MISE EN PRODUCTION

Audit DNS complet d’un nom de domaine : la checklist avant mise en production

Suivez un contrôle complet du domaine : délégation DNS, site web, certificat TLS, messagerie, sécurité, SEO et surveillance.

Comment réaliser un audit DNS complet pour un nom de domaine ? Commencez par vérifier la délégation et les enregistrements DNS, puis validez le web, HTTPS, la messagerie et les mécanismes de sécurité. Cette méthode permet d’identifier une mauvaise cible, une configuration incomplète ou un service qui fonctionne mal avant la mise en production.

Quand auditer un nom de domaine ?

Réalisez ce contrôle avant l’ouverture d’un site, lors d’une migration d’hébergeur ou de messagerie et après une modification importante de la zone DNS. Répétez-le ensuite régulièrement pour repérer une expiration, une régression ou un service oublié.

Un changement peut être visible sur un résolveur et encore absent sur un autre. Réduisez le TTL à l’avance lorsque la bascule le justifie et conservez l’ancienne cible jusqu’à stabilisation.

1. Vérifier la délégation et la zone DNS

  • les serveurs NS déclarés chez le registrar correspondent aux serveurs autoritaires ;
  • les enregistrements A et AAAA pointent vers les bonnes adresses ;
  • les CNAME ne créent pas de boucle et correspondent au service prévu ;
  • les réponses sont cohérentes depuis plusieurs résolveurs ;
  • les anciens enregistrements devenus inutiles ont été identifiés avant suppression.

Si IPv4 et IPv6 sont publiés, le service doit répondre correctement sur les deux protocoles. Une adresse AAAA oubliée peut envoyer une partie des visiteurs vers une ancienne infrastructure. Pour revoir le rôle de chaque entrée, consultez le guide sur les enregistrements DNS A, AAAA, CNAME, MX et TXT.

2. Tester le site et le certificat HTTPS

Contrôlez le statut HTTP, le contenu réellement affiché et les redirections. Une réponse 200 ne suffit pas si elle contient une page d’erreur générique ou le mauvais site.

  • le certificat couvre le domaine et les sous-domaines utilisés ;
  • la chaîne de certification est complète et la date d’expiration correcte ;
  • la redirection HTTP vers HTTPS mène vers l’URL canonique attendue ;
  • chaque sous-domaine public répond avec le bon service.

N’activez HSTS sur un périmètre large qu’après validation de tous les sous-domaines concernés. Consultez aussi ce que le certificat TLS protège réellement.

3. Contrôler la messagerie du domaine

Vérifiez les enregistrements MX, SPF, DKIM et DMARC, puis envoyez un message réel dans les deux sens. Le DNS seul ne confirme pas que le serveur signe le flux effectivement utilisé.

  • les MX correspondent au fournisseur actif ;
  • SPF autorise tous les expéditeurs légitimes sans multiplier les mécanismes inutiles ;
  • DKIM signe les messages avec un sélecteur publié ;
  • DMARC est aligné et sa politique évolue progressivement après analyse des rapports.

Pour comprendre l’articulation de ces mécanismes, consultez les différences entre SPF, DKIM et DMARC.

4. Examiner DNSSEC et CAA

DNSSEC protège l’intégrité des réponses lorsque la chaîne de confiance est complète. CAA permet d’indiquer quelles autorités peuvent émettre des certificats pour le domaine.

Une délégation DNSSEC incorrecte peut rendre le domaine inaccessible pour les utilisateurs de résolveurs validants. Vérifiez la chaîne complète avant l’activation définitive et après tout changement de fournisseur DNS.

5. Vérifier les signaux techniques pour les moteurs

  • les URL importantes répondent sans boucle de redirection ;
  • les titres, descriptions et balises canoniques correspondent aux pages ;
  • robots.txt ne bloque pas les ressources utiles ;
  • le sitemap contient uniquement les URL canoniques à indexer ;
  • les espaces privés restent protégés et en noindex.

Auditer le domaine en une requête

DomainCheck inspecte passivement DNS, TLS, e-mail et SEO technique, puis présente les corrections à examiner en priorité.

Auditer mon domaine Créer mon espace Protect

6. Surveiller après la mise en production

L’audit décrit un état à un instant donné. Après la bascule, surveillez la disponibilité, les codes HTTP, l’expiration du certificat, les changements DNS et l’authentification e-mail. Définissez aussi qui reçoit les alertes et dans quel ordre elles doivent être traitées.

Pour mettre en place ce suivi, consultez le guide pour surveiller un domaine, son certificat TLS et DMARC, puis la méthode pour prioriser les alertes de domaine.

Questions fréquentes

Comment réaliser un audit DNS complet pour un nom de domaine ?

Vérifiez la délégation et les enregistrements DNS, puis le site et son certificat, la messagerie, DNSSEC et CAA, les signaux SEO et enfin la surveillance. Pour un audit de nom de domaine fiable, contrôlez aussi le service réellement rendu et pas uniquement la résolution DNS.

Quand faut-il auditer un nom de domaine ?

Avant une mise en production ou une migration, après un changement DNS important et régulièrement pour détecter les régressions.

Quels enregistrements DNS faut-il contrôler ?

Contrôlez au minimum NS, A, AAAA, CNAME, MX et les entrées TXT utilisées par SPF et DMARC. Ajoutez CAA et la chaîne DNSSEC lorsqu’ils sont activés.

Un audit DNS suffit-il pour valider un site ?

Non. Testez également le contenu HTTP, HTTPS, le certificat, la messagerie et les autres services depuis l’extérieur.

Un audit DNS complet suit toujours le même ordre

Commencez par la délégation DNS, validez chaque service, puis activez une surveillance continue. Cette méthode limite les changements simultanés et facilite le diagnostic lorsqu’un contrôle échoue.

Publié le 19 juillet 2026 · Mis à jour le 5 septembre 2026.