文章 10
从域名到服务器:DNS、名称服务器与记录如何工作
跟随 siscorp.co.th 从浏览器解析到 IP 与服务器,并理解 DNS 记录、缓存、HTTPS 和域名安全。
数秒内发生的事
从系统使用者开始
网站名称不是服务器地址,DNS 负责翻译
人们更容易记住 siscorp.co.th,但浏览器需要目标地址。DNS 是分布式目录,答案常经过多层缓存。随后浏览器连接服务器、验证 HTTPS 并发送主机名。每一层职责不同,错误修改可能影响网站、邮件甚至整个域名。
阅读前术语
按实际作用解释技术语言
无需一次记住所有术语,可在阅读详情时返回对照。
- Domain Name
- 用于标识在线服务的可续费注册名称,例如 siscorp.co.th。
- Registrar
- 管理域名注册、所有权、续费和名称服务器委派的公司。
- DNS Resolver
- 接收设备查询并通过缓存或权威 DNS 获取答案的服务。
- Authoritative DNS
- 保存区域源记录并有权回答该域名的 DNS 服务。
- Name Server (NS)
- 被委派为域名权威 DNS 的服务器,通常配置多个以提高韧性。
- Record
- 描述名称或服务指向的 DNS 条目。
- TTL
- 解析器在重新查询前可缓存答案的秒数。
- TLS / HTTPS
- 加密连接并验证服务器证书与请求域名匹配。
面向业务与一般用户的摘要
从域名到服务器:DNS、名称服务器与记录如何工作
注册商管理域名所有权,DNS 托管保存记录并回答名称指向。
名称服务器标识权威 DNS 服务,并不是网站 IP。
MX 路由邮件,A/AAAA/CNAME 解析名称,TXT 发布验证与策略信息。
使用 MFA、注册锁、受限权限、适当的 DNSSEC 与变更记录保护域名。
动态扩展说明
深入阅读前,先了解各阶段如何连接
选择阶段,查看发生了什么、需要检查哪些证据,以及一个决策如何影响下一阶段。
步骤 01 / 06
01 / 所有权
所有权始于注册商,再把 DNS 委派给名称服务器
注册 siscorp.co.th 获得的是名称使用权而不是服务器。注册商账户权限极高,因为更改名称服务器可重定向网站与邮件。记录必须在被委派的权威 DNS 服务中修改。
需要检查的证据
- 注册商启用 MFA
- 使用公司账户
- 启用转移锁
- 监控到期并自动续费
深入说明
逐项说明如何应用于真实场景
每一部分都连接业务影响与 Tech Lead 需要检查的内容,包括示例、证据与限制。
01 / 所有权
01所有权始于注册商,再把 DNS 委派给名称服务器
注册 siscorp.co.th 获得的是名称使用权而不是服务器。注册商账户权限极高,因为更改名称服务器可重定向网站与邮件。记录必须在被委派的权威 DNS 服务中修改。
- 注册商启用 MFA
- 使用公司账户
- 启用转移锁
- 监控到期并自动续费
- 记录当前名称服务器
02 / 解析路径
02浏览器不会先询问 Web 服务器,而是先解析目标
浏览器先检查本地缓存,再询问递归解析器。若无缓存,解析器从根、顶级域逐步找到权威名称服务器。答案按 TTL 缓存,因此迁移期间不同用户可能得到不同地址。
简化路径
打开 siscorp.co.th
浏览器 → 递归解析器 → 根/顶级域 → 权威 DNS → A/AAAA/Alias → IP → TLS → Web 服务器
03 / 读取记录
03每种记录回答不同问题,MX 不用于打开网站
A 指向 IPv4,AAAA 指向 IPv6,CNAME 是其他主机名的别名。MX 按优先级指定邮件接收服务器。TXT 可用于验证及 SPF、DKIM、DMARC 邮件策略,CAA 限制证书颁发机构。
CNAME 通常不能与同名其他记录共存,也不能用于区域顶点;云服务的 Alias/扁平化是提供商方案。
04 / 邮件 DNS
04MX 路由邮件,SPF、DKIM 与 DMARC 建立发送信任
发送方查询域名 MX 并按优先级连接。SPF 列出允许的发送方,DKIM 对邮件签名,DMARC 定义验证失败时的处理与报告。配置错误可能导致正常邮件进垃圾箱或被冒用。
05 / 安全变更
05DNS 传播通常是旧缓存尚未过期,并非文件缓慢传输
迁移前至少提前一个旧 TTL 周期降低 TTL,验证新目标与 HTTPS,再修改记录并暂时保留旧服务。观察用户和日志后恢复 TTL。长期低 TTL 不会加快网站。
06 / 保护业务名称
06域名是网站、邮件与证书信任的锚点
注册商或 DNS 账户被入侵可重定向网站、修改邮件路由并破坏证书信任。应采用强 MFA、最小权限、审批、审计日志与安全恢复账户。DNSSEC 可验证 DNS 数据,但密钥轮换和迁移必须谨慎。
行动前检查清单
识别注册商与账户负责人
启用 MFA 与注册锁
记录权威名称服务器
建立记录与负责人清单
区分网站、邮件与验证记录
验证 SPF、DKIM、DMARC
迁移前规划 TTL
通过多个解析器测试
变更后验证 TLS
保留审计与恢复流程
参考资料
数字与示例用于建立讨论框架,决策前应以真实系统及其限制进行验证。
- 审阅者
- SIS Infrastructure & Security
- 最后审阅
- 2026-07-17