• ↑↓ pour naviguer
  • pour ouvrir
  • pour sélectionner
  • ⌘ ⌥ ↵ pour ouvrir dans un panneau
  • ←→ pour naviguer
  • esc pour rejeter
⌘ '
raccourcis clavier

The Problem

Clients (browsers) don’t want to query root, TLD, and authoritative servers themselves—that’s too complex and slow. Recursive DNS resolvers do all the work so clients just get the final answer.

Core Idea

A recursive DNS resolver is a server (usually your ISP’s or a public one like 8.8.8.8) that performs the full DNS lookup on behalf of clients. It queries root → TLD → authoritative servers and returns only the final IP.

How It Works

  1. Client Query: “What is google.com’s IP?”
  2. Cache Check: Resolver checks its cache first
  3. Recursive Lookup (if not cached):
    • Query root server → get TLD server
    • Query TLD server → get authoritative server
    • Query authoritative server → get IP
  4. Cache & Return: Store in cache (per TTL), return IP to client

Public recursive resolvers: Google (8.8.8.8), Cloudflare (1.1.1.1), Quad9 (9.9.9.9).

Visual Explanation

G Client Client Browser Resolver Recursive Resolver (ISP or 8.8.8.8) Client->Resolver google.com? Resolver->Client 142.250.xx.xx Root Root Server Resolver->Root 1. Where .com? TLD TLD Server Resolver->TLD 2. Where google.com? Auth Authoritative Server Resolver->Auth 3. IP? Root->Resolver TLD addr TLD->Resolver Auth addr Auth->Resolver 142.250.xx.xx

Key Properties

  • Does the heavy lifting so clients don’t have to
  • Caches results for many clients (improves performance)
  • Can be ISP-provided or public (Google, Cloudflare)
  • Recursive = will query until it gets the final answer

Connections

  • Built from: DNS Hierarchy — navigates the full hierarchy
  • Builds into: DNS Lookup — recursive is the fallback when caches miss
  • Related: DNS Cache — resolvers cache aggressively
  • Related: Public DNS — Google DNS, Cloudflare, Quad9

Edge Cases & Gotchas

  • ISP resolvers may hijack failed lookups to show ads
  • DNS over HTTPS (DoH) encrypts queries to recursive resolver
  • Some resolvers filter malicious domains (Quad9)
  • Recursion can be disabled (authoritative-only servers)