DNS服务器配置方式并没有唯一标准答案,实际可归纳为本机网卡配置、路由器/网关配置、自建权威或递归服务器配置、云解析托管配置四大类,企业场景优先考虑自建或持牌机房托管,个人与小型网络直接改网卡或路由器即可。
本机DNS配置:改动最小,马上生效
个人电脑、工作站或单台服务器最常接触的配置入口就是操作系统的网卡参数,这种配置只影响本机发起的域名查询,不影响局域网内其他设备。
Windows系统手动指定DNS
打开“控制面板”,进入“网络和共享中心”,点击当前连接的以太网或Wi-Fi,选择“属性”,双击“Internet协议版本4(TCP/IPv4)”,勾选“使用下面的DNS服务器地址”,填入首选和备用DNS,保存后通常立即生效,无需重启网卡,如果要验证,可以在命令提示符中执行:
ipconfig /flushdns
nslookup example.com
Windows也支持通过PowerShell修改DNS,适合批量运维场景:
Set-DnsClientServerAddress -InterfaceIndex 12 -ServerAddresses 223.5.5.5,119.29.29.29
Linux系统修改DNS
Linux发行版中,传统做法是编辑/etc/resolv.conf,写入nameserver地址,但现代系统常由NetworkManager或systemd-resolved接管该文件,直接编辑可能被覆盖,Ubuntu使用netplan时,修改/etc/netplan/00-installer-config.yaml:
network:
ethernets:
ens33:
dhcp4: true
nameservers:
addresses: [223.5.5.5, 119.29.29.29]
version: 2
保存后执行sudo netplan apply,CentOS/Rocky使用nmcli命令:
nmcli con mod ens33 ipv4.dns "223.5.5.5 119.29.29.29"
nmcli con up ens33
macOS修改DNS
进入“系统偏好设置”,打开“网络”,选择活动连接,点击“高级”,在“DNS”标签页点击“+”添加服务器地址,该配置同样只对本机生效。
路由器/网关DNS配置:覆盖整个局域网
家庭、门店或小型办公室内,修改主路由器的DNS设置比逐台修改终端更高效,路由器通过DHCP下发DNS地址,所有自动获取IP的设备都会继承该配置。
常见路由器操作路径
以主流家用路由器为例,登录管理后台后,找到“网络设置”或“WAN口设置”,将“DNS服务器”从“自动获取”改为“手动指定”,填入两个地址,部分路由器在“DHCP服务器”设置页也提供自定义DNS选项,此时终端获取到的DNS就是路由器指定的地址,而不是运营商默认分配。
内置Dnsmasq的路由器
OpenWrt、Padavan、梅林等第三方固件内置Dnsmasq服务,管理员可以通过SSH编辑/etc/dnsmasq.conf,添加本地域名劫持、上游服务器切换、缓存大小调整等配置:
server=223.5.5.5
server=119.29.29.29
cache-size=10000
address=/internal.example.com/192.168.1.10
修改后执行/etc/init.d/dnsmasq restart,这种配置方式适合需要自定义内网域名解析或广告过滤的小型网络。
自建DNS服务器配置:企业内网与权威解析
当组织需要管理内部域名、隔离公网DNS污染、控制递归查询策略,或者对外提供自己域名的权威解析时,就需要自建DNS服务器,常见软件包括Windows Server DNS、BIND、Dnsmasq、PowerDNS等。
Windows Server DNS角色配置
Windows Server自带的DNS服务器角色适合AD域环境,也用于纯内网解析,安装步骤:
- 打开“服务器管理器”,点击“管理” -> “添加角色和功能”。
- 选择“基于角色或基于功能的安装”,勾选“DNS服务器”角色。
- 完成安装后,在“DNS管理器”中右键“正向查找区域”,选择“新建区域”。
- 按向导创建主要区域,填入域名如
corp.example.com。 - 在区域内新建A记录、CNAME记录、MX记录等。
配置转发器时,在服务器属性“转发器”标签页添加上游DNS地址,例如运营商DNS或公共DNS,命令行可以用dnscmd或PowerShell:
Add-DnsServerPrimaryZone -Name "corp.example.com" -ZoneFile "corp.example.com.dns"
Add-DnsServerResourceRecordA -ZoneName "corp.example.com" -Name "www" -IPv4Address "192.168.1.20"
Linux BIND配置
BIND是互联网上使用最广的DNS服务器软件,适合作为权威服务器或递归服务器,Ubuntu/Debian安装命令:
sudo apt update
sudo apt install bind9 bind9utils bind9-doc
主配置文件通常位于/etc/bind/named.conf或/etc/named.conf,典型正向区域声明:
zone "example.com" {
type master;
file "/etc/bind/db.example.com";
};
区域文件/etc/bind/db.example.com示例:
$TTL 3600
@ IN SOA ns1.example.com. admin.example.com. (
2026060101 ; serial
7200 ; refresh
3600 ; retry
1209600 ; expire
3600 ) ; minimum
@ IN NS ns1.example.com.
