{"id":9,"date":"2026-09-11T14:03:30","date_gmt":"2026-09-11T14:03:30","guid":{"rendered":"https:\/\/noteback.chabod.eu\/?p=9"},"modified":"2026-09-11T14:03:30","modified_gmt":"2026-09-11T14:03:30","slug":"doc-04-dns-bascule","status":"publish","type":"post","link":"https:\/\/noteback.chabod.eu\/?p=9","title":{"rendered":"DNS : ce qu&#8217;il faut changer, et quand"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><em>Document g\u00e9n\u00e9r\u00e9 automatiquement depuis <code>\/home\/jerome\/pub\/docs\/04-dns-bascule.md<\/code> sur kimsufi3, le 11 September 2026 \u00e0 14:03. Toute modification faite ici sera \u00e9cras\u00e9e \u00e0 la prochaine r\u00e9g\u00e9n\u00e9ration : \u00e9diter le fichier source.<\/em><\/p>\n\n\n<p>Relev\u00e9 du 10 septembre 2026, directement aupr\u00e8s des serveurs faisant autorit\u00e9.<\/p>\n<h2 id=\"le-paysage-r\u00e9el--deux-h\u00e9bergeurs-pas-un\">Le paysage r\u00e9el : deux h\u00e9bergeurs, pas un<\/h2>\n<table>\n<thead>\n<tr>\n<th>Domaine<\/th>\n<th>DNS<\/th>\n<th>TTL actuel<\/th>\n<th>TTL minimum<\/th>\n<th>Scriptable ?<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>chabod.eu<\/strong><\/td>\n<td><strong>LWS<\/strong> (<code>ns1.lws-hosting.biz<\/code>)<\/td>\n<td>voir ci-dessous<\/td>\n<td><strong>900 s<\/strong> (15 min)<\/td>\n<td>non \u2014 panel uniquement<\/td>\n<\/tr>\n<tr>\n<td>kopains.fr<\/td>\n<td>OVH (<code>ns105.ovh.net<\/code>)<\/td>\n<td>600 s<\/td>\n<td>60 s<\/td>\n<td><strong>oui, API OVH<\/strong><\/td>\n<\/tr>\n<tr>\n<td>bunzenthal.lu<\/td>\n<td>OVH (<code>ns16.ovh.net<\/code>)<\/td>\n<td>3600 s<\/td>\n<td>60 s<\/td>\n<td><strong>oui, API OVH<\/strong><\/td>\n<\/tr>\n<tr>\n<td>chabod.lu<\/td>\n<td>OVH (<code>dns10.ovh.net<\/code>)<\/td>\n<td><strong>60 s<\/strong><\/td>\n<td>60 s<\/td>\n<td><strong>oui, API OVH<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>La contrainte des 15 minutes ne concerne donc <strong>que <code>chabod.eu<\/code><\/strong>. Les trois autres domaines sont d\u00e9j\u00e0 chez OVH, o\u00f9 la bascule peut \u00eatre script\u00e9e.<\/p>\n<h2 id=\"white_check_mark-fait-le-10092026--ttl-abaiss\u00e9s-\u00e0-300-s\">\u2705 Fait le 10\/09\/2026 \u2014 TTL abaiss\u00e9s \u00e0 300 s<\/h2>\n<p>Abaiss\u00e9s par <strong>import d&#8217;un fichier de zone<\/strong> dans le panel LWS, ce qui a permis de descendre \u00e0 <strong>300 s<\/strong> alors que l&#8217;interface annonce 900 s comme minimum.<\/p>\n<blockquote>\n<p><strong>L&#8217;interface LWS affiche encore 24 h : elle se trompe.<\/strong> Seule compte la r\u00e9ponse des serveurs faisant autorit\u00e9, v\u00e9rifiable par <code>dig +noall +answer kimsufi4.chabod.eu A @ns1.lws-hosting.biz<\/code>.