Vérifier enregistrements dns domaine en ligne: MX, SPF, DMARC
Guide pour verifier enregistrements dns domaine en ligne, contrôler la configuration MX, SPF, DKIM, DMARC et sécuriser l'authentification de vos e-mails.

Savoir comment verifier enregistrements dns domaine en ligne est une compétence technique indispensable pour les administrateurs systèmes et les ingénieurs en cybersécurité. Le système DNS (Domain Name System) est la pierre angulaire d'Internet, traduisant les noms de domaine lisibles comme tecnocrypter.com en adresses IP numériques. Au-delà de la résolution Web, la configuration DNS détermine si vos e-mails professionnels arrivent en boîte de réception ou sont bloqués par les filtres anti-phishing.
Dans ce guide technique complet, nous analyserons les principaux enregistrements DNS, la trilogie de sécurité e-mail (SPF, DKIM, DMARC), les normes récentes comme BIMI, la résolution DNS inversée PTR (FCrDNS), le diagnostic des erreurs de résolution DNS et les méthodes d'audit de votre domaine.
Anatomie des Enregistrements DNS Principaux
Les enregistrements DNS sont hébergés sur les serveurs de noms autoritatifs de la zone :
- Enregistrement A : Associe un nom de domaine à une adresse IPv4 de 32 bits (ex.
192.0.2.1). - Enregistrement AAAA : Associe un domaine à une adresse IPv6 de 128 bits.
- Enregistrement CNAME : Crée un alias pointant vers un autre nom de domaine canonique.
- Enregistrement MX (Mail Exchange) : Spécifie les serveurs de messagerie responsables de la réception des e-mails du domaine avec leurs priorités.
- Enregistrement TXT : Stocke du texte brut lisible par machine (utilisé pour SPF, DKIM, DMARC).
- Enregistrement NS : Identifie les serveurs de noms autoritatifs de la zone.
- Enregistrement PTR : Assure la résolution DNS inversée (adresse IP vers nom de domaine).
- Enregistrement SOA : Contient la configuration administrative centrale de la zone DNS (numéro de série, contact administrateur, rafraîchissement TTL).
La Sécurité des E-mails : SPF, DKIM et DMARC
Pour lutter contre l'usurpation d'identité (email spoofing) et le phishing, la sécurité des e-mails repose sur trois standards complémentaires :
1. SPF (Sender Policy Framework - RFC 7208)
SPF définit la liste des adresses IP autorisées à envoyer des e-mails au nom de votre domaine.
- Exemple d'enregistrement TXT SPF :
v=spf1 ip4:192.0.2.0/24 include:_spf.google.com ~all
2. DKIM (DomainKeys Identified Mail - RFC 6376)
DKIM ajoute une signature cryptographique asymétrique aux en-têtes des e-mails sortants pour garantir leur intégrité.
3. DMARC (Domain-based Message Authentication - RFC 7489)
DMARC indique aux serveurs récepteurs la conduite à tenir (none, quarantine, ou reject) si l'authentification SPF ou DKIM échoue :
- Exemple DMARC (
_dmarc.domaine.com) :v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100
Normes Modernes de Marque : BIMI et Certificats VMC
Le standard BIMI (Brand Indicators for Message Identification) permet d'afficher le logo officiel de votre marque directement dans la boîte de réception des clients (Gmail, Apple Mail).
BIMI nécessite :
- Une politique DMARC stricte en mode
p=quarantineoup=reject. - Un enregistrement TXT DNS sous
default._bimi.vouredomaine.com. - Un certificat de marque VMC (Verified Mark Certificate).
Résolution DNS Inversée (PTR) et Vérification FCrDNS
Alors que les enregistrements MX et SPF gèrent la réception et l'autorisation d'envoi, les enregistrements PTR gèrent la résolution inversée. Lors d'un envoi d'e-mail, les serveurs récepteurs effectuent un contrôle FCrDNS (Forward-Confirmed Reverse DNS) :
- Résolution de l'IP du serveur d'envoi vers son nom d'hôte via le fichier PTR.
