dnswiz
Infrastructure DNS pour les équipes qui livrent

Un DNS qui suit votre pipeline de déploiement.

Bascule multi-cloud, déploiements canary, TLS géré, statistiques par zone. Terraform d'abord. Tarif fixe. Vos applications sur AWS, GCP, Azure ou votre propre colo. Le DNS ne devrait pas s'en soucier.

Sans inscription, sans carte : collez un nom d'hôte et Analyser un nom d'hôte gratuitement : DNS, TLS, sécurité, latence, noté en quelques secondes.

Nous faisons tourner dnswiz.app sur dnswiz. Notre propre DNS de production est servi par cette plateforme.

console.dnswiz.app
Health
98%
6 zones
Queries · 24h
1.2M
Certificates
4 valid
0 coverage gaps
Incidents
0
last 30 days
DNS et TLS en une seule étape

Émettez et renouvelez automatiquement des certificats Let's Encrypt via DNS-01, là où vous gérez déjà votre DNS. Pas de certbot, pas de second tableau de bord.

API d’abord, tout en tant que code

Chaque zone, enregistrement, pool et politique est un appel REST, une ressource Terraform et une commande CLI. Relisez le DNS dans une PR avant sa mise en ligne, et revenez en arrière avec un revert.

Haute disponibilité pour vos apps avec le GSLB

Des pools surveillés basculent entre AWS, GCP, Azure ou votre propre matériel avant qu’un client ne remarque la panne.

Visibilité et échelle mondiale

Statistiques par zone (noms les plus demandés, répartition par pays, percentiles de latence, motifs de refus) avec une propagation mondiale en moins d’une seconde.

Au-delà du DNS de base

Trois choses que de simples enregistrements A ne savent pas faire

Panne
us-east-1 tombe
09:37:02 AWS commence à couper les connexions
09:37:09 Le health check échoue
09:37:09 Le trafic bascule vers us-west-2
09:37:10 Notification Slack
09:38:00 Les clients n'ont rien vu
Multi-cloud
Une application. Trois clouds.
api.acme.com POOL · weighted
AWS · eu-west-1 40%
GCP · europe-west3 40%
Azure · westeurope 20%
Canary
Livrer la v2 à 1 % d'abord
v1
99%
v2
1%

Un enregistrement CANARY fait monter la répartition selon un calendrier. Annulez en revenant sur un seul changement.

Intégré, pas rajouté
Vos enregistrements comme du code

Terraform natif. Gérez zones, enregistrements et pools de bascule en HCL, relus dans une PR et annulés comme n'importe quel changement.

resource "dnswiz_zone" "acme" {
  name = "acme.com"
}

resource "dnswiz_record" "api" {
  zone_id = dnswiz_zone.acme.id
  name    = "api"
  type    = "A"
  ttl     = 60
  value   = "203.0.113.10"
}
Voyez qui interroge votre zone

Noms les plus demandés, répartition par pays, percentiles de latence, motifs de refus. Par zone, inclus dans tous les forfaits. Pas de log shipping, pas de facturation séparée.

Top names · 24h
api.acme.com 62%
www.acme.com 28%
cdn.acme.com 10%
🇺🇸 41% 🇩🇪 22% p95 24ms
Pare-feu au niveau DNS

Refusez les requêtes par IP source, pays ou type. Bloque l'amplification ANY/AXFR. Verrouille les zones internes aux plages de l'entreprise. Par zone, sans WAF.

Zone policy
country not in [US, DE] REFUSE
qtype = ANY REFUSE
185.220.101.0/24 REFUSE
185.220.101.7 · ANY → REFUSED
Gérez aussi votre espace IP

IPAM intégré : blocs, réseaux et adresses en carte vivante et en Terraform. Donnez un nom d’hôte à une adresse et son enregistrement DNS se publie tout seul, ce qu’un IPAM isolé ne peut pas faire.

La console

Un tableau de bord pour tout votre DNS

Statistiques de requêtes par zone, santé des pools GSLB et noms les plus demandés au même endroit. La console qui sert dnswiz.app.

console.dnswiz.app
dnswiz console dashboard showing per-zone query analytics, GSLB pool health, and top zones
TLS sans effort

Votre DNS sait déjà ce qu’il faut protéger

Gérez votre TLS là où vous gérez votre DNS, le meilleur des deux mondes. Parce que dnswiz gère les deux, il fait ce qu’une autorité de certification isolée ne peut pas : vous dire précisément quels noms sont exposés sans TLS, et les corriger.

