Migrer ses enregistrements DNS d'un fournisseur à un autre (OVH vers Cloudflare typiquement, ou l'inverse) est une opération à risque si on la fait à l'arrache : site inaccessible, emails perdus, certificats SSL cassés, DNSSEC en rupture. Avec une procédure rigoureuse en 9 étapes étalées sur 4-7 jours, la migration se fait sans downtime visible. Voici le déroulé complet.
Pourquoi migrer son DNS
Trois raisons fréquentes :
- Performance : Cloudflare a un réseau anycast plus large qu'OVH (300+ POPs vs 17), latence inférieure pour utilisateurs hors Europe.
- Coût : DNS Cloudflare gratuit vs payant chez certains fournisseurs.
- Fonctionnalités : Cloudflare offre WAF, CDN, DDoS protection intégrés ; OVH propose souveraineté FR et RGPD natif.
Le sens de la migration (OVH → Cloudflare, ou inverse) dépend de votre priorité. La procédure technique reste la même.
Les 9 étapes de la migration sans downtime
Étape 1 — Audit initial (J-7)
Inventaire de l'état actuel :
- Exporter la zone DNS actuelle (BIND format ou export interface registrar)
- Lister chaque enregistrement : type, nom, valeur, TTL
- Identifier les TTL : noter ceux qui sont > 3600 s (à réduire)
- Vérifier si DNSSEC est actif (déterminera l'étape 6)
- Vérifier les SPF/DKIM/DMARC (à recopier exactement)
Étape 2 — Réduire les TTL (J-3 à J-2)
Réduire les TTL des enregistrements critiques (A, AAAA, CNAME front-end, MX) à 300 secondes (5 min). Attendre 24-48 h que ce nouveau TTL se propage dans les caches résolveurs mondiaux. Sans cette étape, votre changement de NS au jour J prendra des heures à se propager partout.
Étape 3 — Désactiver DNSSEC (J-2, si actif)
Si DNSSEC est actif chez votre fournisseur DNS actuel, le désactiver. Conserver DNSSEC pendant le changement de nameserver casserait la chaîne de signature et rendrait votre domaine invisible 24-48 h. Réactivation après stabilisation à l'étape 9.
Étape 4 — Créer la zone chez le nouveau fournisseur (J-1)
Côté Cloudflare (ou OVH selon sens) :
- Ajouter le domaine à votre compte Cloudflare
- Cloudflare scanne automatiquement votre zone DNS actuelle et propose une copie — vérifier ligne par ligne avant de valider
- Ajouter manuellement les enregistrements que Cloudflare n'a pas détectés (TXT, SRV, certains sous-domaines)
- Vérifier les TTL côté Cloudflare (souvent "Auto" qui correspond à 300 s par défaut, OK)
- Récupérer les nouveaux nameservers que Cloudflare attribue (typiquement
diane.ns.cloudflare.com,arnold.ns.cloudflare.com)
Étape 5 — Test la nouvelle zone avant la bascule
Vérifier que la nouvelle zone répond correctement :
dig @diane.ns.cloudflare.com exemple.fr A
dig @diane.ns.cloudflare.com exemple.fr MX
dig @diane.ns.cloudflare.com exemple.fr TXT
Comparer chaque réponse avec la zone actuelle. Toute différence = à corriger avant la bascule.
Étape 6 — Bascule des nameservers (Jour J)
Le moment critique :
- Aller chez votre registrar (pas votre fournisseur DNS — ce sont parfois deux entités différentes)
- Section gestion DNS / Glue records / Nameservers
- Remplacer les NS actuels (
dns.ovh.net, ns.ovh.net) par les nouveaux Cloudflare (diane.ns.cloudflare.com, arnold.ns.cloudflare.com) - Sauvegarder
La propagation prend 5 minutes à 48 heures selon les caches résolveurs mondiaux. Avec TTL réduit à 300 s à l'étape 2, comptez plutôt 1-4 heures pour la majorité des résolveurs.
Étape 7 — Vérification multi-régions
Tester la résolution depuis plusieurs régions et résolveurs publics :
dig @1.1.1.1 exemple.fr # Cloudflare US
dig @8.8.8.8 exemple.fr # Google
dig @9.9.9.9 exemple.fr # Quad9 EU
dig @208.67.222.222 exemple.fr # OpenDNS
Toutes doivent retourner les bonnes valeurs. Outils en ligne pour tester depuis 30+ pays : dnschecker.org, whatsmydns.net, ou notre DNS Lookup.
Étape 8 — Garder l'ancienne zone active 48-72 h
Ne pas supprimer la zone DNS chez l'ancien fournisseur immédiatement. Garder 48-72 h le temps que les caches résolveurs (et certains FAI lents) basculent vers les nouveaux NS. Ensuite, suppression sereine côté ancien fournisseur.
