> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/zh/wang-luo/authoritative-dns.md).

# VergeOS 权威 DNS

## 概述

VergeOS 包含一个强大的权威 DNS 服务，构建于 BIND（Berkeley Internet Name Domain）之上，BIND 是最广泛使用的 DNS 服务器实现之一。该服务使你能够直接在 VergeOS 基础设施内为自己的域托管权威 DNS 区域，在与现有网络配置无缝集成的同时，对域名解析进行完全控制。

与简单的 DNS 转发不同，权威 DNS 使你的 VergeOS 网络成为你所控制域名中 DNS 记录的最终权威来源。对于需要自行管理域名解析、实现分割视图（split-horizon）DNS 配置或将 DNS 服务作为基础设施能力的一部分提供给他人的组织而言，这一功能至关重要。

## 你将学到什么

本指南涵盖 VergeOS 权威 DNS 的核心概念和能力，帮助你了解何时以及如何实施这一强大的网络功能。你将了解：

• **DNS 服务架构**：VergeOS 如何使用 BIND 实现权威 DNS，并与网络服务集成 • **区域管理**：了解 DNS 区域、它们在域名解析中的作用，以及它们如何在 VergeOS 中管理 • **DNS 视图**：通过基于视图的策略实现访问控制和分割视图 DNS 配置 • **递归与权威**：递归 DNS 服务与权威 DNS 服务之间的关键区别 • **网络集成**：权威 DNS 如何与 VergeOS 网络路由和防火墙规则交互

**本指南回答的常见问题：**

* 我应该何时使用权威 DNS 而不是简单的 DNS 转发？
* VergeOS DNS 如何与外部域名注册商集成？
* DNS 视图之间有什么区别，以及我该如何有效使用它们？
* 如何为内部和外部客户端实现分割视图 DNS？
* 面向公网的权威 DNS 有哪些网络要求？
* DNS 区域传输如何实现冗余？
* 我可以将 VergeOS DNS 同时用于内部和外部域名解析吗？

## 要求

**VergeOS 平台**：4.12 或更高版本\
**访问级别**：集群管理员或租户管理员权限\
**网络前提条件**：为公网 DNS 服务正确配置的外部网络连通性\
**域名管理**：如果托管面向公网的域名，需要访问域名注册商设置

**建议具备以下背景知识：**

* 了解 DNS 基础知识（A 记录、NS 记录、区域）
* 基本网络管理概念
* 熟悉 VergeOS 网络配置

## 相关文档

有关逐步配置说明和详细实施指导，请参阅：

* [**在 VergeOS 中配置权威 DNS**](/knowledge-base/zh/networking/configure-authoritative-dns-vergeos.md) - 完整配置指南，包含启用 BIND DNS、创建 DNS 视图、配置区域、添加记录以及设置防火墙规则的详细步骤

## VergeOS 中的 DNS 服务架构

### BIND 集成

VergeOS 通过 BIND 实现权威 DNS，提供企业级 DNS 能力，包括：

* **完整区域管理**：对 DNS 记录和区域配置的完全控制
* **DNS 视图**：基于客户端位置提供不同响应的高级访问控制
* **区域传输**：内置支持主/从 DNS 配置
* **性能优化**：集成缓存和查询优化
* **安全功能**：访问控制和查询过滤能力

### 网络级 DNS 选择

VergeOS 中的 DNS 服务在网络级别进行配置，使你能够细粒度控制哪些网络提供 DNS 服务。编辑网络时，你可以从多个 DNS 选项中选择：

* **绑定**：在该网络上启用完整的权威 DNS 功能
* **简单**：提供 DNS 转发，但不具备权威能力
* **其他网络**：将 DNS 请求转发到另一个 VergeOS 网络
* **已禁用**：该网络不提供 DNS 服务

### 默认行为与递归

当你在网络上启用 BIND 时，它默认会成为一个权威 DNS 服务器， **未启用递归**。这意味着：

* 整个 VergeOS 系统（核心网络、内部网络、虚拟机）将使用该网络的默认路由来处理递归 DNS 查询
* 权威 DNS 服务器只会响应它所托管域名的查询
* 对于互联网 DNS 解析，查询会通过默认网关转发到上游 DNS 服务器

这种设计确保了权威与递归 DNS 功能的清晰分离，同时保持整个系统的 DNS 连通性。

## DNS 视图：高级访问控制

### 理解 DNS 视图

DNS 视图是 BIND 的一项强大功能，允许你根据发起查询的对象提供不同的 DNS 响应。在 VergeOS 中，视图充当智能流量处理器，根据以下条件决定如何处理 DNS 请求：

