13台根服务器通常指DNS根区中A到M共13个根服务器标识,域名从a.root-servers.net到m.root-servers.net,分别由Verisign、ICANN、RIPE NCC、ISC、Netnod、WIDE等机构运营;它们不是13台孤立的物理机器,而是13个根标识加全球Anycast节点共同组成。
很多人第一次听到“13台根服务器”,会以为全球只有13台机器在扛着整个互联网,实际并非如此,根服务器系统靠Anycast把同一个根标识部署到全球多个机房,用户递归解析器通常会访问离自己较近的节点,业内专家指出,根服务器系统的稳定性依赖Anycast和本地镜像,而不是依赖某台单机。
13台根服务器有哪些?A到M完整名单与运营机构
根服务器用字母A到M标记,每个字母对应一个主机名和一个IPv4地址,IPv6普及后,部分根还发布了AAAA记录,但日常排查中IPv4仍然常见,下面这张表把名单、运营机构和管理主体所在国放在一起,方便对照。
| 编号 | 主机名 | 运营机构 | 管理主体所在国 | IPv4地址 |
|---|---|---|---|---|
| A | a.root-servers.net | Verisign | 美国 | 41.0.4 |
| B | b.root-servers.net | USC-ISI | 美国 | 9.14.201 |
| C | c.root-servers.net | Cogent Communications | 美国 | 33.4.12 |
| D | d.root-servers.net | 马里兰大学 | 美国 | 7.91.13 |
| E | e.root-servers.net | NASA Ames Research Center | 美国 | 203.230.10 |
| F | f.root-servers.net | Internet Systems Consortium | 美国 | 5.5.241 |
| G | g.root-servers.net | 美国国防部网络信息中心 | 美国 | 112.36.4 |
| H | h.root-servers.net | 美国陆军研究实验室 | 美国 | 97.190.53 |
| I | i.root-servers.net | Netnod | 瑞典 | 36.148.17 |
| J | j.root-servers.net | Verisign | 美国 | 58.128.30 |
| K | k.root-servers.net | RIPE NCC | 荷兰 | 0.14.129 |
| L | l.root-servers.net | ICANN | 美国 | 7.83.42 |
| M | m.root-servers.net | WIDE Project | 日本 | 12.27.33 |
13台根服务器分别由哪些机构运营?一张表看清
从表里能看出,A到M并非全由同一家公司控制,Verisign运营A根和J根,ICANN运营L根,RIPE NCC运营K根,Netnod运营I根,WIDE Project运营M根,其余多数由美国高校、研究机构或政府相关机构运营。
运营机构不等于物理位置,一个根标识可以通过Anycast在亚洲、欧洲、美洲同时存在,你在中国大陆访问某个根,实际连到的可能是本地或区域内的镜像节点,据ICANN公开资料,根服务器系统采用Anycast和本地节点结合的方式,目的是降低延迟、提高抗攻击能力。
根服务器到底负责什么?
