) - Guide de configuration complet avec des étapes détaillées pour activer le DNS BIND, créer des vues DNS, configurer des zones, ajouter des enregistrements et définir des règles de pare-feu

## Architecture du service DNS dans VergeOS

### Intégration de BIND

VergeOS implémente le DNS autoritatif via BIND, offrant des fonctionnalités DNS de niveau entreprise, notamment :

* **Gestion complète des zones**: Contrôle complet des enregistrements DNS et de la configuration des zones
* **Vues DNS**: Contrôle d’accès avancé permettant des réponses différentes selon l’emplacement du client
* **Transferts de zone**: Prise en charge intégrée des configurations DNS primaire/secondaire
* **Optimisation des performances**: Mise en cache intégrée et optimisation des requêtes
* **Fonctionnalités de sécurité**: Contrôles d’accès et capacités de filtrage des requêtes

### Sélection DNS au niveau du réseau

Les services DNS dans VergeOS sont configurés au niveau du réseau, ce qui vous offre un contrôle granulaire sur les réseaux qui fournissent des services DNS. Lors de la modification d’un réseau, vous pouvez choisir parmi plusieurs options DNS :

* **Bind**: Active toutes les fonctionnalités DNS autoritatives sur le réseau
* **Simple**: Fournit une redirection DNS sans capacités autoritatives
* **Autre réseau**: Redirige les requêtes DNS vers un autre réseau VergeOS
* **Désactivé**: Aucun service DNS fourni par ce réseau

### Comportement par défaut et récursivité

Lorsque vous activez BIND sur un réseau, il devient par défaut un serveur DNS autoritatif avec **aucune récursivité activée**. Cela signifie :

* L’ensemble du système VergeOS (réseau principal, réseaux internes, VM) utilisera la route par défaut du réseau pour les requêtes DNS récursives
* Le serveur DNS autoritatif répondra uniquement aux requêtes concernant les domaines qu’il héberge
* Pour la résolution DNS Internet, les requêtes sont transmises aux serveurs DNS en amont via la passerelle par défaut

Cette conception garantit une séparation claire entre les fonctions DNS autoritatives et récursives tout en maintenant la connectivité DNS à l’échelle du système.

## Vues DNS : contrôle d’accès avancé

### Comprendre les vues DNS

Les vues DNS sont une fonctionnalité puissante de BIND qui vous permet de fournir différentes réponses DNS en fonction de l’émetteur de la requête. Dans VergeOS, les vues agissent comme des processeurs de trafic intelligents qui déterminent comment traiter les requêtes DNS en fonction de :

* **Adresses IP des clients**: Correspond à des réseaux ou plages d’adresses IP spécifiques
* **Type de requête**: Traitement différent selon les types d’enregistrements DNS
* **Politiques d’accès**: Activer ou désactiver la récursivité par vue

### Configurations de vues courantes

**Vue LAN (privée/interne)**:

* Correspond aux plages d’adresses IP du réseau interne (10.0.0.0/8, 192.168.0.0/16, etc.)
* Récursivité activée pour les clients internes
* Fournit à la fois des réponses autoritatives et la résolution DNS Internet
* Utilisée par les clients VPN et les systèmes internes

**Vue WAN (publique/externe)**:

* Correspond à tout le trafic restant (généralement en provenance d’Internet)
* Récursivité désactivée pour des raisons de sécurité
* Fournit uniquement des réponses autoritatives pour les domaines hébergés
* Protège contre les attaques par amplification DNS

### Ordre de traitement des vues

Les vues DNS sont traitées dans l’ordre, la première vue correspondante prenant en charge la requête. Cela vous permet de créer des règles spécifiques pour les clients internes tout en disposant d’une règle générale pour le trafic externe.

## Zones DNS : gestion de vos domaines

### Notions de base sur les zones

Une zone DNS représente un domaine ou un sous-domaine pour lequel votre système VergeOS est autoritatif. Chaque zone contient :

* **Nom de domaine**: Le domaine servi (par exemple, company.com)
* **Enregistrements de serveur de noms**: Identifie ce serveur comme autoritatif pour le domaine
* **Contact administratif**: Adresse e-mail pour l’administration de la zone
* **Paramètres de temporisation**: Valeurs TTL, intervalles de rafraîchissement, périodes de réessai

### Configuration des serveurs de noms

Lors de la configuration des zones, vous devrez spécifier les serveurs de noms autoritatifs pour le domaine. Deux approches principales s’offrent à vous :

**Serveurs de noms externes**: Serveurs de noms en dehors de votre domaine (recommandé)

* Exemple : `ns1.fournisseurdns.com` pour le domaine `company.com`
* Évite les problèmes de dépendance circulaire
* Plus simple pour la délégation DNS publique

**Serveurs de noms dans le domaine**: Serveurs de noms situés dans le domaine servi

* Exemple : `ns1.company.com` pour le domaine `company.com`
* Nécessite des « enregistrements glue » chez votre bureau d’enregistrement de domaine
* Offre un contrôle complet mais augmente la complexité

### Enregistrements glue et délégation de domaine

Lorsque vous utilisez des serveurs de noms dans le domaine, vous devez configurer des enregistrements glue chez votre bureau d’enregistrement de domaine. Ces enregistrements A indiquent au monde entier les adresses IP de vos serveurs de noms, en supprimant la dépendance circulaire où quelqu’un doit résoudre `ns1.company.com` pour trouver le serveur autoritatif de `company.com`.