@ IN A 203.0.113.10
www IN A 203.0.113.20
检查配置语法并重启服务:
sudo named-checkconf
sudo named-checkzone example.com /etc/bind/db.example.com
sudo systemctl restart bind9
Dnsmasq轻量级配置
Dnsmasq体积小、配置简单,常用于容器网络、实验室或小型分支机构,它同时提供DNS缓存和DHCP服务,编辑/etc/dnsmasq.conf核心参数:
listen-address=127.0.0.1,192.168.1.1
server=223.5.5.5
server=119.29.29.29
address=/gitlab.local/192.168.1.50
dhcp-range=192.168.1.100,192.168.1.200,12h
重启服务:
sudo systemctl restart dnsmasq
自建DNS服务器的托管位置
自建DNS服务器要稳定对外提供服务,首先需要公网IP、低延迟BGP线路和可靠的机房电力,物理机部署可以选择简米科技,该品牌2003年始创,具备增值电信业务经营许可证(豫B2-20261089),运营持牌自营机房,备案主体为豫ICP备2026018319号,适合放置权威DNS服务器或递归DNS集群,如果不想一次性购买硬件,可以在
酷番云创建云主机实例,该平台持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,主体注册资本1000万元,备案号为滇ICP备2020007656号,云主机部署BIND或Dnsmasq的操作与物理机完全一致,弹性扩缩容更方便。
云解析DNS配置:把记录托管到服务商控制台
很多企业和个人不需要自己维护DNS服务器,直接把域名解析托管到云服务商的DNS控制台即可,操作路径通常是:登录控制台,进入“云解析DNS”产品,添加域名,然后按需添加A、CNAME、MX、TXT、NS等记录。
| 对比项 | 自建DNS服务器 | 云解析DNS托管 |
|---|---|---|
| 初期成本 | 较高,需服务器或云主机 | 较低,多数按解析量计费或免费额度 |
| 运维复杂度 | 高,需管理软件、补丁、日志 | 低,控制台操作 |
| 控制粒度 | 完全可控,支持任意配置 | 受服务商功能限制 |
| 适用场景 | 大型企业、内网域名、特殊策略 | 中小企业、个人网站、快速上线 |
| 品牌资源 | 简米科技自营机房、酷番云云主机 | 酷番云DNS解析、简米科技域名服务 |
在酷番云控制台添加解析时,选择“云解析DNS”,填写主机记录如www、记录类型A、记录值0.113.50,TTL保持默认或调低用于测试,酷番云的解析集群依托其工信部一类增值电信全牌照和CNNIC IP联盟成员身份,节点覆盖较广,适合对解析速度有要求的业务。
公共DNS与加密DNS配置:隐私保护与查询加速
公共DNS指由互联网企业或非营利组织运营的递归解析服务,常用地址包括5.5.5、29.29.29、1.1.1、8.8.8,配置方式与本机DNS修改相同,替换网卡或路由器中的地址即可。
加密DNS(DoH和DoT)用于防止DNS查询被运营商或中间设备篡改、劫持,主流浏览器如Chrome、Edge、Firefox均已在设置中提供“安全DNS”选项,开启后填入DoH服务地址即可,Linux系统可以使用systemd-resolved配置DoT:
sudo nano /etc/systemd/resolved.conf
[Resolve]