Étape 9 — Réactiver DNSSEC (J+3 environ)
Une fois la migration stabilisée et la zone validée multi-régions :
- Activer DNSSEC chez le nouveau fournisseur (côté Cloudflare : interface DNS > DNSSEC > Enable)
- Récupérer le DS record généré
- Publier le DS chez votre registrar (interface DNSSEC du registrar)
- Vérifier la chaîne avec
dig +dnssec exemple.froudnssec-debugger.verisignlabs.com
Checklist de validation post-migration
- Site web accessible depuis 3+ régions (US, EU, APAC si pertinent)
- Emails entrants fonctionnent (test via Gmail/Outlook externe)
- Emails sortants partent et sont délivrés (mail-tester.com score ≥ 8/10)
- Sous-domaines critiques résolvent (api., admin., support., etc.)
- Certificats SSL valides (pas de cassure liée au changement DNS)
- DNSSEC réactivé et validé (étape 9)
- TTL remontés à leur valeur normale (3600 s ou plus)
- Ancien fournisseur DNS supprimé (zone clean)
- Monitoring DNS reconfiguré pour pointer vers les nouveaux NS
Erreurs fréquentes à éviter
- Bascule sans réduction TTL préalable : la migration prend des heures à se propager, pendant lesquelles certains visiteurs voient l'ancienne zone et d'autres la nouvelle.
- Garder DNSSEC actif pendant la bascule : chaîne de signature cassée → domaine invisible chez les résolveurs validants.
- Oublier les TXT non-détectés par le scan automatique (SPF/DKIM custom, codes de validation services tiers).
- Suppression immédiate de l'ancienne zone : certains caches FAI prennent 48 h à basculer.
- Pas de monitoring multi-région après bascule : un visiteur en Asie peut voir une autre zone que vous (Europe).
Cas concret : migration domaine principal d'OVH vers Cloudflare
Site e-commerce, 12 sous-domaines (www, api, admin, support, blog, mail, status, dev, staging, cdn, files, m). DNSSEC actif. Trafic 50 000 visiteurs/mois.
- J-7 : audit, export zone OVH, doc Notion
- J-3 : TTL → 300 s sur tous les enregistrements critiques
- J-2 : DNSSEC désactivé chez OVH
- J-1 : zone créée chez Cloudflare, scan auto + 4 TXT ajoutés manuellement, validation dig depuis nameservers Cloudflare
- Jour J 22h (heure de moindre trafic) : changement NS chez registrar OVH (où le domaine reste enregistré)
- J+0 +30 min : Cloudflare répond pour 80 % des résolveurs publics
- J+1 : 99 % des résolveurs basculés, validation 5 régions OK
- J+3 : ancienne zone OVH supprimée + DNSSEC réactivé chez Cloudflare
- J+4 : TTL remontés à 3600 s
Downtime visible : 0. Temps total : ~7 jours, dont ~2 h d'intervention active.
Ce qu'il faut retenir
- Migration DNS sans downtime exige 9 étapes étalées sur 4-7 jours.
- Réduction TTL préalable indispensable (étape la plus négligée par les débutants).
- Désactiver DNSSEC avant bascule, réactiver après stabilisation.
- Garder l'ancienne zone active 48-72 h pour les caches lents.
- Vérifier multi-régions et valider checklist post-migration.
Questions fréquentes
Combien de temps prend une migration DNS complète ?
Préparation 4-5 jours (audit, réduction TTL, création nouvelle zone, tests). Bascule effective 5 minutes (changement NS chez registrar). Stabilisation complète 24-72 h selon caches résolveurs.
Peut-on migrer pendant les heures de bureau ?
Techniquement oui, mais pas recommandé. Préférer une fenêtre de moindre trafic (nuit, week-end) pour minimiser l'impact si une étape se passe mal.
Faut-il prévenir les utilisateurs avant migration ?
Pour un site B2C : non, c'est invisible si la procédure est suivie. Pour un SaaS B2B sous SLA : prévenir les clients via email + status page "maintenance planifiée" 7 jours avant.
Comment basculer entre fournisseurs si on a le domaine et le DNS chez le même registrar ?
Possible mais plus complexe : changer les NS sur le compte registrar pour pointer vers un fournisseur DNS tiers (Cloudflare). Le registrar reste le propriétaire administratif du domaine, mais la zone DNS est servie ailleurs.
Et si je veux aussi changer de registrar ?
Migration en deux temps : d'abord migration DNS (procédure ci-dessus), puis transfert du domaine au nouveau registrar 30 jours après stabilisation. Ne pas faire les deux en même temps — séparation = moins de risque.
Comment monitorer la migration en cours ?
Outils gratuits : whatsmydns.net pour voir la propagation depuis 30+ pays. Outils payants : monitoring DNS continu (Domains Defender) qui interroge depuis plusieurs régions et alerte sur toute divergence.
Migration sereine grâce au monitoring
La migration DNS est l'opération technique la plus risquée que vous ferez sur votre domaine. Un monitoring continu actif pendant les 7 jours de la procédure transforme une opération stressante en routine maîtrisée.
Domains Defender vérifie depuis plusieurs régions et alerte au moindre incident pendant et après la migration. Hébergé en France, conforme RGPD, essai gratuit 7 jours à partir de 4,99€ HT/mois.
Tester la résolution multi-régions gratuitement — ou activer la surveillance continue.