Skip to content

DNS 作用与域名层级体系

基于 HTTP 现代标准 · 核于 2026-06

速查

  • DNS 是什么:Domain Name System(域名系统),互联网的「电话簿」——把人类可读的域名example.com)翻译成机器可读的 IP 地址192.0.2.1 / 2400:cb00::1),本质是一个分层、分布式的命名数据库。
  • 为什么需要:人脑记 github.com 容易,记 140.82.112.3 难;而机器之间通信只认 IP。DNS 在「人记的名字」和「机器用的地址」之间做映射,名字与 IP 还能各自独立变更(换服务器不用换域名)。
  • 域名查询叫 DNS lookup(解析):从域名拿到 IP 的过程;反向(IP → 域名)叫 rDNS(反向解析)。
  • 域名从右往左层级递减www.example.com. 最右的 .(常省略)是根域,往左依次是顶级域 TLDcom)、二级域example)、子域/主机名www)。
  • FQDN(完全限定域名):带末尾点的完整域名 www.example.com.,从主机一路写到根,无歧义、不依赖搜索域补全。
  • TLD 两大类gTLD(通用,如 com/org/dev)与 ccTLD(国家/地区,如 cn/jp/uk)。
  • 四类域名服务器递归解析器(recursor,替客户端跑全程)、根域名服务器(指向 TLD)、TLD 服务器(指向权威服务器)、权威域名服务器(持有最终记录、给出答案)。
  • 根服务器「13」:是 13 个 IP 地址(标号 A~M),不是 13 台机器;靠 Anycast 在全球部署 600+ 个实例。
  • 根由谁管ICANN 运营其中 1 个地址,其余 12 个委托给 Verisign、NASA、马里兰大学等机构(Verisign 独管 2 个)。
  • 解析器自带根列表:根在层级顶端无法被「指向」,所以每个递归解析器软件内置 13 个根 IP,查询从这里起步。
  • 域名注册体系Registry(注册局,管某 TLD 的权威数据,如 Verisign 管 .com)+ Registrar(注册商,如阿里云/GoDaddy,面向用户卖域名并写回注册局)。
  • 边界:本页只讲「是什么 / 层级 / 角色」;具体解析步骤解析流程:递归与迭代查询记录类型(A/AAAA/CNAME…)见后续页。

DNS 是什么

DNS(Domain Name System,域名系统)是互联网的「电话簿」。 人通过域名(如 mozilla.orggithub.com)访问网络资源,而浏览器、操作系统之间的通信靠的是 IP 地址。DNS 的核心职责,就是把域名翻译成对应的 IP 地址,让浏览器据此找到目标服务器。

用 MDN 的话说,DNS 是一个 「分层(hierarchical)且去中心化(decentralized)的命名系统」:它维护着一张「域名 ↔ 资源(主要是 IP)」的对照表,但这张表不是存在某一台中央服务器上,而是拆散分布在全球海量服务器中,各管一段。

接入互联网的每台设备都有唯一 IP:IPv4 形如 192.0.2.1,IPv6 形如 2400:cb00:2048:1::c629:d7a2。DNS 让人不必记忆这些数字。

一句话类比

IP 地址像「门牌号」,域名像「店名」。你跟朋友说「去星巴克」(域名),而不是「去人民路 88 号 1 层 03 铺」(IP)——DNS 就是那本帮你把店名换成门牌号的本地地图。

为什么需要 DNS

DNS 的存在,是为了调和机器两套不同的「寻址习惯」:

  • 人习惯记名字baidu.com 有语义、好记、好传播;110.242.68.66 是一串无意义数字,记不住也容易抄错。
  • 机器只认地址:路由器、网卡之间转发数据包时,只看 IP,不认识「字母域名」。
  • 解耦名字与地址:网站换了服务器、换了机房,IP 变了,但域名可以不变——只要更新 DNS 里的映射即可。反过来,一个 IP 也能承载多个域名。名字与地址各自独立演化,这层间接性正是 DNS 的价值。

如果没有 DNS,你每次访问网站都得手敲 IP,且网站一换 IP 你就找不到它了。DNS 把「记忆负担」从人转移给了系统。

域名的层级结构

域名不是一个扁平的字符串,而是一棵倒置的树:从顶端的「根」往下分叉。一个域名由若干**标签(label)**用 . 连接,最右边是层级最高的根,越往左层级越低、越具体

www.example.com. 为例(注意末尾那个常被省略的 .):

text
www  .  example  .  com  .
 │        │         │     └── 根域 (root),空标签,常省略不写
 │        │         └──────── 顶级域 TLD (Top-Level Domain)
 │        └────────────────── 二级域 (Second-Level Domain),向注册商购买的部分
 └─────────────────────────── 子域 / 主机名 (subdomain / hostname)

各层级含义:

根域(root,.

