Protégez votre domaine avec des serveurs DNS secondaires pour un failover automatique.
Un DNS secondaire (ou slave) est un serveur qui maintient une copie de votre zone DNS obtenue depuis le serveur primaire (master). Si le primaire tombe, les secondaires continuent de répondre avec les données répliquées. C'est le mécanisme fondamental de haute disponibilité du DNS - et la raison pour laquelle chaque domaine doit avoir au moins deux serveurs NS.
La synchronisation entre primaire et secondaires utilise les transferts de zone (AXFR pour transfert complet, IXFR pour incrémental). Le serial number dans le SOA indique quand une mise à jour est disponible. C'est un système robuste utilisé depuis les débuts du DNS.
Aujourd'hui, les providers DNS managés gèrent cette complexité pour vous. Mais comprendre le fonctionnement des secondaires est utile pour diagnostiquer les problèmes de propagation, configurer des architectures multi-provider, ou gérer vos propres serveurs DNS.
La synchronisation primaire/secondaire suit un processus défini :
Les secondaires apportent plusieurs avantages critiques :
La configuration dépend de votre architecture :
Voici des exemples de configuration primaire/secondaire :
; Configuration BIND - Serveur PRIMAIRE (master)
; /etc/bind/named.conf.local
zone "example.com" {
type master;
file "/var/lib/bind/example.com.zone";
allow-transfer { 198.51.100.10; 203.0.113.20; }; // IPs des secondaires
also-notify { 198.51.100.10; 203.0.113.20; };
};
; Configuration BIND - Serveur SECONDAIRE (slave)
zone "example.com" {
type slave;
file "/var/lib/bind/example.com.zone";
masters { 192.0.2.1; }; // IP du primaire
};
; Vérifier la synchronisation
$ dig @ns1.example.com SOA example.com +short | awk '{print $3}'
2024012501
$ dig @ns2.example.com SOA example.com +short | awk '{print $3}'
2024012501 // Doit être identique
; Forcer un transfert de zone (sur le secondaire)
$ rndc retransfer example.com
; Tester un AXFR (si autorisé)
$ dig @ns1.example.com example.com AXFR
Le serial identique sur tous les NS confirme que la synchronisation fonctionne. Si le serial diffère, vérifiez que les transferts sont autorisés et que le réseau permet la connexion.
Optimisez votre architecture secondaire :
Minimum 2 NS total (1 primaire + 1 secondaire). Pour une vraie résilience, 3-4 NS chez 2-3 providers différents est recommandé.
Pas automatiquement dans le DNS standard. Mais vous pouvez manuellement promouvoir un slave en master en changeant sa configuration.
Presque. Avec NOTIFY, c'est généralement quelques secondes. Sans NOTIFY, ça dépend du timer refresh (minutes à heures).
Les secondaires continuent de répondre jusqu'à expiration de la zone (timer expire du SOA). Après, ils cessent de répondre et votre domaine devient inaccessible.
Par défaut, non - n'importe qui peut potentiellement demander toute votre zone. Limitez avec allow-transfer et/ou utilisez TSIG pour l'authentification.
Oui, MoniTao peut surveiller le serial SOA sur chaque NS et vous alerter si un secondaire est désynchronisé ou si un NS devient inaccessible.
Les DNS secondaires sont votre filet de sécurité. Une architecture bien conçue avec des serveurs chez différents providers vous protège contre les pannes et les attaques.
Ne vous contentez pas des secondaires par défaut de votre provider. Envisagez une vraie diversification multi-provider, et surveillez que tous vos NS restent synchronisés avec MoniTao.
Commencez gratuitement, sans carte bancaire.