Émettez en un clic

Certificats Let's Encrypt via DNS-01, sans certbot ni enregistrement TXT manuel. La clé privée est générée dans votre navigateur (ou en local par le CLI) et ne nous parvient jamais.

acme.com
valid · issued via DNS-01
Se renouvelle tout seul

Chaque certificat est suivi et renouvelé avant expiration, avec des alertes à 30/14/7 jours via vos canaux Slack/webhook/e-mail existants. Plus de pages d’astreinte à 2 h du matin.

expires in 14d auto-renew
alerts 30d14d7d
Trouve les angles morts

Le détecteur de couverture liste chaque nom qui résout vers une IP publique sans certificat, l’angle mort que vous ne découvririez sinon qu’en production.

api.acme.com ✓ covered
www.acme.com ✓ covered
legacy.acme.com ✗ no cert
Tout en infrastructure as code

Un seul provider, tout votre DNS

Un provider Terraform unique pour zones, enregistrements, pools GSLB, sondes de santé, politiques de sécurité, canaux de notification, certificats TLS et espace d'adressage IP. Pas de second provider pour l'émission de certificats, pas de câblage DNS-01, pas de runner ACME externe.

main.tf
terraform {
  required_providers {
    dnswiz = {
      source  = "doon-io/dnswiz"
      version = "~> 0.1"
    }
  }
}

resource "dnswiz_zone" "acme" {
  name = "acme.com"
}

resource "dnswiz_pool" "api" {
  name             = "api-backends"
  selection_method = "weighted"
}

resource "dnswiz_record" "api" {
  zone_id = dnswiz_zone.acme.id
  name    = "api"
  type    = "POOL"
  ttl     = 60
  pool_id = dnswiz_pool.api.id
}

resource "dnswiz_cert" "api" {
  names = ["api.acme.com"]
}

Zones, enregistrements et le pool GSLB qui sert le trafic au-dessus, dans un seul apply.

Émettez et renouvelez les certificats TLS dans le même plan que les enregistrements qu’ils couvrent. dnswiz résout le DNS-01 contre la zone qu’il gère déjà.

IPAM en tant que code : définissez blocs, réseaux et adresses en HCL, ou demandez le prochain sous-réseau libre d’un pool étiqueté. Donnez un nom d’hôte à une adresse et son enregistrement DNS se publie tout seul.

La détection de dérive est réelle : elle compare ce que dnswiz sert réellement, pas ce qu’un registre suppose qu’il devrait servir.

Comparaison honnête

Comparer

Quel routage est inclus. À quelle vitesse les changements se propagent. Combien de lignes finissent sur la facture.

dnswiz Cloudflare DNS Route 53 NS1
Bascule (pool actif-passif) Inclus Option Load Balancer Health checks ($) Inclus (Pro+)
Pool pondéré Inclus Option Load Balancer Inclus Inclus (Pro+)
Routage géographique Inclus Option Load Balancer Inclus Inclus (Pro+)
Enregistrement CANARY (montée progressive) Inclus Non Non Non
TLS géré (DNS-01) En un clic, renouvelé auto Certs proxy uniquement Non (ACM séparé) Non
DNSSEC En un clic, signature en ligne Oui Oui Oui
Provider Terraform Chaque forfait, tout le produit Oui Oui (AWS) Oui
Gestion d’adresses IP (IPAM) Inclus Non Non Non
Pare-feu au niveau DNS Inclus Non Non Non
Statistiques par zone Intégré Au niveau du compte CloudWatch + Athena Option
Propagation en temps réel Moins d’une seconde ~Secondes ~60s ~Secondes
Dig en direct depuis l’interface Oui Non Non Non
Webhook en cas de bascule HMAC signé Via Workers Via CloudWatch + SNS Oui
Premier forfait avec tout le routage GSLB 29 € (Pro) Forfait Load Balancer À l’enregistrement + health check Palier Pro

Dernière vérification mai 2026. Les tarifs évoluent ; vérifiez les leurs avant de décider.

Forfait clair et prévisible

Tarifs

Tarif fixe, sans options facturées à l’usage. TLS, API et Terraform sur chaque forfait. GSLB et IPAM inclus à partir de Pro.

