Distinction entre les enregistrements DNS PTR, SRV et CAA

Enregistrement PTR (Pointer Record)

Rôle : Associe une adresse IP à un nom de domaine (fonction inverse des enregistrements A/AAAA).
Utilisation :
Résolution DNS inverse (reverse DNS), dans les zones spéciales in-addr.arpa (IPv4) et ip6.arpa (IPv6).
Vérification de l'identité d'un serveur (contrôle FCrDNS anti-spam pour les serveurs SMTP), journalisation, traceroute.
Également utilisé par DNS-SD (Bonjour) pour l'énumération de services.
Format :
.in-addr.arpa. IN PTR
Exemple (pour l'IP 4.3.2.1) :
4.3.2.1.in-addr.arpa. IN PTR exemple.com.
Contexte : Non imposé par le protocole, mais fortement attendu en pratique (un serveur SMTP sans PTR cohérent est souvent rejeté ou classé en spam). Le PTR est publié par le détenteur du bloc IP (FAI, hébergeur), pas par le titulaire du nom de domaine.

Enregistrement SRV (Service Record)

Rôle : Indique où et comment un service spécifique (SIP, XMPP, LDAP, Kerberos, Minecraft…) est joignable pour un domaine, en publiant hôte + port.
Utilisation :
Découverte de services sans port codé en dur dans le client.
Redondance (priorité) et répartition de charge (poids).
Format :
_._. IN SRV
Exemple :
_sip._tcp.exemple.com. IN SRV 10 5 5060 sipserver.exemple.com.
Champs clés :
Priorité : ordre de préférence, la valeur la plus faible est essayée d'abord (0 = préférence maximale).
Poids : répartition proportionnelle entre cibles de même priorité.
Port : port TCP/UDP du service.
Cible : nom d'hôte (jamais une IP, et pas un alias CNAME) hébergeant le service.
Référence : RFC 2782.

Enregistrement CAA (Certification Authority Authorization)

Rôle : Déclare quelles autorités de certification (CA) sont autorisées à émettre des certificats X.509 pour le domaine.
Utilisation :
Réduit le risque d'émission frauduleuse ou erronée de certificats.
La publication est facultative pour le titulaire du domaine, mais la vérification est obligatoire pour les CA publiques (exigence CA/Browser Forum depuis septembre 2017). En l'absence de CAA, toute CA peut émettre.
Format :
IN CAA ""
Exemple :
exemple.com. IN CAA 0 issue "letsencrypt.org"
Tags courants :
issue : autorise une CA à émettre des certificats.
issuewild : autorise l'émission de certificats wildcard (.exemple.com).
iodef : URL/adresse de signalement des violations (ex. : iodef "mailto:security@exemple.com").
Valeur ";" : interdit toute émission.
Note : le flag 0/128 correspond au bit « critique » ; la recherche CAA remonte l'arborescence du domaine vers ses parents.
Référence : RFC 8659 (remplace RFC 6844).

Tableau comparatif

Enregistrement Rôle principal Sens de la résolution Format typique Exemple d'utilisation Qui le publie

PTR Résolution inverse IP nom .in-addr.arpa. IN PTR Contrôle anti-spam SMTP Détenteur du bloc IP
SRV Découverte de services nom de service hôte + port _service._proto. IN SRV Localiser un serveur SIP/XMPP Titulaire du domaine
CAA Autorisation des CA domaine politique de certification IN CAA "" Restreindre l'émission à Let's Encrypt Titulaire du domaine

Points clés à retenir
PTR : requêtes inverses (IP nom), géré côté opérateur réseau.
SRV : localiser un service avec son port (VoIP, XMPP, LDAP).
CAA : encadrer l'émission de certificats TLS ; contraint les CA, pas les navigateurs.