Recherche DNS
Exemples :
Transparence
Un navigateur ne peut pas interroger le DNS directement. Votre navigateur interroge donc un résolveur DNS public, celui que vous choisissez parmi quatre, en HTTPS (DNS over HTTPS). Le serveur de r-no.fr n’intervient pas : il ne voit jamais le nom que vous cherchez.
- Ce que voit le résolveur
- Chaque recherche envoie au résolveur choisi, et à lui seul, le nom et le type d’enregistrement, une requête par type (huit pour « Enregistrements courants »). Comme tout site web, le résolveur reçoit votre adresse IP avec ces requêtes, et apprend qu’elles viennent de r-no.fr (l’en-tête
Origin, que les navigateurs envoient et que les pages ne peuvent pas retirer). Aucun cookie n’est envoyé. - Les quatre résolveurs
-
- DNS4EU, Union européenne : un projet cofinancé par l’UE, exploité par Whalebone (République tchèque), version sans filtrage
unfiltered.joindns4.eu. Ses engagements. - Quad9, Suisse : une fondation de droit suisse, version sans liste de blocage
dns10.quad9.net. Ses engagements. - Cloudflare, États-Unis :
cloudflare-dns.com. Ses engagements. - Google Public DNS, États-Unis :
dns.google. Ses engagements.
Access-Control-Allow-Origin). Le 28 septembre 2026, aucun résolveur public français ne le permettait (FDN, Aquilenet, La Contre-Voie…) : ils seront ajoutés si cela change. - DNS4EU, Union européenne : un projet cofinancé par l’UE, exploité par Whalebone (République tchèque), version sans filtrage
- Imposé par votre navigateur
- La politique de sécurité du contenu (CSP) de cette page autorise les quatre résolveurs :
https://unfiltered.joindns4.eu,https://dns10.quad9.net,https://cloudflare-dns.comethttps://dns.google. Aucun envoi de formulaire (form-action 'none'). Une destination de plus est autorisée, comme sur toutes les pages du site :https://stats.r-no.fr, la mesure d’audience (voir plus bas). Vous pouvez lire cette politique en tête du code source de la page. - Mesure d’audience
- Comme toutes les pages du site, celle-ci compte sa visite avec Umami, installé sur le serveur de R-no lui-même (
stats.r-no.fr). Il reçoit l’adresse de la page, sans paramètres ni ancre, le site d’où vous venez (son nom de domaine seulement), votre navigateur, votre système, votre langue et la taille de votre écran, ainsi que le pays, la région et la ville déduits de votre adresse IP, qui n’est pas conservée. Il ne reçoit jamais ce que vous saisissez, ni le résultat de l’outil. Aucun cookie, rien d’enregistré dans votre navigateur ; si votre navigateur demande à ne pas être suivi (Do Not Track), rien n’est mesuré. Les données sont effacées au bout de 25 mois.- /commun/mesure.js : le filtre appliqué avant chaque envoi, écrit pour R-no Toolbox. 1.4 kB
SHA-256225eec74fd12623d82fc05ee7d222be629ce454d081c129e8d1e249ed37ee716 - https://stats.r-no.fr/m.js : le script de suivi d’Umami, libre (MIT), servi par le serveur de mesure. Son empreinte n’est pas affichée ici : elle change à chaque version d’Umami, et vous ne pouvez pas vérifier depuis votre navigateur qu’il s’agit du code publié. Pour cette partie, il faut faire confiance à R-no.
- /commun/mesure.js : le filtre appliqué avant chaque envoi, écrit pour R-no Toolbox. 1.4 kB
- Ce qui n’est jamais envoyé
- Les noms réservés aux réseaux locaux (
.local,.lan,.home.arpa,.internal,.test…) et les noms sans point (nas,imprimante) sont reconnus dans votre navigateur et jamais envoyés : le DNS public ne les connaît pas, et ils décrivent un réseau privé. Une adresse IP n’est pas envoyée non plus : la page renvoie vers ip/reverse. - Garde-fou
- Cette page fait au plus 20 recherches par minute. Les requêtes partent de votre adresse, pas du serveur, mais elles portent l’origine r-no.fr : la limite garde r-no.fr bienvenu chez les résolveurs.