* **客户端 IP 地址**：匹配特定网络或 IP 范围
* **查询类型**：针对不同 DNS 记录类型采用不同处理方式
* **访问策略**：按视图启用或禁用递归

### 常见视图配置

**LAN 视图（私有/内部）**:

* 匹配内部网络 IP 范围（10.0.0.0/8、192.168.0.0/16 等）
* 为内部客户端启用递归
* 同时提供权威答案和互联网 DNS 解析
* 供 VPN 客户端和内部系统使用

**WAN 视图（公网/外部）**:

* 匹配所有其他流量（通常为面向互联网的流量）
* 出于安全原因禁用递归
* 仅为托管域提供权威答案
* 防止 DNS 放大攻击

### 视图处理顺序

DNS 视图按顺序处理，第一个匹配的视图会处理该请求。这使你可以为内部客户端创建特定规则，同时为外部流量设置一个兜底规则。

## DNS 区域：管理你的域名

### 区域基础

DNS 区域代表你的 VergeOS 系统拥有权威性的域名或子域名。每个区域都包含：

* **域名**：正在提供服务的域名（例如 company.com）
* **名称服务器记录**：将此服务器标识为该域名的权威服务器
* **管理联系人**：区域管理的电子邮件地址
* **时间参数**：TTL 值、刷新间隔、重试周期

### 名称服务器配置

配置区域时，你需要指定对该域名具有权威性的名称服务器。主要有两种方法：

**外部名称服务器**：域名之外的名称服务器（推荐）

* 示例： `ns1.dnsprovider.com` 用于域名 `company.com`
* 避免循环依赖问题
* 公共 DNS 委派更简单

**域内名称服务器**：位于所提供域名内的名称服务器

* 示例： `ns1.company.com` 用于域名 `company.com`
* 需要在你的域名注册商处配置“胶水记录”
* 完全可控，但会增加复杂性

### 胶水记录与域名委派

使用域内名称服务器时，你必须在域名注册商处配置胶水记录。这些 A 记录会告诉外界你名称服务器的 IP 地址，从而打破循环依赖——即需要先解析 `ns1.company.com` 才能找到 `company.com`.

### 域名格式

VergeOS 遵循标准 DNS 域名约定：

* **完全限定域名（FQDN）**：以句点结尾（例如 `mail.company.com.`)
* **相对名称**：会自动附加区域名称
* **一致性**：全程使用 FQDN 以避免混淆

## 记录管理

### 记录类型

VergeOS 支持所有标准 DNS 记录类型：

* **A 记录**：IPv4 地址映射
* **AAAA 记录**：IPv6 地址映射
* **CNAME 记录**：规范名称别名
* **MX 记录**：邮件服务器优先级
* **TXT 记录**：用于验证和策略的文本数据
* **NS 记录**：名称服务器委派
* **SRV 记录**：服务位置记录

### 记录顺序与继承

在区域内，记录顺序可能影响解析，尤其是在使用相对名称或特殊字符时。最佳实践包括：

* 使用完全限定域名以提高清晰度
* 将区域顶点记录（裸域）放在最前面
* 在整个区域内保持一致的格式

## 区域传输与冗余

### 主/从配置

VergeOS 支持标准 DNS 区域传输机制以实现冗余：

**主服务器配置**:

* 托管区域数据的主副本
* 通过 VergeOS 界面配置
* 当区域发生变化时发送通知

**从服务器配置**:

* 通过传输接收区域数据
* 可以是另一个 VergeOS 实例或外部 DNS 服务器
* 在收到变更通知时自动更新

### 传输安全

区域传输通过 TCP 53 端口进行，应仅限授权的从服务器。VergeOS 允许你指定哪些 IP 地址可以请求区域传输，从而防止对你的 DNS 数据进行未授权访问。

