Résumé
- Dans le tableau 1 d’APNIC,
SERVFAILproduit en moyenne 51,73 requêtes reçues par test et l’absence de réponse 83,46, contre 4,40 pourNXDOMAIN, 3,93 pourNOERROR/NODATAet 3,43 pour le témoin positif. - L’observatoire est placé au serveur faisant autorité. Il ne suit pas de bout en bout le stub, les relais, les étages du résolveur récursif, les pertes et les chemins de repli. L’auteur laisse expressément cette attribution à une étude ultérieure.
- La RFC 9520 impose la mise en cache des échecs de résolution et borne certaines répétitions. Elle ne réduit pourtant pas tous les chemins possibles à une seule boucle. Il faut donc un budget de relance par couche et une chaîne de preuve.
Le silence coûte plus cher qu’un refus net
Un serveur DNS peut dire que le nom n’existe pas. Il peut dire que le nom existe, mais pas le type d’enregistrement demandé. Il peut refuser par politique, avouer un échec de service ou ne rien répondre. Pour l’utilisateur, tous ces chemins peuvent finir par la même page introuvable. Pour les machines qui tentent de résoudre le nom, ce ne sont pas les mêmes instructions.
C’est la matière du billet de Geoff Huston publié le 4 septembre, « What part of ‘No!’ is so hard for the DNS understand? ». APNIC Labs a inséré dans des publicités un script demandant la résolution de noms aléatoires sous des zones expérimentales. Puis les chercheurs ont compté les questions arrivées à leurs serveurs faisant autorité.
Le tableau final donne une échelle étonnamment régulière. La réponse positive attire 3,43 requêtes par test. NOERROR/NODATA, qui nie le type demandé sans nier le nom, en attire 3,93. NXDOMAIN, négation du nom, 4,40. REFUSED, décision de ne pas répondre, monte à 11,47. SERVFAIL, qui signale l’impossibilité présente de produire une réponse, saute à 51,73. Le silence atteint 83,46.
L’incertitude change ainsi l’économie de la panne. Un résultat négatif définitif peut être réutilisé. Un échec supposé transitoire invite à sonder un autre serveur, une autre adresse ou un autre transport. Sans paquet de réponse, seul l’expiration d’un délai dit quand abandonner.
Deux erreurs éditoriales qu’il ne faut pas transformer en précision
Le texte et son tableau ne concordent pas partout. Le paragraphe SERVFAIL cite 51,29 requêtes par test ; le tableau 1 donne 51,73 et réserve 51,29 à la moyenne des répétitions. Le paragraphe sur le silence imprime 11,6050,253 tests et une moyenne de 82,6 ; le tableau récapitule 116 050 253 et 83,46. Le présent article retient le tableau, tout en signalant l’écart.
Dans ce registre, 138 643 924 tests SERVFAIL ont suscité 7 171 673 166 requêtes. Parmi elles, 6 920 490 780 sont classées comme répétitions ; seuls 3 702 576 tests n’ont employé qu’une question par type. Le scénario muet a reçu 9 685 775 212 requêtes, dont 9 466 474 491 répétitions.
Une telle masse donne de la solidité à la différence observée, pas à l’identité du responsable. Le journal d’un serveur faisant autorité voit généralement arriver des résolveurs récursifs. Il ne révèle pas à lui seul si une nouvelle tentative vient du stub du navigateur, d’un relais domestique, d’un répartiteur en façade, d’un moteur récursif, d’une perte réseau ou d’un autre événement client. Huston pose lui-même la question des architectures récursives et front-end/back-end, puis l’ajourne.
On peut donc affirmer que les conditions de réponse ont produit des distributions très différentes au point d’observation. On ne peut pas affirmer que chaque SERVFAIL engendre 51 requêtes, qu’un logiciel nommé les génère ni que l’échantillon publicitaire représente une facture mondiale.
Le dénominateur contient déjà plusieurs questions légitimes
La campagne NXDOMAIN s’est déroulée du 5 au 11 août 2026 auprès de 115 750 503 terminaux recrutés via Google Ads. Le billet parle d’une vaste diversité géographique et technique, en précisant que la Russie constitue la principale exception.
Une seule intention peut normalement générer plusieurs types. Quarante-huit pour cent des terminaux ont demandé A et AAAA, 51 % seulement A, et 1 % seulement AAAA. Trente-neuf pour cent ont aussi émis une question HTTPS. Une occurrence de chaque type observé aurait produit environ 218 millions de requêtes ; APNIC en a reçu 509 410 787. Le reliquat de 291 919 927 est traité comme répétition. Cinquante-sept pour cent des terminaux n’ont pas dépassé une question par type ; dans le groupe qui recommence, la moyenne des répétitions atteint 6,03.
Le protocole expérimental ferme plusieurs portes. Les noms sont aléatoires, donc une réponse exacte ne pouvait pas être déjà en cache. La zone n’est pas signée DNSSEC : la synthèse de négations à partir de preuves NSEC ou NSEC3 mise en œuvre par la RFC 8198 ne s’applique pas. Le service faisant autorité accepte UDP et TCP, pas DoT ni DoH ; les réponses sont courtes, sans troncature ; les arrivées sont comptées pendant vingt-quatre heures.
Ces limites empêchent aussi une lecture abusive. L’absence de DoT/DoH sur le serveur faisant autorité ne dit rien de définitif sur le transport entre le terminal et son récursif. Le résultat légèrement meilleur de NOERROR/NODATA face à NXDOMAIN ne permet pas davantage de substituer les codes : ils expriment des faits distincts. La RFC 2308 encadre leur cache négatif et la RFC 8020 permet à NXDOMAIN de couper les recherches sous le nom inexistant.
La RFC 9520 limite une branche, pas tout l’arbre
La RFC 9520, publiée en 2023, rend obligatoire la mise en cache des échecs de résolution : SERVFAIL, serveur inaccessible, validation DNSSEC impossible et autres échecs. La durée initiale recommandée va d’une seconde à cinq minutes, avec minimum configurable et temporisation croissante. Après la tentative initiale, le résolveur ne devrait pas recommencer plus de deux fois vers la même adresse de serveur avec le même transport.
Le texte s’appuie sur un passé lourd : tempête de relances chez Dyn au-delà de dix fois le volume normal, hausse de 80 fois des questions DNSKEY pendant le roulement KSK de la racine, passage expérimental d’environ 50 à 60 000 requêtes par seconde sous SERVFAIL, et hausse de 7 000 à 900 000 requêtes par seconde sur .COM/.NET pendant la panne Facebook de 2021.
Mais la règle « même adresse, même transport » laisse d’autres serveurs, adresses et transports. Elle ne gouverne pas non plus chaque minuterie située côté client. Fusionner les questions équivalentes encore en cours devient donc un contrôle aussi important que la limite dans une seule boucle.
Une Extended DNS Error de la RFC 8914 peut préciser la raison d’un SERVFAIL. Elle reste diagnostique et ne doit pas changer le traitement DNS. La précision du message aide l’enquête ; elle ne confère pas la sémantique définitive de NXDOMAIN.
Une publication APNIC n’est pas une position institutionnelle
Le billet est signé Geoff Huston et porte l’avis selon lequel les opinions de l’auteur ne reflètent pas nécessairement celles d’APNIC. APNIC fournit la publication et l’instrument de mesure ; cette provenance ne transforme pas l’analyse en politique du registre.
Le rapport justifie une reproduction du test, un audit des distributions et une vérification de la RFC 9520. Il ne justifie ni de choisir un code faux pour réduire le trafic, ni de déclarer un opérateur précis non conforme.
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