- Ce qui est conservé
- Aucun cookie, et rien dans l’adresse de cette page : une recherche ne se retrouve pas dans les journaux du serveur. Ce que vous saisissez n’est pas gardé. La langue est donnée par l’adresse elle-même (
/en/ou/fr/) : rien n’est conservé pour s’en souvenir. Comme tout site web, le serveur note dans ses journaux d’accès le téléchargement de la page et de ses fichiers (adresse IP, date et heure, adresse demandée, nom du navigateur). - Le code qui s’exécute ici
-
- app.js: vérifie le nom, interroge le résolveur choisi et affiche les réponses en liste ou comme dig. Écrit pour R-no Toolbox, non minifié, sans bibliothèque tierce. 18.4 kB
SHA-256fb18f2c7e222deea5c52dd31061fd19e4d93d2dabb6ba01254c90516000cfb2f - /commun/doh.js: le format DNS over HTTPS (RFC 8484), partagé avec ip/reverse : il écrit la question comme un paquet DNS, lit la réponse binaire et tient la liste des quatre résolveurs. Il ne fait lui-même aucune requête. Écrit pour R-no Toolbox, non minifié, sans bibliothèque tierce. 16.5 kB
SHA-25688afaa695a1c2b3212d3cc449b81add7736a6756d96213ecd5771cddc09129a1 - textes.js: les messages en français de l’outil, affichés par son script (le reste de la page française est écrit dans son HTML à la construction du site). Il ne fait que définir des textes, sans aucune logique. 9.8 kB
SHA-256b7740bde0b585f8979eaaef3331f9029d4db21d85c7ecdac96eecda406df2927 - /commun/langue.js: l’aide à la traduction, la même sur toutes les pages du site. Elle lit la langue de la page et donne à l’outil ses messages dans cette langue. Elle ne conserve rien. 1.6 kB
SHA-25680f76f69773ef628d36d09bf8387cfedebda4529210d7120649b6f5603310631
- app.js: vérifie le nom, interroge le résolveur choisi et affiche les réponses en liste ou comme dig. Écrit pour R-no Toolbox, non minifié, sans bibliothèque tierce. 18.4 kB
- Testé
- La lecture des noms (accents, noms réservés, liens collés), l’écriture des questions, la lecture des réponses binaires du DNS (de vraies réponses relevées auprès des quatre résolveurs) et la sortie façon dig sont couvertes par des tests automatiques, exécutés à chaque déploiement.
- Vérifiez vous-même
- Téléchargez le script et comparez son empreinte avec celle affichée ci-dessus :
curl -s https://r-no.fr/domains/dns/app.js | shasum -a 256 - Limites
-
- Vous voyez ce que voit un résolveur public, pas ce que voit votre propre réseau : pas de DNS interne, pas de réponse propre à votre entreprise ou à votre fournisseur d’accès.
- Un choix parmi quatre résolveurs publics, pas n’importe quel serveur (le
@serveurde dig) : la page ne peut parler HTTPS qu’aux destinations que sa politique nomme. Donc pas de question directe aux serveurs d’un domaine, pas de+trace, pas de transfert de zone. - Le TTL affiché est le temps qui reste dans le cache du résolveur choisi, pas la valeur réglée dans la zone.
- Un site derrière un CDN peut donner au résolveur une autre adresse qu’à vous : la réponse est calculée pour l’emplacement du résolveur. Comparer deux résolveurs le montre.
ANYn’est pas proposé : les résolveurs n’y répondent plus (RFC 8482). « Enregistrements courants » interroge chaque type à la place.