Après le serveur NTP, deuxième brique de cette série sur l’infrastructure invisible de la maison : le DNS. Là encore, pas de dashboard, pas d’interface qu’on consulte au quotidien — juste un petit service qui répond à chaque requête de nom de domaine émise par n’importe quel appareil du réseau, et qui doit absolument ne jamais faillir.
Une VM de plus, mais pas comme les autres
Le service tourne sur une VM dédiée de mon cluster Proxmox, tout simplement nommée dns, sous Rocky Linux 9. Contrairement aux VM de laboratoire comme celle du simulateur Cray, celle-ci fait partie du socle d’infrastructure qui doit toujours répondre : elle démarre automatiquement avec le reste de l’infra au boot du serveur Proxmox, sans intervention manuelle, au même titre que les services réseau critiques de la maison.
Unbound : un résolveur, pas un simple relais
Le logiciel derrière ce service s’appelle Unbound — un résolveur DNS récursif et validant, développé par NLnet Labs. La distinction compte : beaucoup de box et de routeurs grand public se contentent de relayer les requêtes DNS vers le résolveur de leur FAI ou vers un service public (Google, Cloudflare…), sans jamais vraiment les résoudre eux-mêmes. Unbound, lui, part directement interroger la hiérarchie DNS mondiale (serveurs racine, puis serveurs de la zone concernée, etc.) pour obtenir la réponse de première main, plutôt que de faire confiance à un intermédiaire.
Ce choix rejoint directement la philosophie déjà évoquée pour le reste de l’infrastructure réseau de la maison : éviter les solutions hybrides-cloud où une fonction essentielle du réseau local dépend d’un service tiers externe. Avec Unbound, la résolution de noms ne dépend plus du résolveur imposé par defaut par la box ou le fournisseur d’accès — elle est entièrement sous contrôle, sur une machine qu’on administre soi-même.
Un seul service, deux rôles
Ce serveur DNS sert à la fois le réseau local et la résolution Internet pour tous les appareils de la maison : chaque machine du LAN interroge cette VM en premier, qui va elle-même chercher la réponse sur Internet si la requête ne concerne pas une ressource locale. Associé au stack de Catalyst 3750X qui gère désormais lui-même le DHCP, et à ce résolveur Unbound indépendant, l’ensemble des fonctions réseau critiques de la maison — switching, PoE, attribution d’adresses IP et résolution de noms — ne dépend plus du tout de l’UDM Pro, qui se contente de faire du routage et du pare-feu.
Avec le serveur NTP vu précédemment, ça fait deux services qu’on ne voit jamais, qu’on n’ouvre jamais dans un navigateur, et qui pourtant conditionnent silencieusement le bon fonctionnement de tout le reste — l’heure et les noms, les deux briques les plus basiques et les plus faciles à oublier d’un réseau, jusqu’au jour où l’une des deux s’arrête.