<\/p>\n<\/blockquote>\n<table>\n<thead>\n<tr>\n<th>Enregistrement<\/th>\n<th>Avant<\/th>\n<th>Apr\u00e8s<\/th>\n<th>V\u00e9rifi\u00e9<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><code>kimsufi4.chabod.eu<\/code><\/td>\n<td>86 400 s<\/td>\n<td><strong>300 s<\/strong><\/td>\n<td>ns1, ns2, et les r\u00e9solveurs publics<\/td>\n<\/tr>\n<tr>\n<td><code>mail.chabod.eu<\/code><\/td>\n<td>21 600 s<\/td>\n<td><strong>300 s<\/strong><\/td>\n<td>idem<\/td>\n<\/tr>\n<tr>\n<td><code>chabod.eu<\/code><\/td>\n<td>7 200 s<\/td>\n<td><strong>300 s<\/strong><\/td>\n<td>idem<\/td>\n<\/tr>\n<tr>\n<td><code>kopains.fr<\/code> (OVH)<\/td>\n<td>600 s<\/td>\n<td>600 s<\/td>\n<td>suffisant<\/td>\n<\/tr>\n<tr>\n<td><code>chabod.lu<\/code> (OVH)<\/td>\n<td>60 s<\/td>\n<td>60 s<\/td>\n<td>suffisant<\/td>\n<\/tr>\n<tr>\n<td><code>bunzenthal.lu<\/code> (OVH)<\/td>\n<td>3 600 s<\/td>\n<td><strong>600 s<\/strong><\/td>\n<td>fait le 10\/09<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Google (8.8.8.8), Cloudflare (1.1.1.1) et Quad9 (9.9.9.9) renvoient tous 300 s, en 30 \u00e0 40 ms. La propagation est effective ; les caches encore porteurs de l&#8217;ancien TTL de 24 h se seront align\u00e9s au plus tard le <strong>11\/09\/2026<\/strong>.<\/p>\n<h3 id=\"anomalie-relev\u00e9e--deux-serveurs-de-noms-sur-quatre-refusent-la-zone\">Anomalie relev\u00e9e : deux serveurs de noms sur quatre refusent la zone<\/h3>\n<p><code>ns3.lwsdns.com<\/code> (91.216.107.20) et <code>ns4.lwsdns.com<\/code> (91.107.253.2) r\u00e9pondent <strong>REFUSED<\/strong> pour <code>chabod.eu<\/code>, alors qu&#8217;ils sont d\u00e9clar\u00e9s dans la zone. Seuls <code>ns1<\/code> et <code>ns2<\/code> la servent. C&#8217;est l&#8217;anomalie d\u00e9j\u00e0 not\u00e9e dans <code>traefik-migration\/README.md<\/code>.<\/p>\n<p>Impact pratique <strong>faible<\/strong> : les r\u00e9solveurs apprennent vite quels serveurs r\u00e9pondent et privil\u00e9gient <code>ns1<\/code>\/<code>ns2<\/code> \u2014 d&#8217;o\u00f9 les 40 ms mesur\u00e9es. Mais la zone n&#8217;a en r\u00e9alit\u00e9 que <strong>deux<\/strong> serveurs au lieu de quatre, donc moins de redondance qu&#8217;annonc\u00e9. \u00c0 signaler \u00e0 LWS sans urgence.<\/p>\n<h2 id=\"urgent--le-ttl-de-kimsufi4chabodeu-\u00e9tait-\u00e0-24-heures\"><del>Urgent :<\/del> le TTL de <code>kimsufi4.chabod.eu<\/code> \u00e9tait \u00e0 24 heures<\/h2>\n<table>\n<thead>\n<tr>\n<th>Enregistrement<\/th>\n<th>TTL actuel<\/th>\n<th>Couvre<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong><code>kimsufi4.chabod.eu<\/code><\/strong><\/td>\n<td><strong>86 400 s \u2014 24 h<\/strong><\/td>\n<td>cloud, music, note, films, git, ha, autoconfig<\/td>\n<\/tr>\n<tr>\n<td><code>mail.chabod.eu<\/code><\/td>\n<td>21 600 s \u2014 6 h<\/td>\n<td>\u2014<\/td>\n<\/tr>\n<tr>\n<td><code>chabod.eu<\/code><\/td>\n<td>7 200 s \u2014 2 h<\/td>\n<td>\u2014<\/td>\n<\/tr>\n<tr>\n<td><code>kopains.fr<\/code><\/td>\n<td>600 s \u2014 10 min<\/td>\n<td><code>www.kopains.fr<\/code><\/td>\n<\/tr>\n<tr>\n<td><code>bunzenthal.lu<\/code><\/td>\n<td>3 600 s \u2014 1 h<\/td>\n<td><code>www.bunzenthal.lu<\/code><\/td>\n<\/tr>\n<tr>\n<td><code>chabod.lu<\/code><\/td>\n<td>60 s \u2014 1 min<\/td>\n<td><code>felix<\/code>, <code>tim<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>Une bascule faite aujourd&#8217;hui mettrait jusqu&#8217;\u00e0 24 heures \u00e0 \u00eatre visible partout<\/strong>, pas 30 minutes. L&#8217;enregistrement pivot est le pire des six.