Skip to content
Une recherche de nom passant par le stub de systemd-resolved vers un cache, un validateur et un transport chiffré, avec le validateur et le chiffrement coupés

Resolved : le résolveur que vous faites déjà tourner

systemd-resolved tourne en ce moment même sur la plupart des bureaux Linux, met chaque recherche en cache et n’en valide aucune. Ce billet suit le chemin de résolution depuis nss-resolve jusqu’aux deux stubs, mesure ce que vaut le cache sur une vraie machine, active DNSSEC et montre les trois verdicts qu’il peut rendre, puis explique pourquoi la validation est coupée par défaut alors que l’amont la livre activée. Ensuite un recensement du peu de web réellement signé, DNS over TLS et son piège du mode strict contre l’opportuniste, et le support de DNS over HTTPS demandé depuis 2018 et toujours inexistant. Pour finir : ce que livrent Fedora, Ubuntu, Debian et la famille RHEL, comment le câbler dans chacune, et pourquoi les fonctionnalités que votre distribution a désactivées sont des défauts et non du code manquant.

27 septembre 2026 Â· 43 min Â· 9526 mots Â· Damien Dye