Gratuit
Essayez. Hébergez un vrai domaine.
0 €
  • 1 zone, 50 enregistrements
  • 1M requêtes / mois
  • TLS en un clic, API, Terraform
  • Types d’enregistrement standard
Commencer gratuitement
Starter
Le DNS bien fait, en tant que code.
15 € / mois
  • 5 zones, 250 enregistrements chacune
  • 10M requêtes / mois
  • TLS en un clic, renouvelé automatiquement
  • Statistiques par zone
  • API, Terraform, MFA
Passer à Starter
Populaire
Pro
Quand la disponibilité compte.
29 € / mois
  • 25 zones, 500 enregistrements chacune
  • 50M requêtes / mois
  • Tout le routage GSLB + health checks
  • IPAM inclus
  • Alertes Slack + webhook
Passer à Pro
Business
Pour les équipes qui gèrent DNS et adressage.
79 € / mois
  • 100 zones, 5 000 enregistrements chacune
  • 500M requêtes / mois
  • Tout ce que contient Pro
  • SSO + export du journal d’audit
  • Limites IPAM et GSLB plus élevées
Passer à Business
Entreprise
Quand les achats s’en mêlent.
Contactez-nous
  • Volume de requêtes + SLA
  • SSO + export d’audit
  • Chiffrement BYOK
  • DPA + moteurs dédiés
Contacter le commercial

Intégrez-le à la stack que vous utilisez déjà

Console, API REST, Terraform, CLI : le même DNS, quelle que soit l’interface choisie. Vos enregistrements vivent dans le contrôle de version, relus dans une PR, et chaque zone s’exporte en fichier BIND standard le jour où vous le demandez. Opérationnel en quelques minutes. Aucun verrouillage, jamais.

Pas prêt à vous inscrire ? Parlons-en.

Migration depuis Route 53 ou NS1, évaluation en équipe, ou simplement envie d'updates produit ? Laissez votre e-mail. Une vraie personne répond, sans spam.

Votre e-mail, pour vous répondre. Rien d’autre.

Questions fréquentes

Pas ici ? hello@dnswiz.app

Comment migrer depuis Route 53 sans perdre de requêtes ?

Créez d’abord la zone dans dnswiz avec les mêmes enregistrements. Abaissez le TTL de votre zone existante à ~60s la veille pour que les résolveurs se rafraîchissent vite. Puis pointez les enregistrements NS de votre registraire vers ns1.dnswiz.app et ns2.dnswiz.app. Les deux jeux de serveurs renvoient des réponses identiques pendant la transition ; une fois les anciens TTL expirés, vous êtes entièrement sur dnswiz.

Mes TTL actuels vont-ils poser problème ?

Non. dnswiz respecte le TTL que vous définissez par enregistrement. Par défaut 300s. Descendez à 30s pour une bascule rapide ou montez à un jour pour des enregistrements stables. Les changements atteignent notre edge en bien moins d’une seconde ; le TTL ne contraint que les résolveurs en aval, pas nous.

Et DNSSEC ?

Oui. La signature DNSSEC s’active en un clic sur n’importe quelle zone. dnswiz utilise ECDSA P-256 (algorithme 13) et signe en ligne au niveau de l’edge, donc les réponses GSLB, GEO, CANARY et ANAME sont signées proprement sans configuration supplémentaire. Nous publions le DS à l’apex pour que vous le copiiez chez votre registraire, nous effectuons les rotations ZSK en pré-publication automatiquement, et nous protégeons les désactivations par un flux supervisé qui attend que le DS parent disparaisse réellement des caches avant de cesser la signature, donc les résolveurs ne voient jamais de SERVFAIL. La rotation KSK est guidée par un assistant (double-DS, RFC 6781 §4.1.2). Voir la documentation DNSSEC pour les détails complets.

dnswiz fonctionne-t-il avec mon registraire ?

Oui. dnswiz est votre DNS faisant autorité ; le registraire ne fait que pointer vers lui. La seule exigence est de pouvoir définir des enregistrements NS personnalisés sur votre domaine, et tous les registraires le permettent. Vous gardez votre domaine où il est.

Puis-je pointer mon apex (domaine racine) vers un nom d’hôte ?

Oui, utilisez un enregistrement ANAME à l’apex. dnswiz résout le nom d’hôte cible et sert directement les adresses A/AAAA obtenues, donc example.com peut pointer vers le nom DNS d’un load balancer qui ne publie qu’un nom d’hôte. Les sous-domaines peuvent utiliser un CNAME classique.