Propagation DNS : combien de temps ça prend et pourquoi ça varie

La propagation DNS dure de quelques minutes à 48 heures selon le TTL et les caches des résolveurs. Comment la surveiller et l'accélérer.

La propagation DNS prend entre quelques minutes et 48 heures. Pour la plupart des changements de records (A, CNAME), l'attente réelle est de 1 à 4 heures. Les changements de nameservers prennent plus longtemps, la médiane est de 2 à 6 heures, mais le plafond de 48 heures est réel pour certaines configurations de résolveurs. Deux facteurs contrôlent ce délai : le TTL que vous avez configuré sur vos records, et le comportement de cache des résolveurs récursifs que vous ne contrôlez pas. Si votre site ne répond pas 2 heures après un changement de nameservers, c'est encore dans la normale.

Qu'est-ce que la propagation DNS ?

Quand vous modifiez un record DNS, le changement est immédiat sur votre serveur autoritatif, le serveur qui détient les données officielles pour votre domaine. Mais les résolveurs DNS sur internet (Cloudflare 1.1.1.1, Google 8.8.8.8, le résolveur de votre FAI) ont déjà mis en cache l'ancienne valeur. Ils vont continuer à servir cette valeur jusqu'à l'expiration du cache, ce qui est contrôlé par le TTL.

La période de "propagation" est la fenêtre pendant laquelle différents utilisateurs dans différentes localisations obtiennent des réponses différentes. Quelqu'un dont le résolveur a déjà rafraîchi son cache voit la nouvelle valeur. Quelqu'un dont le résolveur a encore l'ancienne valeur en cache voit l'ancienne. Ce n'est pas une erreur, c'est ainsi qu'a été conçu le DNS pour passer à l'échelle avec des millions de résolveurs dans le monde.

Le flux ressemble à ceci : votre navigateur interroge un résolveur récursif, qui vérifie d'abord son cache. Si le cache est encore valide (TTL non expiré), il retourne la valeur mise en cache sans interroger votre serveur autoritatif. Si le TTL a expiré, il récupère des données fraîches auprès de votre serveur autoritatif et met en cache la nouvelle valeur pour la durée du nouveau TTL.

Le TTL: le paramètre qui contrôle la vitesse de propagation

Le TTL (Time To Live) est le nombre de secondes pendant lesquelles un résolveur DNS est autorisé à conserver un record en cache avant de réinterroger le serveur autoritatif. Il est configuré sur chaque record individuel dans votre gestionnaire DNS.

Exemples concrets :

  • TTL = 3600 (1 heure) : les résolveurs peuvent conserver l'ancienne valeur jusqu'à 1 heure après votre changement.
  • TTL = 300 (5 minutes) : la durée maximale du cache est de 5 minutes, la propagation est quasi-immédiate.
  • TTL = 86400 (24 heures) : les résolveurs peuvent servir des données périmées jusqu'à 24 heures après votre changement.

Astuce pro : si vous savez que vous prévoyez un changement DNS (migration de nameservers, changement d'adresse IP), baissez le TTL à 300–600 secondes 24 heures avant d'effectuer le changement. Après confirmation du changement, remontez-le à 3600. Cela rend le changement visible pour pratiquement tous les résolveurs en quelques minutes, pas en heures.

TTL par défaut par provider DNS

ProviderTTL par défautMinimum configurable
Cloudflare (auto)30060
AWS Route 533000
Namecheap179960
GoDaddy600600
OVH360060

Le défaut de Namecheap à 1799 secondes (~30 minutes) est raisonnable. Le défaut OVH à 3600 (1 heure) signifie que les changements mettent au moins une heure à se propager, même pour les résolveurs qui respectent le TTL à la lettre.

Combien de temps ça prend vraiment ?

Type de recordDélai typiqueMaximum
A ou AAAA (changement IP)1–4 heures1 TTL
CNAME1–4 heures1 TTL
MX (routage email)1–8 heures2 TTL
TXT15 min–4 heures1 TTL
NS (changement de nameservers)2–6 heures48 heures
Nouveau domaine (premier enregistrement)15 min–1 heureN/A

Les changements MX méritent une attention particulière. La délivrabilité email est sensible au timing, si un serveur d'envoi interroge votre MX pendant la propagation et n'obtient pas de réponse valide, il peut rejeter l'email plutôt que de réessayer. Prévoyez 4 à 8 heures de marge pour les changements MX avant d'annoncer une nouvelle adresse email.

Les changements de nameservers sont les plus longs parce qu'ils affectent la délégation au niveau du registre TLD (.com, .org, .fr...). Le registre TLD lui-même a un TTL pour les records NS, communément 172800 secondes (48 heures) pour les .com. C'est pourquoi l'avertissement "jusqu'à 48 heures" est exact même si la médiane est bien inférieure. Selon les données de mesure de propagation, environ 50 % des résolveurs mondiaux voient les changements de nameservers dans les 2 heures, et 95 % dans les 24 heures.

