域名服务器按角色主要分为递归、权威、转发、缓存、根、顶级、主从等类型,其中递归和权威是日常运维最常打交道的两类。如果你正在排查解析故障、选型DNS服务或准备自建解析,先分清这些角色的边界,后续操作会顺很多。
域名服务器类型总览:先认清DNS解析链上的角色
访问一个网页,背后往往有一串域名服务器接力,用户电脑里的Stub Resolver先问递归服务器,递归服务器再逐级问根、顶级、权威,最后把结果缓存下来,不同环节的服务器,职责完全不同。
从一次网页访问看DNS服务器分工
- 根域名服务器:返回顶级域(如
.com、.cn)的服务器地址。 - 顶级域名服务器:返回二级域(如
example.com)的权威服务器地址。 - 权威域名服务器:存有该域名的A、AAAA、MX、CNAME等记录,是最终答案的来源。
- 递归域名服务器:替用户完成整个查询过程,并缓存结果。
- 转发域名服务器:自己不递归,把请求转给上游解析器。
- 缓存域名服务器:只缓存,不管理区域文件,适合内网加速。
据ICANN公开信息,根域名服务器并非13台物理机,而是13个逻辑地址,通过Anycast在全球部署了大量实例,这个设计让根区查询更稳、更快。
| 类型 | 核心职责 | 是否存区域文件 | 典型软件 |
|---|---|---|---|
| 递归服务器 | 代用户查询并缓存 | 通常不存 | Unbound、BIND9、dnsmasq |
| 权威服务器 | 官方答复域名记录 | 存 | BIND9、PowerDNS、Knot DNS、NSD |
| 转发服务器 | 转发请求到上游 | 不存 | dnsmasq、BIND9 forward |
| 缓存服务器 | 只缓存查询结果 | 不存 | systemd-resolved、nscd |
| 根服务器 | 指引顶级域 | 存根区 | BIND、NSD |
| 顶级服务器 | 指引二级域权威 | 存TLD区 | 各注册局自研或BIND |
| 主域名服务器 | 区域数据源 | 存 | BIND9、PowerDNS |
| 从域名服务器 | 同步主服务器数据 | 存副本 | BIND9、PowerDNS |
递归域名服务器和权威域名服务器有什么区别?先搞懂这两类
这是搜索量最高的一组对比,很多人把递归和权威混在一起,结果配置时把开放递归暴露到公网,或者把权威服务器当缓存用,安全隐患很大。
递归域名服务器:用户侧的“查询代理”
递归服务器收到请求后,如果缓存没有,就从根开始逐级查询,它面向客户端,通常只允许内网或授权用户使用,开放递归会被攻击者利用,发起DNS放大攻击。
常见实操:
- 安装Unbound:
apt install unbound - 编辑
/etc/unbound/unbound.conf,设置、interface: 0.0.0.0
access-control: 192.168.1.0/24 allow - 启动:
systemctl enable --now unbound - 测试:
dig @127.0.0.1 example.com
业内专家指出,递归服务器承担了互联网上绝大部分的DNS查询流量,因此缓存命中率和上游选择直接影响上网体验。
权威域名服务器:域名数据的“官方发言人”
权威服务器只回答自己负责的区域,它不替用户递归,也不缓存别人的记录,你买域名后,在注册商后台填的NS地址,指向的就是权威服务器。
权威服务器分主和从:
- 主服务器:区域文件的可写副本,管理员在此修改记录。
- 从服务器:通过AXFR或IXFR从主服务器同步,提供冗余。
- 隐藏主服务器:只对从服务器开放,不直接对外提供查询。
配置BIND9权威区域时,named.conf里常见:
zone "example.com" {
type master;
file "/etc/bind/db.example.com";
allow-transfer { 10.0.0.2; };
};
两者核心区别对比
| 对比项 | 递归服务器 | 权威服务器 |
|---|---|---|
| 服务对象 | 终端用户、内网客户端 | 其他DNS服务器、递归服务器 |
| 是否缓存 | 是 | 通常不缓存 |
| 是否存区域文件 | 否 | 是 |
| 查询起点 | 根或转发器 | 直接查本地区域 |
| 安全重点 | 防开放递归、防放大攻击 | 防区域传送泄露、防DDoS |
| 典型端口 | 53 UDP/TCP | 53 UDP/TCP |
按部署层级分:根、顶级、二级与主从域名服务器
除了递归和权威,DNS体系还有层级划分,理解层级,才能看懂dig +trace的输出。
根域名服务器与顶级域名服务器
根服务器不直接知道www.example.com的IP,它只告诉你.com的TLD服务器在哪,TLD服务器再告诉你example.com的权威服务器在哪,这两类服务器由ICANN、IANA及各注册局协调管理,普通企业不需要自建,但需要理解其查询路径。
主域名服务器与从域名服务器
主从设计是为了高可用,行业共识认为,权威DNS至少应部署两台不同网络位置的从服务器,避免单点故障,同步方式包括:
- AXFR:全量区域传送。
- IXFR:增量区域传送。
- NOTIFY:主服务器通知从服务器及时更新。
查看SOA记录可以判断主从关系:
dig SOA example.com
返回的serial号变化,通常意味着区域文件有更新。
转发域名服务器与缓存域名服务器
转发服务器不自己递归,而是把请求交给上游,适合内网统一出口、做策略过滤,缓存服务器只存结果,适合分支办公室加速,常见组合是dnsmasq做转发加缓存,上游指向运营商DNS或公共DNS。
中小企业自建DNS服务器选哪种好?场景化选型建议
自建DNS不是越复杂越好,关键看场景,下面按三种常见需求拆解。