### 通知系统

当主服务器上的记录发生变化时，VergeOS 会自动向已配置的从服务器发送通知，确保 DNS 更新能够在整个基础设施中快速传播。

## 网络要求

### 端口要求

权威 DNS 需要特定的网络访问：

**UDP 53 端口**：来自全球客户端的标准 DNS 查询\
**TCP 53 端口**：区域传输和较大的 DNS 响应

### 防火墙配置

对于面向公网的权威 DNS：

* **允许 UDP 53** 来自任意位置的常规 DNS 查询
* **限制 TCP 53** 仅允许授权的从 DNS 服务器
* 考虑进行速率限制以防止滥用

### 网络部署位置

权威 DNS 通常配置在外部网络上，以便提供公网访问。不过，你也可以在内部网络上运行权威 DNS，用于私有域或分割视图配置。

## 安全注意事项

### 查询限制

默认情况下，VergeOS 中的权威 DNS：

* 向任何客户端提供权威答案
* 对外部客户端禁用递归
* 仅允许指定的内部网络进行递归

### 访问控制

DNS 视图提供细粒度访问控制：

* 内部客户端获得完整 DNS 服务（权威 + 递归）
* 外部客户端仅获得权威答案
* 防止你的 DNS 服务器被用于放大攻击

### 区域传输安全

将区域传输限制为：

* 已知的从 DNS 服务器
* 特定 IP 地址或网络
* 可用时使用经过认证的传输机制

## 使用场景与实施方案

### 企业 DNS 基础设施

**场景**：管理内部域名和对外网站的公司\
**实施**:

* 用于公网域的外部网络和权威 DNS
* 为员工提供递归服务的内部视图
* 仅提供公网 DNS 记录的外部视图

### 服务提供商 DNS

**场景**：为多个客户域名托管 DNS 服务\
**实施**:

* 针对不同客户域名的多个区域
* 将区域传输限制到客户指定的从服务器
* 用于服务质量的监控和日志记录

### 分割视图 DNS

**场景**：为内部与外部客户端提供不同的 DNS 答案\
**实施**:

* 包含服务内部 IP 地址的内部视图
* 包含同一服务公网 IP 地址的外部视图
* 为两类客户端提供无缝体验

### 开发与测试

**场景**：用于开发环境的私有域\
**实施**:

* 带有权威 DNS 的内部网络
* 不向互联网公开的开发域
* 对测试域解析的完全控制

## 与 VergeOS 功能的集成

### 网络服务协调

权威 DNS 可与其他 VergeOS 网络服务无缝集成：

* **DHCP 集成**：在配置后为 DHCP 客户端自动创建 A 记录
* **防火墙协调**：DNS 查询遵循网络防火墙规则

### 高可用性

DNS 服务受益于 VergeOS 的高可用性功能：

* **节点故障转移**：节点故障期间 DNS 服务自动迁移
* **集群协调**：DNS 配置在集群节点之间同步
* **备份集成**：区域数据包含在系统备份流程中

### 监控与日志记录

VergeOS 提供全面的 DNS 监控：

* **查询日志**：跟踪 DNS 请求和响应
* **性能指标**：监控查询响应时间和数量
* **错误跟踪**：识别并排查 DNS 问题

## 最佳实践

### 规划你的 DNS 架构

1. **职责分离**：为公网和私有 DNS 服务使用专用网络
2. **规划冗余**：从一开始就部署从 DNS 服务器
3. **安全第一**：适当限制递归和区域传输
4. **监控性能**：建立 DNS 性能的基线指标

### 区域管理

1. **使用 FQDN**：在区域记录中始终使用完全限定域名
2. **格式一致**：保持记录格式和组织方式的一致性
3. **记录变更**：保留 DNS 修改及其用途的记录
4. **充分测试**：从内部和外部视角验证 DNS 更改

### 网络配置

1. **防火墙规则**：为 DNS 流量实施适当的防火墙规则
2. **速率限制**：考虑对面向公网的 DNS 服务进行速率限制
3. **监控**：为 DNS 服务可用性和性能设置监控

## 常见问题故障排除

### DNS 解析问题

**症状**：客户端无法解析域名\
**检查**：网络防火墙规则、DNS 视图配置、区域记录准确性

**症状**：内部客户端无法访问互联网网站\
**检查**：DNS 视图中的递归设置、上游 DNS 配置

### 区域传输问题

**症状**：从服务器未收到更新\
**检查**：通知配置、TCP 53 端口访问、从服务器配置

**症状**：未授权的区域传输尝试\
**检查**：传输限制、防火墙规则、监控日志

### 性能问题

**症状**：DNS 响应缓慢\
**检查**：网络连通性、缓存配置、查询量与容量

## 结论

VergeOS 权威 DNS 提供企业级域名服务，具备现代网络基础设施所需的灵活性和安全功能。通过理解网络、视图、区域和记录之间的关系，你可以实施强大的 DNS 解决方案，在保持安全与性能的同时，同时服务于内部和外部客户端。

与 VergeOS 网络功能的集成确保你的 DNS 服务能够像基础设施的其他部分一样，受益于同样的高可用性、监控和管理能力，为域名解析需求提供全面的解决方案。

无论你是在构建企业 DNS 基础设施、为客户提供 DNS 服务，还是创建开发环境，VergeOS 权威 DNS 都提供了满足你需求的工具和灵活性，同时保持组织所要求的可靠性和安全标准。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/zh/wang-luo/authoritative-dns.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
