文章 10

从域名到服务器:DNS、名称服务器与记录如何工作

跟随 siscorp.co.th 从浏览器解析到 IP 与服务器,并理解 DNS 记录、缓存、HTTPS 和域名安全。

20 分钟 网站负责人、管理员、营销团队和 Tech Lead 2026-07-17
概览信息图
Web
DNS
IP
TLS
NSA / AAAAMX / TXT

数秒内发生的事

从系统使用者开始

网站名称不是服务器地址,DNS 负责翻译

人们更容易记住 siscorp.co.th,但浏览器需要目标地址。DNS 是分布式目录,答案常经过多层缓存。随后浏览器连接服务器、验证 HTTPS 并发送主机名。每一层职责不同,错误修改可能影响网站、邮件甚至整个域名。

阅读前术语

按实际作用解释技术语言

无需一次记住所有术语,可在阅读详情时返回对照。

Domain Name
用于标识在线服务的可续费注册名称,例如 siscorp.co.th。
Registrar
管理域名注册、所有权、续费和名称服务器委派的公司。
DNS Resolver
接收设备查询并通过缓存或权威 DNS 获取答案的服务。
Authoritative DNS
保存区域源记录并有权回答该域名的 DNS 服务。
Name Server (NS)
被委派为域名权威 DNS 的服务器,通常配置多个以提高韧性。
Record
描述名称或服务指向的 DNS 条目。
TTL
解析器在重新查询前可缓存答案的秒数。
TLS / HTTPS
加密连接并验证服务器证书与请求域名匹配。

面向业务与一般用户的摘要

从域名到服务器:DNS、名称服务器与记录如何工作

01

注册商管理域名所有权,DNS 托管保存记录并回答名称指向。

02

名称服务器标识权威 DNS 服务,并不是网站 IP。

03

MX 路由邮件,A/AAAA/CNAME 解析名称,TXT 发布验证与策略信息。

04

使用 MFA、注册锁、受限权限、适当的 DNSSEC 与变更记录保护域名。

动态扩展说明

深入阅读前,先了解各阶段如何连接

选择阶段,查看发生了什么、需要检查哪些证据,以及一个决策如何影响下一阶段。

步骤 01 / 06

01 / 所有权

所有权始于注册商,再把 DNS 委派给名称服务器

注册 siscorp.co.th 获得的是名称使用权而不是服务器。注册商账户权限极高,因为更改名称服务器可重定向网站与邮件。记录必须在被委派的权威 DNS 服务中修改。

需要检查的证据

  • 注册商启用 MFA
  • 使用公司账户
  • 启用转移锁
  • 监控到期并自动续费

深入说明

逐项说明如何应用于真实场景

每一部分都连接业务影响与 Tech Lead 需要检查的内容,包括示例、证据与限制。

01 / 所有权

01

所有权始于注册商,再把 DNS 委派给名称服务器

注册 siscorp.co.th 获得的是名称使用权而不是服务器。注册商账户权限极高,因为更改名称服务器可重定向网站与邮件。记录必须在被委派的权威 DNS 服务中修改。

  • 注册商启用 MFA
  • 使用公司账户
  • 启用转移锁
  • 监控到期并自动续费
  • 记录当前名称服务器

02 / 解析路径

02

浏览器不会先询问 Web 服务器,而是先解析目标

浏览器先检查本地缓存,再询问递归解析器。若无缓存,解析器从根、顶级域逐步找到权威名称服务器。答案按 TTL 缓存,因此迁移期间不同用户可能得到不同地址。

简化路径

打开 siscorp.co.th

浏览器 → 递归解析器 → 根/顶级域 → 权威 DNS → A/AAAA/Alias → IP → TLS → Web 服务器

03 / 读取记录

03

每种记录回答不同问题,MX 不用于打开网站

A 指向 IPv4,AAAA 指向 IPv6,CNAME 是其他主机名的别名。MX 按优先级指定邮件接收服务器。TXT 可用于验证及 SPF、DKIM、DMARC 邮件策略,CAA 限制证书颁发机构。

面向 Tech Lead 的详情

CNAME 通常不能与同名其他记录共存,也不能用于区域顶点;云服务的 Alias/扁平化是提供商方案。

04 / 邮件 DNS

04

MX 路由邮件,SPF、DKIM 与 DMARC 建立发送信任

发送方查询域名 MX 并按优先级连接。SPF 列出允许的发送方,DKIM 对邮件签名,DMARC 定义验证失败时的处理与报告。配置错误可能导致正常邮件进垃圾箱或被冒用。

05 / 安全变更

05

DNS 传播通常是旧缓存尚未过期,并非文件缓慢传输

迁移前至少提前一个旧 TTL 周期降低 TTL,验证新目标与 HTTPS,再修改记录并暂时保留旧服务。观察用户和日志后恢复 TTL。长期低 TTL 不会加快网站。

06 / 保护业务名称

06

域名是网站、邮件与证书信任的锚点

注册商或 DNS 账户被入侵可重定向网站、修改邮件路由并破坏证书信任。应采用强 MFA、最小权限、审批、审计日志与安全恢复账户。DNSSEC 可验证 DNS 数据,但密钥轮换和迁移必须谨慎。

行动前检查清单

01

识别注册商与账户负责人

02

启用 MFA 与注册锁

03

记录权威名称服务器

04

建立记录与负责人清单

05

区分网站、邮件与验证记录

06

验证 SPF、DKIM、DMARC

07

迁移前规划 TTL

08

通过多个解析器测试

09

变更后验证 TLS

10

保留审计与恢复流程

参考资料

数字与示例用于建立讨论框架,决策前应以真实系统及其限制进行验证。

审阅者
SIS Infrastructure & Security
最后审阅
2026-07-17

还不确定应该从哪里开始检查?

使用初步评估工具,或向 SIS 提供系统背景,以便确定最高优先事项。

返回知识库