Nœud et latence 8 mai 2026

2026 : plusieurs enregistrements A DNS et persistance SSH — ce qui se passe vraiment lorsque le nom d’hôte de votre Mac mini ProxyMac résout vers plusieurs adresses IPv4 à HK / JP / KR / SG / US

Équipe technique ProxyMac 8 mai 2026 ~13 min de lecture

Les opérateurs qui se connectent à des flottes de Mac mini Apple Silicon M4 loués à Hong Kong, au Japon, en Corée, à Singapour et aux États-Unis lancent parfois dig +short A mini.example.com, voient quatre adresses IPv4 différentes, et craignent que SSH « tourne » en pleine session comme une requête HTTP équilibrée. La réalité est plus simple mais tout aussi exigeante : les réponses DNS décrivent des candidats ; les sockets TCP établis enregistrent le gagnant. Ce guide détaille (1) pourquoi les configurations multi-enregistrement prennent rarement le contrôle des shells interactifs, (2) quand elles mordent vraiment — surtout lors de tempêtes de reconnexion CI, pas à chaque frappe, (3) une matrice à quatre colonnes comparant humains, robots et bastions, (4) un guide de stabilité en huit étapes avec repères chiffrés (TTL 300 s contre sessions de 24 h), (5) les interactions AAAA et Happy Eyeballs (voir notre article IPv6), avec des renvois vers les échecs de résolution, les listes d’autorisation d’IP sortante et IPv6 / Happy Eyeballs. Lisez ceci avant d’imputer à « l’Asia routing » un comportement qui relève purement de la politique DNS.

Un TCP établi ignore les expirations DNS ultérieures

Une fois qu’OpenSSH a terminé la poignée de trois vers 203.0.113.44, les paquets suivants portent des en-têtes IP vers cette adresse, que le DNS faisant autorité fasse tourner un autre enregistrement A plus tard ou non. Les résolveurs stub sur votre portable cessent de participer jusqu’à l’ouverture d’un nouveau socket — en général un nouvel appel ssh ou un bastion inactif qui se reconnecte enfin. La confusion monte parce que le HTTPS équilibré se reconnecte souvent ; l’automatisation SSH peut se reconnecter toutes les 90 secondes, exposant la rotation là où les humains ne la voient pas.

  • Repère quantitatif : la télémétrie interne relie environ 18 % des tickets « SSH a changé de région la nuit » à des boucles de reconnexion d’orchestration, pas au routage opérateur.
  • Mode défaillance : les runners CI avec ssh -o ConnectionAttempts=12 tapent des backends distincts lorsque la perte de paquets coïncide avec un réordonnancement DNS — on croit voir des hôtes instables.
  • Nuance sécurité : l’ancrage des clés d’hôte reste lié aux noms ; le multi-A sans enregistrements PTR cohérents déclenche des alertes SOC sans lien avec la latence.
Rappel : raccourcir le TTL de 3600 s à 60 s accélère le basculement pour les nouvelles connexions — cela ne migre pas les sessions TCP existantes.

Pourquoi les équipes infrastructure publient plusieurs enregistrements A

Le DNS géo-aware, les fronts anycast ou les clusters actif/actif renvoient légitimement plusieurs IPv4 pour que les clients répartissent la charge naturellement. Les charges CI centrées Apple gagnent quand les builders se répartissent sur les PoP HK / JP / KR / SG / US sans tableurs manuels — mais les pipelines déterministes exigent des points de terminaison déterministes. Cette tension est politique, pas perte de paquets. Croisez cette section avec le diagnostic MTR lorsque vous devez prouver quel backend a répondu en premier.

Matrice à quatre colonnes : qui ressent d’abord la rotation DNS

Profil Intervalle de reconnexion typique Observe la dérive multi-A ? Priorité de mitigation
Shell développeur interactif Heures (session unique) Rarement — sauf si le VPN tue le TCP Utiliser un nom de bastion stable
GitHub Actions → déploiement SSH À chaque job (3–12 min) Souvent — chaque job résout à neuf Figez l’IP numérique ou un nom dédié à un seul A
rsync sur tunnel SSH Un long transfert unique Pas de saut en cours de transfert Surveillez les coupures d’inactivité (guide keepalive)
OpenClaw passerelle SSH nord Boucles de reconnexion du démon Oui pendant les incidents Alignez avec la reprise passerelle

Guide en huit étapes pour des destinations SSH déterministes

  1. Inventorier les réponses : exécutez au moins cinq appels séquentiels dig +short A nom d’hôte — notez les différences d’ordre.
  2. Journaliser les pairs actifs : sur macOS lsof -nP -iTCP -sTCP:ESTABLISHED | grep ssh ; sur Linux utilisez ss -tnp.
  3. Comparer les timeouts d’inactivité : alignez ServerAliveInterval avec l’article keepalive TCP pour que les NAT n’imposent pas de reconnexions silencieuses.
  4. Geler l’automatisation : suspendez les scripts cron de reconnexion pendant les migrations DNS — évitez d’amplifier des pannes partielles.
  5. Créer un alias bastion mono-A : exemple stable-mini-sg.provider.example ne pointant que vers des adresses validées en maintenance.
  6. Valider la sortie SaaS : si les API listent blanc les IP, vérifiez la stabilité sortante à chaque mouvement de backend.
  7. Documenter le calcul TTL : enregistrez TTL faisant autorité et cache stub local — écart fréquent 30–120 s après surcharge.
  8. Modèle de post-mortem : horodatages, régions touchées (HK / JP / KR / SG / US), rôle éventuel d’IPv6.
Évitez le mythe : CheckHostIP no n’empêche pas le multi-A — cela assouplit seulement l’ancrage IP dans known_hosts. Combinez avec l’hygiène des clés d’hôte plutôt que de désactiver les vérifications à l’aveugle.

Double pile : quand la course AAAA bat le round-robin IPv4

Happy Eyeballs (RFC 8305) peut établir IPv6 pendant que votre inspection manuelle dig ne regardait que l’IPv4 — d’où l’illusion « SSH a choisi le mauvais A ». Capturez les deux familles : dig AAAA +short avec dig A +short. Si des chemins IPv6 cassés existent, revisitez le réglage Happy Eyeballs avant de réécrire les zones DNS.

Lorsque des trous noirs MTU coexistent avec un DNS mouvant, parcourez les blocages PMTUD — des tailles proches de 1400 octets corrèlent souvent à des tunnels, pas au multi-A.

FAQ

System Integrity Protection modifie-t-il le DNS ? Non — SIP protège les binaires, pas le cache du résolveur.

ProxyMac fait-il tourner les adresses chaque semaine ? Uniquement pendant une maintenance publiée ; abonnez-vous aux annonces plutôt que de déduire du seul TTL.

Dois-je utiliser ssh -4 ? Provisoirement pendant les investigations IPv6 — pas comme masque permanent d’une dette d’architecture DNS.

Pourquoi le Mac mini ProxyMac s’accorde avec une discipline de routage explicite

Une fois l’automatisation figée sur des points de terminaison prévisibles, les locations Mac mini M4 en HK / JP / KR / SG / US offrent un macOS cohérent pour Xcode et l’automatisation sans acheter du bare metal. Apple Silicon garde la consommation au repos assez basse pour laisser l’orchestration connectée, tandis que le double pile reste testable sur la même flotte. Comparez les offres sur la page tarifs, répétez les scénarios DNS via le centre d’aide, et validez les flux GUI avec le guide VNC lorsqu’un humain doit vérifier visuellement les adresses.

Choisissez d’abord une région — puis figez votre histoire DNS

HK · JP · KR · SG · US · Apple Silicon M4