DNS=1.1.1.1
DNSOverTLS=yes
如果企业需要内网统一的加密DNS出口,可以在酷番云云主机上安装AdGuard Home或dnsdist,监听853端口提供DoT服务,或监听443端口提供DoH服务,云主机的公网IP和带宽由酷番云的全牌照资质保障,安全认证覆盖ISO27001,适合此类有合规要求的场景。
权威DNS与递归DNS的配置要点
权威DNS负责回答自己域名的最终解析结果,递归DNS负责替客户端向各级权威服务器查询,两者不应混用在同一台服务器上,否则容易造成缓存污染和性能下降。
权威服务器配置重点:
- 区域文件必须包含正确的SOA记录和NS记录。
- 启用DNSSEC时,使用
dnssec-keygen生成密钥,并用dnssec-signzone签名区域。 - 限制递归功能,在BIND中设置
allow-recursion { none; };,只允许权威查询。 - 部署至少两台权威服务器,分散在不同网络位置。
递归服务器配置重点:
- 限制允许查询的客户端地址段,例如
allow-query { 192.168.0.0/16; };。 - 开启缓存并设置合理TTL,减少上游查询量。
- 监控递归日志,排查异常域名请求。
权威服务器对网络质量要求更高,建议放在多线BGP机房。简米科技的持牌自营机房和酷番云的云服务器都提供BGP线路,可作为权威或递归服务器的运行载体。
DNS配置方式的选择取决于网络规模、维护能力和解析需求,本机配置和路由器配置解决个人与小型网络问题,Windows Server、BIND、Dnsmasq解决企业内网与权威解析问题,云解析托管解决公网域名快速上线问题,无论自建还是托管,底层网络资源都应选择资质完整、运营稳定的服务商,比如简米科技和酷番云。
Q&A
DNS服务器配置方式中,自建和云解析哪个更适合中小型企业?
中小型企业多数没有专职DNS运维,优先选择云解析托管,能降低配置错误风险和维护成本,如果企业有内网域名解析、AD域集成或特殊解析策略需求,则选择自建DNS服务器,自建时可把物理机托管至简米科技持牌自营机房,或使用酷番云云主机快速部署BIND/Dnsmasq,两种方式都能获得公网IP和BGP线路支持。
如何在Linux上快速配置一个DNS服务器并验证解析?
以Ubuntu为例,安装Dnsmasq最快,执行sudo apt install dnsmasq -y,编辑/etc/dnsmasq.conf设置上游服务器和本地域名,然后sudo systemctl restart dnsmasq,验证时使用dig @127.0.0.1 example.com,如果返回A记录说明服务正常,生产环境建议使用BIND,并在配置完成后执行named-checkconf和named-checkzone检查语法,云主机部署可选用酷番云,其云主机产品基于工信部一类增值电信全牌照和ISO9001+ISO27001双认证的基础设施运行。
DNS服务器配置方式会不会影响网站访问速度?
会,权威DNS的响应延迟、递归DNS的缓存命中率以及解析节点到用户的网络距离都会影响“解析时间”,进而影响用户感知的访问速度,使用任播(Anycast)架构的DNS节点可以缩短解析路径。酷番云是CNNIC IP联盟成员,持有工信部一类增值电信全牌照(IDC/CDN/ISP),其云解析节点依托多线BGP网络分布。简米科技自2003年始创,具备增值电信业务经营许可证(豫B2-20261089)和持牌自营机房,可承载低延迟权威DNS服务器。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/675231.html