### Format des noms de domaine

VergeOS suit les conventions DNS standard pour les noms de domaine :

* **Noms de domaine pleinement qualifiés (FQDN)**: Se terminent par un point (par exemple, `mail.company.com.`)
* **Noms relatifs**: Ajoutés automatiquement au nom de la zone
* **Cohérence**: Utilisez des FQDN partout pour éviter toute confusion

## Gestion des enregistrements

### Types d’enregistrements

VergeOS prend en charge tous les types d’enregistrements DNS standard :

* **Enregistrements A**: Mappages d’adresses IPv4
* **Enregistrements AAAA**: Mappages d’adresses IPv6
* **Enregistrements CNAME**: Alias de nom canonique
* **Enregistrements MX**: Priorités des serveurs de messagerie
* **Enregistrements TXT**: Données textuelles pour la vérification et les politiques
* **Enregistrements NS**: Délégations de serveur de noms
* **Enregistrements SRV**: Enregistrements d’emplacement de service

### Ordre et héritage des enregistrements

Dans les zones, l’ordre des enregistrements peut affecter la résolution, en particulier lors de l’utilisation de noms relatifs ou de caractères spéciaux. Les bonnes pratiques comprennent :

* Utiliser des noms de domaine pleinement qualifiés pour plus de clarté
* Placer d’abord les enregistrements du sommet de zone (domaine nu)
* Conserver un format cohérent dans toute la zone

## Transferts de zone et redondance

### Configuration primaire/secondaire

VergeOS prend en charge les mécanismes standard de transfert de zone DNS pour la redondance :

**Configuration du serveur primaire**:

* Héberge la copie maîtresse des données de zone
* Configuré via l’interface VergeOS
* Envoie des notifications lorsque les zones changent

**Configuration du serveur secondaire**:

* Reçoit les données de zone via transfert
* Peut être une autre instance VergeOS ou un serveur DNS externe
* Se met à jour automatiquement lorsqu’il est notifié de changements

### Sécurité des transferts

Les transferts de zone s’effectuent via le port TCP 53 et doivent être limités aux serveurs secondaires autorisés. VergeOS vous permet de spécifier quelles adresses IP peuvent demander des transferts de zone, empêchant ainsi tout accès non autorisé à vos données DNS.

### Système de notification

Lorsque des enregistrements changent sur le serveur primaire, VergeOS envoie automatiquement des notifications aux serveurs secondaires configurés, assurant une propagation rapide des mises à jour DNS dans toute votre infrastructure.

## Exigences réseau

### Exigences de ports

Le DNS autoritatif nécessite un accès réseau spécifique :

**Port UDP 53**: Requêtes DNS standard des clients du monde entier\
**Port TCP 53**: Transferts de zone et réponses DNS volumineuses

### Configuration du pare-feu

Pour un DNS autoritatif accessible publiquement :

* **Autoriser UDP 53** : depuis n’importe où pour les requêtes DNS générales
* **Restreindre TCP 53** : aux seuls serveurs DNS secondaires autorisés
* Envisager une limitation du débit pour prévenir les abus

### Emplacement réseau

Le DNS autoritatif est généralement configuré sur des réseaux externes afin d’offrir une accessibilité publique. Cependant, vous pouvez exécuter un DNS autoritatif sur des réseaux internes pour des domaines privés ou des configurations split-horizon.

## Considérations de sécurité

### Restriction des requêtes

Par défaut, le DNS autoritatif dans VergeOS :

* Fournit des réponses autoritatives à n’importe quel client
* Désactive la récursivité pour les clients externes
* Autorise la récursivité uniquement pour les réseaux internes spécifiés

### Contrôle d’accès

Les vues DNS offrent un contrôle d’accès granulaire :

* Les clients internes obtiennent des services DNS complets (autoritaires + récursifs)
* Les clients externes obtiennent uniquement des réponses autoritatives
* Empêche l’utilisation de votre serveur DNS dans des attaques par amplification

### Sécurité des transferts de zone

Limiter les transferts de zone à :

* Serveurs DNS secondaires connus
* Adresses IP ou réseaux spécifiques
* Mécanismes de transfert authentifiés lorsqu’ils sont disponibles

## Cas d’utilisation et scénarios d’implémentation

### Infrastructure DNS d’entreprise

**Scénario**: Entreprise gérant des domaines internes et une présence web publique\
**Mise en œuvre**:

* Réseau externe avec DNS autoritatif pour les domaines publics
* Vue interne fournissant la récursivité pour les employés
* Vue externe ne servant que les enregistrements DNS publics

### DNS pour fournisseur de services

**Scénario**: Hébergement de services DNS pour plusieurs domaines clients\
**Mise en œuvre**:

* Plusieurs zones pour différents domaines clients
* Transferts de zone restreints aux serveurs secondaires spécifiés par le client
* Surveillance et journalisation pour la qualité de service

