
Les nouveautés du cache Cloudflare donnent envie d'activer rapidement le service. Commencez pourtant par une tâche plus simple à vérifier : déplacer la gestion DNS du domaine sans perdre ses services existants.
1. Préparer une copie de la zone
Ouvrez la zone chez votre fournisseur DNS actuel et conservez un export ou un relevé complet. Notez les noms, types, valeurs, priorités et TTL. Ajoutez une colonne « service » : site principal, messagerie, vérification de domaine ou application.
Créez ensuite la zone Cloudflare avec le domaine racine, par exemple example.com. L'analyse automatique des enregistrements aide à démarrer, mais elle ne garantit pas un inventaire complet. Comparez chaque entrée au relevé, notamment les sous-domaines rarement utilisés.
Pour les emails, reprenez les valeurs du prestataire : MX, SPF, DKIM et DMARC. Ne remplacez pas ces valeurs par un exemple trouvé dans un tutoriel. Vérifiez aussi le nom utilisé par les logiciels de messagerie.
Avant toute modification, confirmez que vous pouvez vous connecter au registrar. La gestion DNS et l'enregistrement du domaine peuvent se trouver chez deux entreprises différentes.
2. Effectuer le changement au bon endroit
Cloudflare fournit les serveurs de noms affectés à votre zone. Copiez-les dans la configuration du domaine chez le registrar, en remplacement des anciens. Ajouter simplement des lignes NS dans l'ancienne zone ne réalise pas cette opération.
Si DNSSEC est actif, suivez la procédure de retrait de l'ancien DS chez le registrar et attendez l'expiration de son TTL avant de changer la délégation. Un DS encore utilisé avec les nouvelles clés peut rendre le domaine inaccessible aux résolveurs qui valident DNSSEC.
Conservez l'ancienne zone pendant la transition. Évitez de déplacer simultanément le serveur web ou le fournisseur de messagerie : une seule modification rend le diagnostic plus lisible.
3. Valider chaque service
Sur une machine disposant de dig, remplacez le domaine de démonstration :
dig NS example.com @1.1.1.1dig NS example.com @8.8.8.8dig MX example.comComparez les NS retournés avec ceux de Cloudflare. Attendez également l'état actif dans le tableau de bord. Des réponses différentes entre résolveurs indiquent que votre contrôle reste incomplet ; elles ne justifient pas de modifier à nouveau les valeurs au hasard.
Ouvrez le domaine racine et www, puis testez un envoi et une réception d'email avec une boîte externe. Vérifiez les sous-domaines de votre inventaire. Consignez les résultats et réactivez DNSSEC selon la procédure Cloudflare une fois la délégation stabilisée.
Sources : Cloudflare Blog, documentation Cloudflare.
Retrouvez-le dans nos publications
Les étapes clés de cet article, en carrousel. Suivez-nous pour découvrir les prochaines. Nos publications sont rédigées en anglais.