<\/p>\n<h3 id=\"le-pi\u00e8ge--abaisser-un-ttl-ne-prend-effet-quapr\u00e8s-son-expiration\">Le pi\u00e8ge : abaisser un TTL ne prend effet qu&#8217;apr\u00e8s son expiration<\/h3>\n<p>Un r\u00e9solveur qui a d\u00e9j\u00e0 <code>kimsufi4.chabod.eu<\/code> en cache le garde <strong>24 h<\/strong>, quelle que soit la nouvelle valeur publi\u00e9e entre-temps. Il faut donc abaisser les TTL <strong>au moins 24 h avant<\/strong> toute bascule, test compris.<\/p>\n<blockquote>\n<p><strong>Fait le 10\/09\/2026.<\/strong> C&#8217;\u00e9tait le geste le plus rentable du projet.<\/p>\n<\/blockquote>\n<h3 id=\"plafond-de-propagation--10-minutes\">Plafond de propagation : 10 minutes<\/h3>\n<p>Les six enregistrements sont abaiss\u00e9s. Le TTL le plus long est celui de <code>kopains.fr<\/code> et <code>bunzenthal.lu<\/code> (600 s) : <strong>c&#8217;est le plafond de propagation d&#8217;une bascule<\/strong>. Les noms les plus critiques \u2014 mail, cloud, ha, git, note, music, films, tous d\u00e9pendants du pivot <code>kimsufi4.chabod.eu<\/code> \u2014 sont \u00e0 5 minutes.<\/p>\n<blockquote>\n<p><strong>Un d\u00e9lai de gr\u00e2ce reste \u00e0 respecter.<\/strong> L&#8217;ancien TTL de <code>kimsufi4.chabod.eu<\/code> \u00e9tait de 24 h : les r\u00e9solveurs qui l&#8217;avaient encore en cache au moment du changement le conservent jusqu&#8217;\u00e0 24 h. Tous les caches seront align\u00e9s au plus tard le <strong>11\/09\/2026<\/strong>. Aucune bascule, test compris, avant cette date.<\/p>\n<\/blockquote>\n<h2 id=\"pas-besoin-de-toucher-aux-cname\">Pas besoin de toucher aux CNAME<\/h2>\n<p>Point subtil, qui \u00e9vite du travail inutile. Les CNAME ont des TTL tr\u00e8s vari\u00e9s (<code>note<\/code> 813 s, <code>music<\/code> et <code>films<\/code> 21 600 s, <code>cloud<\/code> et <code>ha<\/code> ~7 100 s), mais <strong>ils n&#8217;entrent pas en jeu dans la bascule<\/strong> : ils continueront de pointer vers <code>kimsufi4.chabod.eu<\/code>, ce qui reste correct.<\/p>\n<p>Un r\u00e9solveur ayant en cache <code>cloud.chabod.eu CNAME kimsufi4.chabod.eu<\/code> refera de toute fa\u00e7on la requ\u00eate <code>A<\/code> sur <code>kimsufi4.chabod.eu<\/code> d\u00e8s que <strong>ce<\/strong> TTL expire, et obtiendra la nouvelle adresse. <strong>Seuls les 6 enregistrements A comptent.<\/strong><\/p>\n<h2 id=\"rto-r\u00e9aliste-avec-un-ttl-de-300-s\">RTO r\u00e9aliste avec un TTL de 300 s<\/h2>\n<table>\n<thead>\n<tr>\n<th>\u00c9tape<\/th>\n<th>Dur\u00e9e<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>D\u00e9cision et lancement<\/td>\n<td>2 min<\/td>\n<\/tr>\n<tr>\n<td>Restauration des dumps + d\u00e9marrage des stacks sur k3 (Atom)<\/td>\n<td>10-15 min<\/td>\n<\/tr>\n<tr>\n<td>Modification des 6 enregistrements<\/td>\n<td>3 min<\/td>\n<\/tr>\n<tr>\n<td>Propagation DNS<\/td>\n<td><strong>jusqu&#8217;\u00e0 5 min<\/strong><\/td>\n<\/tr>\n<tr>\n<td><strong>Total<\/strong><\/td>\n<td><strong>~20-25 min<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>L&#8217;objectif de 30 minutes est d\u00e9pass\u00e9.