Pourquoi la propagation varie selon les pays et les FAI

Tous les résolveurs ne se comportent pas de la même façon. Cloudflare (1.1.1.1) et Google (8.8.8.8) respectent généralement les TTL avec précision. Les résolveurs des FAI sont une autre affaire, certains mettent en cache les réponses DNS bien au-delà du TTL spécifié, ce qui est techniquement une violation du protocole mais reste courant. Les résolveurs des réseaux mobiles dans certaines régions sont connus pour un cache particulièrement agressif.

Les réseaux d'entreprise avec des résolveurs DNS internes peuvent avoir leurs propres couches de cache avec des politiques qui prolongent encore la durée de vie du cache. Résultat : le même changement peut être visible depuis Paris et pas depuis un utilisateur mobile en Asie du Sud-Est pendant plusieurs heures. Ce n'est pas quelque chose que vous pouvez corriger, c'est le produit du fonctionnement de l'infrastructure DNS mondiale.

Comment vérifier la propagation DNS en temps réel

Outils en ligne : whatsmydns.net et dnschecker.org permettent d'interroger un type de record spécifique depuis 20 à 30 localisations mondiales simultanément. Entrez votre domaine, sélectionnez le type de record (NS, A, MX), et en quelques secondes vous voyez quelles localisations ont la nouvelle valeur et lesquelles ont encore l'ancienne. Vert = propagé, rouge = l'ancien cache est encore en place. L'outil de lookup DNS de Domain Sentinel permet la même vérification, record par record.

Ligne de commande avec dig :

dig A example.com @1.1.1.1

Cela interroge directement le résolveur de Cloudflare, en contournant votre cache local. La section ANSWER SECTION montre la valeur actuelle telle que vue par Cloudflare. Comparez avec :

dig A example.com @8.8.8.8

Si les deux retournent la même nouvelle valeur, la propagation est bien avancée. Si elles diffèrent, elle est toujours en cours.

Exemple de ce que chercher dans la sortie :

;; ANSWER SECTION:
example.com.    299    IN    A    203.0.113.1

Le 299 est le TTL restant sur la copie en cache de Cloudflare, il réinterrogera votre serveur autoritatif dans 299 secondes.

Comment forcer le rafraîchissement de votre propre cache DNS

Votre machine locale a aussi un cache DNS. Le vider vous permet de tester l'état actuel de la propagation depuis votre propre localisation sans attendre l'expiration du cache.

  • Windows : ipconfig /flushdns
  • macOS : sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder
  • Linux (systemd) : sudo systemd-resolve --flush-caches

Cela n'affecte que votre machine. Cela ne force pas le rafraîchissement chez d'autres résolveurs sur internet, ceux-ci se rafraîchiront selon leur propre calendrier basé sur le TTL.

Cas particulier: propagation des nameservers

Les changements de nameservers fonctionnent différemment des autres changements de records. Quand vous mettez à jour vos NS chez le registrar, le registrar écrit les nouvelles valeurs dans la base de données du registre TLD (.com, .org, etc.). Le registre TLD propage ensuite ce changement à ses propres serveurs racines. Les serveurs racines ont des TTL pour les records NS qui sont souvent de 172800 secondes (48 heures) pour les domaines .com.

Pendant cette fenêtre, certains résolveurs continuent d'interroger vos anciens nameservers pour les données DNS, tandis que d'autres ont déjà mis à jour et interrogent les nouveaux. Vos anciens nameservers continuent généralement de répondre un certain temps après le transfert, ce qui explique pourquoi les coupures lors des changements de nameservers sont rares si les deux anciens et nouveaux nameservers ont les mêmes records configurés.

Pour le processus étape par étape de changement de nameservers chez votre registrar, consultez comment changer ses serveurs de noms.

Conclusion

Si certains utilisateurs peuvent accéder à votre site et d'autres non, 4 heures après un changement DNS (c'est normal. Ne tentez pas de "corriger" ça en effectuant des changements supplémentaires, ce qui ne ferait que réinitialiser le compteur de propagation. Attendez, surveillez avec whatsmydns.net ou Domain Sentinel, et laissez passer 24 heures avant de conclure que quelque chose s'est mal passé. Si après 48 heures un record n'a toujours pas propagé, vérifiez que vos modifications DNS ont bien été sauvegardées à la source) c'est presque toujours là que se situe le vrai problème.

Commencez par un domaine qui compte pour vous

Recherchez-le gratuitement. Pour recevoir des alertes sur les changements de statut ou l'expiration, créez un compte. Ça prend 30 secondes.