- Résolution de ce nom d'hôte vers l'IP via un enregistrement A.
- Vérification de la correspondance exacte des adresses IP.
Résolution des Erreurs de Résolution DNS Courantes
Lors des audits système, les ingénieurs rencontrent souvent des codes d'erreur DNS standardisés :
- NXDOMAIN (Non-Existent Domain) : Le nom de domaine interrogé n'existe pas ou son enregistrement a expiré.
- SERVFAIL (Server Failure) : Le serveur DNS n'a pas pu répondre, souvent en raison d'une erreur d'authentification DNSSEC.
- REFUSED : Le serveur récepteur refuse de répondre en raison de règles d'accès ou de limitation de débit.
- TIMEOUT : Le résolveur DNS n'a pas reçu de réponse dans le délai de connexion configuré.
Vérification DNS en Python et Ligne de Commande
Auditer régulièrement vos zones DNS évite les interruptions de service.
Script d'Audit DNS en Python
Le script suivant vérifie les enregistrements MX, SPF et DMARC d'un domaine :
import dns.resolver
def auditer_dns(domaine: str) -> None:
"""
Interroge et vérifie les enregistrements MX, SPF et DMARC d'un domaine.
"""
print(f"=== Audit DNS pour : {domaine} ===")
try:
mx_records = dns.resolver.resolve(domaine, 'MX')
print("
📬 Enregistrements MX :")
for mx in mx_records:
print(f" Priorité: {mx.preference} -> {mx.exchange}")
except Exception as e:
print(f"❌ Erreur MX : {e}")
try:
txt_records = dns.resolver.resolve(domaine, 'TXT')
print("
🛡️ Enregistrement SPF :")
for txt in txt_records:
if "v=spf1" in str(txt):
print(f" {txt}")
except Exception as e:
print(f"❌ Erreur SPF : {e}")
try:
dmarc_dom = f"_dmarc.{domaine}"
dmarc_records = dns.resolver.resolve(dmarc_dom, 'TXT')
print("
🔒 Enregistrement DMARC :")
for txt in dmarc_records:
print(f" {txt}")
except Exception as e:
print(f"⚠️ DMARC non trouvé sur {dmarc_dom} : {e}")
auditer_dns("tecnocrypter.com")
Interrogation DNS avec dig
Sur Linux/macOS, utilisez la commande dig :
# Consulter l'adresse IP (A)
dig +short tecnocrypter.com A
# Consulter les serveurs MX
dig +short tecnocrypter.com MX
# Consulter l'enregistrement SPF
dig +short tecnocrypter.com TXT
# Consulter la politique DMARC
dig +short _dmarc.tecnocrypter.com TXT
Tableau Comparatif : Protocole de Sécurité E-mail
| Protocole | Mécanisme | Type DNS | Empêche le Spoofing | Clés Cryptographiques |
|---|---|---|---|---|
| SPF | Liste blanche d'IPs | TXT (v=spf1...) |
Partiel | Non |
| DKIM | Signature numérique | TXT (selector._domainkey) |
Partiel | Oui |
| DMARC | Politique globale | TXT (_dmarc.domaine) |
Total | Non |
| BIMI | Logo de marque | TXT (default._bimi) |
Visuel | Oui (Certificat VMC) |
Vérification DNS Instantanée avec TecnoCrypter
Pour diagnostiquer vos configurations DNS sans lignes de commande, utilisez notre Vérificateur DNS gratuit.
Consultez aussi notre Analyseur d'En-têtes d'E-mails et notre article sur les Attaques Zero-Day DNS.
Recommandations Stratégiques
- Adopter une politique DMARC stricte (
p=reject). - Réduire le TTL avant toute migration de domaine.
- Ne pas dépasser 10 redirections DNS dans votre enregistrement SPF.
Conclusion
Le contrôle régulier de vos enregistrements DNS garantit la sécurité et la délivrabilité de vos communications e-mail.
Testez notre Vérificateur DNS en ligne dès aujourd'hui et découvrez notre article sur l'Analyse des En-têtes d'E-mail.
Sources et références :