<\/strong> Le facteur dominant n&#8217;est plus le DNS mais le <strong>d\u00e9marrage des conteneurs sur l&#8217;Atom<\/strong> \u2014 c&#8217;est d\u00e9sormais l\u00e0 qu&#8217;il faut chercher du temps si l&#8217;on veut descendre plus bas.<\/p>\n<h3 id=\"le-mail-est-le-cas-le-plus-favorable\">Le mail est le cas le plus favorable<\/h3>\n<p>Un serveur distant qui ne joint pas <code>mail.chabod.eu<\/code> <strong>r\u00e9essaie pendant plusieurs jours<\/strong> \u2014 c&#8217;est le fonctionnement normal de SMTP. Un courrier retard\u00e9 de 15 min n&#8217;est pas perdu, et il n&#8217;y a pas de rejet d\u00e9finitif sur un simple d\u00e9lai. Le RTO du mail est donc bien moins critique que celui du web.<\/p>\n<h2 id=\"option-devenue-peu-utile--rapatrier-chabodeu-chez-ovh\">Option devenue peu utile : rapatrier <code>chabod.eu<\/code> chez OVH<\/h2>\n<p>Tes trois autres domaines y sont d\u00e9j\u00e0. OVH offre un <strong>TTL minimum de 60 s<\/strong> et une <strong>API DNS<\/strong> qui rendrait la bascule scriptable de bout en bout \u2014 ce que tu souhaitais au d\u00e9part et que LWS ne permet pas.<\/p>\n<p>Gain <strong>d\u00e9sormais marginal sur le RTO<\/strong>, puisque LWS sert d\u00e9j\u00e0 du 300 s. Il resterait l&#8217;automatisation (plus de manipulation manuelle) et la correction de l&#8217;anomalie <code>ns3<\/code>\/<code>ns4<\/code>.<\/p>\n<p>Co\u00fbt : le transfert d&#8217;une zone qui porte du courrier (MX, SPF, DKIM, DMARC, autoconfig, autodiscover) est une op\u00e9ration d\u00e9licate, \u00e0 mener \u00e0 part et au calme. Ce n&#8217;est pas un pr\u00e9requis du projet, mais c&#8217;est le seul levier qui fasse r\u00e9ellement descendre le RTO.<\/p>\n<hr \/>\n<h2 id=\"le-mx-secondaire-lws--tranch\u00e9-le-10092026\">Le MX secondaire LWS \u2014 tranch\u00e9 le 10\/09\/2026<\/h2>\n<p><code>chabod.eu<\/code> a un <code>MX 50 91.216.107.237<\/code> = <code>mail18.lwspanel.com<\/code>. La question restait ouverte depuis le d\u00e9but du projet ; la reponse est <strong>oui, LWS reprend le courrier<\/strong> quand k4 est injoignable.<\/p>\n<p><strong>Cons\u00e9quence majeure : aucun courrier n&#8217;est perdu pendant une panne.<\/strong> Le seul point que <code>INVENTAIRE-CRITICITE.md<\/code> mesure en minutes \u2014 la r\u00e9ception du courrier \u2014 est donc d\u00e9j\u00e0 couvert par un tiers, ind\u00e9pendamment de ce projet.<\/p>\n<h3 id=\"la-nuance-qui-reste-\u00e0-v\u00e9rifier\">La nuance qui reste \u00e0 v\u00e9rifier<\/h3>\n<p>\u00ab Repris dans le webmail LWS \u00bb n&#8217;est pas \u00ab spool\u00e9 puis relay\u00e9 \u00bb :<\/p>\n<table>\n<thead>\n<tr>\n<th>Comportement<\/th>\n<th>Cons\u00e9quence<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>spool + relais<\/td>\n<td>livr\u00e9 \u00e0 <code>mail.chabod.eu<\/code> au retour, tout arrive dans SOGo, transparent<\/td>\n<\/tr>\n<tr>\n<td><strong>livraison dans un webmail LWS<\/strong><\/td>\n<td>bo\u00eete <strong>s\u00e9par\u00e9e<\/strong>, jamais livr\u00e9e \u00e0 mailcow<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Si c&#8217;est le second cas \u2014 ce que la formulation sugg\u00e8re \u2014 alors apr\u00e8s une panne le courrier vit \u00e0 deux endroits qui ne se r\u00e9concilient pas. Rien n&#8217;est perdu, mais il faut aller le chercher, et il n&#8217;appara\u00eetra jamais dans l&#8217;IMAP.