Utilisez les wildcards DNS pour capturer tous les sous-domaines non définis explicitement.
Un enregistrement DNS wildcard utilise l'astérisque (*) comme label pour matcher tous les sous-domaines qui n'ont pas d'enregistrement explicite. Si vous avez *.example.com, une requête pour anything.example.com sera résolue même si "anything" n'est pas défini individuellement. C'est un outil puissant pour les plateformes multi-tenants et les configurations flexibles.
Les wildcards sont couramment utilisés par les services SaaS qui attribuent un sous-domaine à chaque client (client1.app.com, client2.app.com), les systèmes de prévisualisation (pr-123.preview.app.com), ou les configurations de développement. Un seul enregistrement peut router des milliers de sous-domaines vers le même serveur.
Cependant, les wildcards ont des limitations importantes : ils ne matchent qu'un seul niveau de sous-domaine, peuvent causer des problèmes de sécurité s'ils sont mal utilisés, et interagissent de manière parfois surprenante avec les autres enregistrements. Comprendre ces nuances est essentiel.
Les wildcards ont un comportement spécifique à comprendre :
Les wildcards DNS sont utiles dans plusieurs scénarios :
La configuration est simple mais nécessite attention :
Voici des configurations wildcard courantes :
; Wildcard A - tous les sous-domaines vers une IP
*.example.com. IN A 203.0.113.10
; Wildcard CNAME - vers un load balancer
*.app.example.com. IN CNAME lb.example.com.
; Combinaison avec enregistrements explicites
example.com. IN A 203.0.113.1 ; apex
www.example.com. IN A 203.0.113.1 ; explicite
api.example.com. IN A 203.0.113.2 ; explicite (différent)
*.example.com. IN A 203.0.113.10 ; tout le reste
; Dans cet exemple :
; - example.com → 203.0.113.1
; - www.example.com → 203.0.113.1 (explicite)
; - api.example.com → 203.0.113.2 (explicite)
; - anything-else.example.com → 203.0.113.10 (wildcard)
; Vérification
$ dig A random.example.com +short
203.0.113.10
Les enregistrements explicites ont toujours priorité. Le wildcard ne s'applique que quand aucun enregistrement spécifique n'existe pour le sous-domaine demandé.
Utilisez les wildcards de manière sécurisée :
Non, *.example.com ne couvre pas example.com (sans sous-domaine). Vous devez créer un enregistrement séparé pour l'apex.
Non, le wildcard ne peut remplacer qu'un seul label. Pour couvrir des niveaux multiples, vous avez besoin de wildcards séparés à chaque niveau.
Non, la résolution est aussi rapide qu'un enregistrement normal. C'est juste une règle de matching côté serveur DNS.
Créez un enregistrement explicite pour ce sous-domaine. Par exemple, un A vers 0.0.0.0 ou un enregistrement "null" selon votre besoin.
Oui, mais DNSSEC génère des preuves de non-existence (NSEC/NSEC3) qui peuvent révéler vos sous-domaines explicites. C'est un compromis sécurité/vie privée.
MoniTao surveille les enregistrements DNS que vous configurez, y compris les wildcards. Vous pouvez aussi monitorer des sous-domaines spécifiques générés par le wildcard.
Les wildcards DNS sont un outil puissant pour les architectures multi-tenants et les configurations flexibles. Mais avec ce pouvoir vient la responsabilité de bien comprendre leurs limitations et implications.
Définissez explicitement vos sous-domaines critiques, gérez vos certificats SSL en conséquence, et surveillez le trafic vers les sous-domaines générés. MoniTao peut vous aider à garder un œil sur votre configuration DNS.
Commencez gratuitement, sans carte bancaire.