根服务器不负责解析每个网站,它主要做一件事:告诉递归解析器,顶级域名的权威服务器在哪里,比如你要访问一个以.com结尾的域名,递归解析器会先问根:“.com的NS记录是什么?”根返回.com顶级域服务器的地址,递归解析器再继续往下问。
根区文件由IANA维护,根服务器运营机构负责发布和响应,普通用户不需要直接向根服务器发查询,你的操作系统、路由器、运营商DNS或公共DNS,背后都有递归解析器在干活。
中国有没有根服务器?北京上海广州根镜像节点有什么用
严格说,中国大陆没有原始A到M根服务器的运营权,A到M的管理主体分布在美国、瑞典、荷兰、日本等地,其中美国机构占比较大,但这不代表中国用户访问根服务器一定慢。
据工信部公开信息,国内机构已获批复设置多个根镜像服务器,覆盖F、I、J、K、L等根,北京、上海、广州等地有根镜像或Anycast节点,运营商和大型互联网企业也会参与本地解析优化,对普通用户来说,最直接的感受是:访问国内网站时,递归解析器能更快拿到根区数据,减少跨洋查询。
根服务器和镜像服务器有什么区别?从访问延迟场景说起
把根服务器和镜像服务器放在一起对比,区别很清楚:
- 根服务器:A到M根标识,拥有根区发布和运营体系,全球Anycast节点共同响应。
- 根镜像服务器:复制根区数据,通常不参与根区修改,主要提供就近查询响应。
- 访问延迟:没有镜像时,查询可能跨洋;有镜像后,递归解析器可就近获取根区信息。
- 管理权限:根镜像不能决定根区内容,根区变更仍由IANA和根运营机构协调。
- 使用场景:运营商、云厂商、大型企业部署根镜像,提升递归解析效率和稳定性。
多数情况下,你不需要手动把电脑DNS改成根服务器IP,这样做不会加快上网速度,反而可能因为本机没有递归能力导致解析失败,正确做法是使用可靠的递归DNS,或者让运营商递归解析器自动利用本地镜像。
为什么根服务器只有13台?查询13台根服务器IP地址的实操方法
根服务器数量停在13个,和早期DNS协议设计有关,DNS查询常用UDP协议,早期UDP响应包默认限制在512字节,根区NS记录和glue记录需要装进一个响应包,13个根标识加地址在当时是比较合适的规模,行业共识认为,13个根标识是历史与协议兼容的结果。
后来IPv6加入,根服务器数量也没有直接增加,Anycast让每个根标识可以拥有大量物理实例,扩展能力不再受“13台机器”限制,只有13台”更像“只有13个根标识”,真正的物理节点数量近年来持续增加,具体数量以各运营机构公开信息为准。
如何查询13台根服务器IP地址?dig和nslookup命令示例
如果你在做DNS排障,可以按下面步骤查询根服务器IP。
Linux或macOS下,先查根区NS:
dig . NS +shortdig +short . NS
再查某个根的A记录:
dig A a.root-servers.net +shortdig A m.root-servers.net +short
批量查A到M:
for i in a b c d e f g h i j k l m; do dig +short $i.root-servers.net; done
Windows下可以用nslookup:
nslookup -type=ns . 8.8.8.8nslookup a.root-servers.netnslookup m.root-servers.net
想看完整解析路径,可以用:
dig +trace www.example.com
这个命令会从根开始,依次显示根、顶级域、权威服务器的返回结果,排障时重点看根提示是否正确,以及递归解析器能否到达根,根提示文件通常叫named.root或root.hints,以IANA发布的版本为准,不要随便从论坛复制过期IP。
普通用户需要记住这13个IP吗?
不需要,记住A到M的名单和运营格局,比背IP更有价值,系统管理员、DNS运维、网络安全人员需要关注根提示文件更新;普通用户只要保证递归DNS可用即可,如果企业自建递归解析器,建议定期更新根提示文件,并检查防火墙是否放行到根服务器的53端口。
把A到M名单、Anycast和镜像节点这三件事串起来,根服务器就不再神秘,多数情况下,你不需要记住全部IP,只要理解递归解析器如何通过根提示找到根,再逐级查询即可。
13台根服务器常见问题解答
13台根服务器都在美国吗?
不是,A到M的管理主体分布在美国、瑞典、荷兰、日本等地,美国机构运营的根较多,但物理实例通过Anycast遍布全球,根服务器不是13台机器集中放在美国某个机房。
中国有没有根服务器?普通用户需要改DNS吗?
中国大陆没有原始A到M根服务器的运营权,但国内有根镜像和Anycast节点,据工信部公开信息,已批复多个根镜像服务器,普通用户不需要把DNS改成根服务器IP,使用可靠的递归DNS即可,自建递归解析器时,才需要关注根提示文件和根镜像配置。
13台根服务器IP地址会变吗?
会,根服务器地址由IANA维护,变更不频繁但确实存在,排查DNS问题时,应以IANA发布的根提示文件为准。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/697965.html





