Résumé
- Le parent peut déléguer
child.exampleàns.child.example, alors que l’adresse de ce serveur se trouve derrière la délégation que le résolveur n’a pas encore franchie. - Le glue place dans la réponse du parent une copie d’adresse limitée à l’amorçage. Cette copie rend l’autorité joignable, mais ne devient ni une réponse autoritative ni une preuve de propriété.
Une consigne circulaire
La résolution itérative progresse par renvois. Le résolveur interroge la racine, puis un domaine de premier niveau, puis le serveur de la zone enfant. Mais si le serveur de child.example s’appelle ns.child.example, il faut connaître son adresse avant de pouvoir interroger la zone qui fait autorité pour cette adresse.
La consigne revient à demander au serveur où se trouve le serveur. Le problème ne vient pas d’un mauvais nom : placer les serveurs dans le domaine qu’ils servent est cohérent. Il vient du passage d’une frontière administrative lorsque la coordonnée nécessaire au passage se trouve de l’autre côté.
L’adresse empruntée par le parent
La RFC 1034, publiée en novembre 1987, décrit la coupure de zone. Le parent conserve les NS qui nomment les serveurs de l’enfant. Lorsque ces noms sont sous la coupure, il conserve aussi leurs adresses afin de les joindre au renvoi. Ces enregistrements sont le glue.
La solution est volontairement dissymétrique. Le parent possède une copie opérationnelle parce que l’enfant serait autrement inaccessible. Pourtant cette copie n’appartient pas aux données autoritatives de l’enfant. Elle ne répond pas à la question générale « quelle est l’adresse officielle de cet hôte ? » Elle signifie seulement « voici une adresse permettant d’essayer l’autorité que je vous indique ».
La délégation, l’amorçage et la réponse restent ainsi trois fonctions. Le parent peut rendre le passage possible ou impossible, ce qui constitue un vrai levier. L’enfant publie les faits de sa zone. Le résolveur suit le renvoi, classe l’information et la laisse expirer.
Un indice qui ne doit pas monter en grade
Une donnée additionnelle évite une requête, mais elle n’a pas été demandée directement. Si un cache la transforme en réponse durable, son utilité d’amorçage devient une autorité qu’elle n’a jamais reçue.
La RFC 2181 a précisé en 1997 l’ordre de confiance. Les données autoritatives passent avant les réponses non autoritatives et les sections additionnelles. Les éléments non authentifiés les moins fiables ne doivent pas être conservés de manière à ressortir plus tard comme réponses. Le glue peut conduire à la prochaine requête; le temps passé en mémoire ne le rend pas autoritatif.
Plusieurs zones peuvent d’ailleurs contenir un glue différent pour le même nom. Cette divergence, impossible entre copies autoritatives correctement configurées, oblige le logiciel à conserver provenance et rang plutôt qu’à fusionner les adresses sans contexte.
Trois positions autour de la coupure
La RFC 8499 distingue les cas. Un serveur in-domain porte un nom dans la zone déléguée : sans glue, la résolution échoue. Un serveur sibling se trouve dans une autre zone sous le même parent : son adresse peut généralement être résolue par l’autre délégation, même si du glue évite des requêtes.
Deux siblings peuvent toutefois se désigner mutuellement. La boucle ne se rompt alors que si le parent fournit une adresse. La RFC 9471 a relevé 222 délégations reposant uniquement sur de tels cycles parmi environ 209 millions de délégations dans les données CZDS disponibles fin 2021. Ce chiffre décrit un échantillon et une forme de dépendance, pas un taux mondial de panne.
Un serveur out-of-bailiwick est extérieur à la zone du parent. Un glue fourni pour lui est inutile : le résolveur peut chercher son adresse dans la branche appropriée de l’arbre. Bailiwick indique ici une portée protocolaire, non une juridiction juridique et encore moins la propriété d’un domaine ou d’une adresse.
Deux zones, plusieurs horloges
Le parent et l’enfant détiennent des données liées qui expirent séparément. La RFC 1035 demande de vérifier la présence du glue nécessaire lors du chargement d’une zone. Elle décrit aussi le cas où les NS restent en cache après l’expiration d’un glue plus court : le résolveur connaît les noms de serveurs, mais aucune adresse permettant de les contacter.
Changer une adresse n’est donc pas une édition instantanée. L’enfant peut être mis à jour avant le parent, ou l’inverse. Un cache chaud continue à répondre alors qu’un cache vide révèle la rupture. La continuité dépend de l’ordre, de la période de chevauchement et des TTL dispersés.
Cette dépendance mesure exactement le pouvoir du parent. Un glue périmé peut isoler une zone correcte, mais le parent ne voit pas tous les caches. L’enfant peut publier la bonne adresse sans être joignable par un nouveau résolveur. Aucun acteur ne possède seul l’état opérationnel complet.
Rendre l’incomplétude visible
Les renvois modernes peuvent transporter des preuves DNSSEC et dépasser la place disponible en UDP. Certains serveurs inséraient une partie du glue sans signaler que le reste manquait.
La RFC 9471, en septembre 2023, a mis à jour la règle : toute adresse glue disponible pour les serveurs in-domain doit être incluse, ou le bit TC doit être posé si la taille l’empêche. Le résolveur sait alors qu’il ne possède pas l’ensemble complet et peut recommencer sur un transport plus ample.
Le texte rapporte un cas observé en juin 2020 où le glue nécessaire ne tenait pas et TC restait à zéro. La correction ne crée pas un nouveau centre de décision. Elle transforme une omission silencieuse en signal vérifiable : le serveur annonce la limite, le résolveur choisit la reprise, les opérateurs gardent la responsabilité des deux côtés de la coupure.
Un pont étroit, pas un titre de propriété
Le glue résout l’auto-référence en autorisant une seule exception bornée. Le parent transporte une adresse parce qu’elle est nécessaire au premier paquet; l’enfant reste autoritatif; le résolveur préserve la différence. Rien dans ce mécanisme ne certifie la santé du serveur, l’identité d’une organisation ou un droit juridique.
La réussite historique tient à cette séparation. DNS a gagné une voie de passage sans transformer l’indice d’amorçage en souverain de la zone qu’il permet d’atteindre.
Sources et limites
La coupure, le renvoi et le glue de 1987 viennent des RFC 1034 et RFC 1035. Le rang des données et les glues contradictoires relèvent de la RFC 2181, les termes actuels de la RFC 8499, et la complétude ainsi que les observations de la RFC 9471. Les termes tardifs ne sont pas attribués à 1987 et les observations ne valent pas recensement.
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