<\/p>\n<p><strong>\u00c0 v\u00e9rifier une fois, au calme<\/strong> : couper mailcow quelques minutes, s&#8217;envoyer un message, et regarder o\u00f9 il atterrit \u2014 et s&#8217;il finit par arriver dans SOGo.<\/p>\n<h3 id=\"ce-que-cela-change-pour-le-projet\">Ce que cela change pour le projet<\/h3>\n<ul>\n<li>Le <strong>RPO du courrier est sauv\u00e9<\/strong> par LWS : la bascule d&#8217;urgence n&#8217;a plus \u00e0 courir apr\u00e8s les minutes pour \u00e9viter une perte.<\/li>\n<li>Le <strong>RTO reste pertinent<\/strong> : les messages ne sont pas dans la bo\u00eete habituelle de l&#8217;utilisateur, et l&#8217;\u00e9mission depuis <code>chabod.eu<\/code> reste indisponible.<\/li>\n<li>La <strong>bascule planifi\u00e9e<\/strong> (dist-upgrade) n&#8217;est pas concern\u00e9e : elle vise le RPO 0 et un arr\u00eat propre, pas le rattrapage d&#8217;une panne.<\/li>\n<\/ul>\n<p>Autrement dit : le mode urgence devient moins urgent, le mode planifi\u00e9 reste la raison d&#8217;\u00eatre du dispositif.<\/p>","protected":false},"excerpt":{"rendered":"<p>Document g\u00e9n\u00e9r\u00e9 automatiquement depuis \/home\/jerome\/pub\/docs\/04-dns-bascule.md sur kimsufi3, le 11 September 2026 \u00e0 14:03. Toute modification faite ici sera \u00e9cras\u00e9e \u00e0 la prochaine r\u00e9g\u00e9n\u00e9ration : \u00e9diter le fichier source. Relev\u00e9 du 10 septembre 2026, directement aupr\u00e8s des serveurs faisant autorit\u00e9. Le paysage r\u00e9el : deux h\u00e9bergeurs, pas un Domaine DNS TTL actuel TTL minimum Scriptable ? [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[],"class_list":["post-9","post","type-post","status-publish","format-standard","hentry","category-exploitation-dockersync"],"_links":{"self":[{"href":"https:\/\/noteback.chabod.eu\/index.php?rest_route=\/wp\/v2\/posts\/9","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/noteback.chabod.eu\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/noteback.chabod.eu\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/noteback.chabod.eu\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/noteback.chabod.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=9"}],"version-history":[{"count":0,"href":"https:\/\/noteback.chabod.eu\/index.php?rest_route=\/wp\/v2\/posts\/9\/revisions"}],"wp:attachment":[{"href":"https:\/\/noteback.chabod.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=9"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/noteback.chabod.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=9"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/noteback.chabod.eu\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=9"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}