Migration express un vendredi : nouveau VPS prêt, mais les serveurs de noms pointent encore vers le panel OVH — et personne n'a les accès registrar. Le site répond en SSH, les visiteurs voient l'ancienne IP quarante-huit heures. Le serveur n'était pas le problème. Le DNS l'était.
DNS chez l'hébergeur : zone incluse, pré-remplie à l'achat. DNS spécialiste : Cloudflare, Gandi, Infomaniak, Route53 — souvent API, anycast, DNSSEC, journaux de changement. La question : acceptez-vous de coupler sortie d'hébergeur et sortie DNS ?
Comparatif résilience
| Critère | DNS hébergeur | DNS spécialiste |
|---|---|---|
| Configuration initiale | Zéro friction | Délégation NS à configurer |
| Migration hébergeur | Changement sous stress | Bascule A/AAAA seule |
| API / automatisation | Variable, parfois faible | Terraform, webhooks |
| Performance | Correcte | Anycast souvent supérieur |
| Couplage panne panel | Risque corrélé | Découplé |
| DNSSEC | Parfois absent | Plus fréquent |
Garder DNS et production chez le même prestataire, c'est une seule clé pour couper site et résolution.
DNS hébergeur : quand c'est acceptable
Site unique, peu de changements — blog, vitrine, serveurs de noms stables des années. Équipe sans administrateur réseau dédié — moins de consoles à gérer. Hébergeur avec API DNS correcte — certains clouds européens permettent déjà l'automatisation.
Mitigation : documenter accès registrar, TTL bas — trois cents secondes — avant migration planifiée.
DNS spécialiste : quand ça paie
Multi-services — MX Google, A origin, CNAME CDN, TXT SPF/DKIM/DMARC — zone vivante. Préproduction / blue-green — sous-domaines basculés via API intégration continue. Souveraineté — acteur UE ou CH avec DPA clair si le DNS est considéré données personnelles — logs IP requêteurs. Protection DDoS DNS — volumétrie rare sur PME mais réelle.
Pattern recommandé PME mature : registrar pour propriété domaine plus verrou transfert ; DNS spécialiste pour zone authoritative ; hébergeur pour compute seulement.
DNSSEC et pièges
Activez seulement si vous comprenez l'enregistrement DS chez registrar. Testez avec dig +dnssec. L'article Hostpoint DNSSEC illustre la discipline requise.
Erreurs fréquentes : TTL 86400 le jour J migration ; CNAME apex — utiliser ALIAS/ANAME ou flatten ; oublier MX lors changement A.
Le sommet : le DNS est le lock-in silencieux
Décider et avancer sans angle mort
Inventoriez d'abord tous les enregistrements — A, AAAA, MX, TXT, CNAME — puis décidez : si migrations fréquentes ou multi-SaaS, passez à un DNS spécialiste avec API ; sinon, DNS hébergeur acceptable avec documentation registrar et TTL bas avant déménagement. Activez DNSSEC seulement si la stack est maîtrisée. Consultez l'annuaire et IPv4 ou dual stack pour cohérence AAAA.
Questions fréquentes
Pourquoi séparer DNS et hébergement ?
Si l'hébergeur est indisponible ou si vous migrez, un DNS externe permet de basculer les enregistrements sans toucher au registrar sous pression. Cela réduit aussi le risque qu'une compromission du panel redirige vos domaines vers un serveur malveillant.
DNS gratuit hébergeur suffit ?
Pour un site simple sans enjeu critique, souvent oui. Dès que vous gérez mail, CDN, préproduction ou bascules fréquentes, une API DNS et un historique de changements deviennent indispensables pour migrer sereinement.
Cloudflare vs spécialiste européen ?
Cloudflare DNS est performant en mode proxy ou DNS seul. Pour souveraineté stricte, comparez Infomaniak, Gandi ou Scaleway Domains — juridiction et DPA comptent autant que la latence de résolution.
DNSSEC obligatoire ?
Non légalement pour un blog. Recommandé pour réduire l'usurpation si la chaîne DS est correctement configurée chez le registrar — une erreur casse la résolution pour tous vos visiteurs.
Avant la prochaine migration, vérifiez : qui possède les NS — et a-t-on testé un changement A sans appeler le support ?