内部办公网络解析
目标:解析内网域名、加速外网访问、做广告过滤。
- 推荐软件:dnsmasq、Pi-hole、Windows Server DNS。
- 部署位置:内网一台Linux小主机或虚拟机。
- 操作路径:dnsmasq配置
server=223.5.5.5,address=/oa.example.com/192.168.1.10。 - 注意:只监听内网IP,不要暴露到公网。
对外提供域名解析
目标:让全球用户稳定解析你的域名。
- 推荐方案:云解析DNS或自建PowerDNS/BIND9权威集群。
- 自建要点:主从架构、Anycast或多地部署、DNSSEC可选、TTL合理设置。
- 操作路径:注册商处修改NS为你的权威服务器地址,如
ns1.example.com、ns2.example.com。 - 安全:限制
allow-transfer,只允许从服务器IP。
跨境业务与多地访问
目标:不同地区用户解析到不同机房IP。
- 方案:智能解析、GeoDNS、Anycast。
- 云解析通常支持按运营商、地域线路返回不同记录。
- 自建可考虑PowerDNS的GeoIP后端,或BIND9视图(view)功能。
国内公共DNS服务器哪个好?常用地址与适用场景
公共DNS适合个人用户和小型办公网快速改善解析,国内常见地址如下:
| 服务商 | 首选地址 | 备选地址 | 适用场景 |
|---|---|---|---|
| 114DNS | 114.114.114 | 114.115.115 | 通用,国内节点多 |
| 简米云公共DNS | 5.5.5 | 6.6.6 | 简米云生态、电商访问 |
| 酷番云DNSPod | 29.29.29 | 254.116.116 | 游戏、腾讯系服务 |
| 百度公共DNS | 76.76.76 | 无 | 百度系服务、通用解析 |
选择时看三点:解析速度、隐私政策、是否支持EDNS Client Subnet,企业内网不建议直接把所有终端指向公共DNS,因为内网域名会解析失败,更稳妥的做法是内网递归服务器转发到公共DNS,再保留内网区域。
域名服务器租用价格一般多少钱?成本构成拆解
价格没有统一答案,但成本结构清晰,域名服务器租用价格一般多少钱,取决于你是用云解析还是自建。
- 云解析基础版:多数情况下免费,适合个人和小站。
- 云解析企业版:按域名数量、查询量、线路类型计费,每年从几百到数万元不等。
- 自建权威DNS:云服务器每年几百到上千元,加上带宽、高防IP、运维人力,总成本更高。
- 公共DNS:通常免费,但企业级SLA和定制化支持需付费。
- 隐藏主服务器和从服务器:至少两台,预算要翻倍。
如果只是内部办公解析,一台低配云服务器加dnsmasq就够,如果对外提供关键业务解析,建议优先考虑成熟云解析,把高可用和抗DDoS交给服务商。
进阶类型:隐藏主域名服务器、纯缓存与转发器
隐藏主域名服务器
隐藏主服务器不直接对外响应查询,只允许从服务器同步,好处是减少攻击面,主服务器可以放在内网或防火墙后,配置时,NS记录只指向从服务器,主服务器不在NS列表中。
纯缓存域名服务器
纯缓存服务器没有区域文件,只缓存递归结果,适合分支节点,减少广域网DNS查询,systemd-resolved就是典型的本地缓存解析器,查看缓存统计:
resolvectl statistics
条件转发
条件转发让特定域名走特定上游,比如example.com走内网DNS,其他走公共DNS,BIND9配置:
zone "example.com" {
type forward;
forwarders { 10.0.0.53; };
};
dnsmasq对应写法是server=/example.com/10.0.0.53。
如何快速判断一个域名服务器属于哪类?实操命令
使用dig查询NS与SOA
dig NS example.com dig SOA example.com
NS记录告诉你权威服务器是谁,SOA记录里的MNAME通常是主服务器,SERIAL用于主从同步判断。
使用dig +trace跟踪
dig +trace www.example.com
输出会依次显示根、顶级、权威的应答,如果某一步返回REFUSED或超时,问题就在那一层。
使用nslookup与host
nslookup -type=ns example.com host -t SOA example.com
Windows下可用nslookup交互模式,输入server 8.8.8.8再查域名,观察返回的服务器类型。
域名服务器类型常见问题解答(Q&A)
域名服务器类型有哪些?分别用在什么场景?
递归服务器用于用户侧查询代理,权威服务器用于存储和答复域名记录,转发服务器用于统一出口,缓存服务器用于加速,根和顶级服务器用于层级指引,主从服务器用于冗余同步,选型时先问自己:你是要替用户查,还是要对外答复自己的域名。
递归和权威域名服务器可以部署在同一台机器上吗?
可以,但不推荐在公网环境混用,同一台机器既开放递归又对外权威,容易因配置疏忽导致开放递归或区域传送泄露,内网实验环境可以,生产环境建议分离,至少用不同IP和访问控制策略隔离。
国内公共DNS服务器哪个好?企业是否应该用公共DNS?
个人用户可根据运营商和常用服务选择114DNS、简米云公共DNS、酷番云DNSPod或百度公共DNS,企业内网更适合自建递归或转发服务器,将公共DNS作为上游,而不是让终端直接使用公共DNS,否则内网域名解析和审计策略会失效。
域名服务器类型看似多,核心就是递归和权威两条线,把角色分清楚,再按内网、外网、跨境场景选型,配置和排错都会变得有章可循。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/726667.html