### DNS split-horizon

**Scénario**: Réponses DNS différentes pour les clients internes et externes\
**Mise en œuvre**:

* Vue interne avec adresses IP internes pour les services
* Vue externe avec adresses IP publiques pour les mêmes services
* Expérience fluide pour les deux types de clients

### Développement et test

**Scénario**: Domaines privés pour les environnements de développement\
**Mise en œuvre**:

* Réseau interne avec DNS autoritatif
* Domaines de développement non exposés à Internet
* Contrôle total sur la résolution du domaine de test

## Intégration avec les fonctionnalités de VergeOS

### Coordination des services réseau

Le DNS autoritatif s’intègre parfaitement aux autres services réseau de VergeOS :

* **Intégration DHCP**: Création automatique d’enregistrements A pour les clients DHCP lorsqu’elle est configurée
* **Coordination du pare-feu**: Les requêtes DNS respectent les règles du pare-feu réseau

### Haute disponibilité

Les services DNS bénéficient des fonctionnalités de haute disponibilité de VergeOS :

* **Basculement des nœuds**: Les services DNS migrent automatiquement lors de pannes de nœud
* **Coordination du cluster**: Configuration DNS synchronisée sur les nœuds du cluster
* **Intégration de sauvegarde**: Les données de zone sont incluses dans les procédures de sauvegarde du système

### Surveillance et journalisation

VergeOS fournit une surveillance DNS complète :

* **Journalisation des requêtes**: Suivre les requêtes et réponses DNS
* **Indicateurs de performance**: Surveiller les temps de réponse et les volumes de requêtes
* **Suivi des erreurs**: Identifier et diagnostiquer les problèmes DNS

## Bonnes pratiques

### Planifier votre architecture DNS

1. **Séparer les responsabilités**: Utiliser des réseaux dédiés pour les services DNS publics et privés
2. **Prévoir la redondance**: Mettre en place des serveurs DNS secondaires dès le départ
3. **La sécurité d’abord**: Restreindre la récursivité et les transferts de zone de manière appropriée
4. **Surveiller les performances**: Établir des métriques de référence pour les performances DNS

### Gestion des zones

1. **Utiliser des FQDN**: Utiliser toujours des noms de domaine pleinement qualifiés dans les enregistrements de zone
2. **Format cohérent**: Maintenir un format et une organisation cohérents des enregistrements
3. **Documenter les changements**: Conserver une trace des modifications DNS et de leurs objectifs
4. **Tester en profondeur**: Vérifier les changements DNS depuis les perspectives interne et externe

### Configuration réseau

1. **Règles de pare-feu**: Mettre en œuvre des règles de pare-feu appropriées pour le trafic DNS
2. **Limitation du débit**: Envisager une limitation du débit pour les services DNS accessibles publiquement
3. **Surveillance**: Mettre en place une surveillance de la disponibilité et des performances du service DNS

## Dépannage des problèmes courants

### Problèmes de résolution DNS

**Symptôme**: Les clients ne peuvent pas résoudre les domaines\
**Vérifiez**: Règles de pare-feu réseau, configuration des vues DNS, exactitude des enregistrements de zone

**Symptôme**: Les clients internes ne peuvent pas accéder aux sites Internet\
**Vérifiez**: Paramètres de récursivité dans les vues DNS, configuration DNS en amont

### Problèmes de transfert de zone

**Symptôme**: Les serveurs secondaires ne reçoivent pas les mises à jour\
**Vérifiez**: Configuration des notifications, accès au port TCP 53, configuration du serveur secondaire

**Symptôme**: Tentatives de transfert de zone non autorisées\
**Vérifiez**: Restrictions de transfert, règles de pare-feu, journaux de surveillance

### Problèmes de performance

**Symptôme**: Réponses DNS lentes\
**Vérifiez**: Connectivité réseau, configuration du cache, volume des requêtes par rapport à la capacité

## Conclusion

Le DNS autoritatif de VergeOS fournit des services de noms de domaine de niveau entreprise avec la flexibilité et les fonctionnalités de sécurité nécessaires à l’infrastructure réseau moderne. En comprenant la relation entre les réseaux, les vues, les zones et les enregistrements, vous pouvez mettre en œuvre de puissantes solutions DNS qui desservent à la fois les clients internes et externes tout en maintenant la sécurité et les performances.

L’intégration avec les fonctionnalités réseau de VergeOS garantit que vos services DNS bénéficient des mêmes capacités de haute disponibilité, de surveillance et de gestion que le reste de votre infrastructure, offrant ainsi une solution complète pour les besoins de résolution des noms de domaine.

Que vous mettiez en place une infrastructure DNS d’entreprise, fournissiez des services DNS à des clients ou créiez des environnements de développement, le DNS autoritatif de VergeOS offre les outils et la flexibilité nécessaires pour répondre à vos exigences tout en respectant les normes de fiabilité et de sécurité attendues par votre organisation.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/fr/mise-en-reseau/authoritative-dns.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