层级的最顶端,用一个空标签表示,写出来就是末尾那个 .。整个 DNS 树都挂在它下面,所有解析都从这里开始往下走。日常我们几乎从不手写这个点。

顶级域 TLD(Top-Level Domain)

根之下的第一级,即域名最右边的那段,分两大类:

  • gTLD(通用顶级域):不绑定国家,如 comorgnetedugov,以及新增的 devappioxyz 等。
  • ccTLD(国家/地区顶级域):两字母的国家/地区代码,如中国 cn、日本 jp、英国 uk、德国 de

二级域(Second-Level Domain)

TLD 之下的一级,通常就是你向注册商购买、能自主支配的那部分——example.com 里的 examplebaidu.com 里的 baidu。一旦持有,你就能在它下面自由划分更深的子域。

子域与主机名(subdomain / hostname)

二级域之下可以继续细分出子域,层层嵌套:mail.example.comblog.example.comapi.v2.example.com。最左边那段常用来指代具体主机(如 wwwmail),习惯上称主机名。子域由域名持有者自行管理,无需再向注册商申请。

FQDN(完全限定域名)

FQDN(Fully Qualified Domain Name,完全限定域名)从主机名一路写到根、末尾带 . 的完整形式,例如 www.example.com.。它是绝对、无歧义的:

  • 带末尾点 . → FQDN,明确指到根,系统不会再用「搜索域(search domain)」去补全。
  • 不带末尾点 → 可能是相对名,解析器可能拼接本地搜索域(如把 mail 补成 mail.corp.example.com.)。

域名怎么读:从右往左

解析域名时,层级是从右向左递减的:先定位根 .,再到 TLD com,再到 example,最后到主机 www。这与我们「从左往右读字符串」的直觉相反,却正是 DNS 沿树自顶向下查找的顺序——记住这一点,下一页的「解析流程」就顺理成章了。

四类域名服务器

一次完整(未命中缓存)的域名解析,要在四类角色不同的服务器之间接力。Cloudflare 用「图书馆找书」打了个经典比方:

服务器类型角色比喻职责在查询链中的位置
递归解析器(DNS Recursor / Recursive Resolver)帮你跑腿找书的图书管理员接收客户端(浏览器/操作系统)的请求,代替它跑完全程,挨个去问下面几台服务器,最后把 IP 交回客户端;通常还做缓存链首——直接面对客户端
根域名服务器(Root Nameserver)图书馆里指向各书架的总索引解析的第一站,自己不存具体域名的 IP,而是告诉解析器「这个 TLD 该去问哪台 TLD 服务器」第 1 跳
TLD 服务器(TLD Nameserver)某一类书所在的具体书架管某个顶级域(如 .com.cn)的数据,告诉解析器「这个域名的权威服务器在哪」第 2 跳
权威域名服务器(Authoritative Nameserver)书架上那本字典,能给出确切释义查询链的终点与「最终事实来源」,真正持有该域名的 DNS 记录,直接返回 IP,无需再问别人链尾——给出最终答案

记忆要点:递归解析器在链首(替你跑腿),权威服务器在链尾(给你答案);根和 TLD 在中间负责「逐级指路」,自己不直接给最终 IP。

关于根服务器的「13」

一个常见误解是「全球只有 13 台根服务器」。准确说法是:根区只有 13 个 IP 地址(标号 A 到 M),这是早期 DNS 协议设计遗留的上限——不是 13 台机器

  • 如今每个 IP 地址背后都有一组服务器,靠 Anycast(任播)路由按负载和地理就近分发请求;全球实际部署着 600+ 个根服务器实例,遍布各大洲。
  • 谁在运营ICANN(互联网名称与数字地址分配机构)运营其中 1 个 IP,其余 12 个委托给 Verisign、NASA、马里兰大学等机构(其中 Verisign 独家运营 2 个地址)。
  • 解析器如何找到根:根在层级最顶端,无法被任何上游「指向」,因此每个递归解析器的软件里都内置了这 13 个根 IP 的清单,每次解析的第一次通信就是发往其中之一。即使某个根 IP 临时不可用,解析器会自动改用其余 12 个重试,互联网照常运转。

递归解析器 ≠ 权威服务器

两者都是「DNS 服务器」,但角色相反:递归解析器(如 8.8.8.81.1.1.1)是替客户端发问、追查的一方,位于查询链开头;权威服务器持有并回答记录的一方,位于链尾。一台机器同时充当两者的情况虽存在,但概念上务必分清。

域名注册体系:Registry 与 Registrar

域名能被全球一致解析,背后靠一套分工明确的注册与委派体系。两个最关键的角色:

  • 注册局(Registry):管理某个 TLD 的权威数据库的机构,是该顶级域下所有域名的最终记录方。例如 Verisign 管理 .com.net,CNNIC 管理 .cn。注册局运营对应 TLD 的权威服务器。
  • 注册商(Registrar)面向最终用户销售域名的公司,如阿里云、GoDaddy、Namecheap。你在注册商处买下 yoursite.com,注册商再把这条登记写回注册局的数据库。

层层委派的逻辑是:.com 这个 TLD 的管理权委派给注册局 Verisign;你通过注册商在 Verisign 名下登记了 yoursite.com,并指定它的权威服务器;此后全世界查询 yoursite.com,最终都会被指引到你设定的那台权威服务器上拿记录。这套「根 → TLD → 权威」的委派链,正是 DNS 既去中心化又能全球一致的根本。

小结

  • DNS 是互联网的电话簿:把人记的域名翻译成机器用的 IP,本质是分层、去中心化的分布式命名数据库;它解耦了「名字」与「地址」,让两者各自独立演化。
  • 域名是一棵倒树,从右往左层级递减:根 . → TLD(gTLD/ccTLD)→ 二级域 → 子域/主机名;带末尾点的完整写法即 FQDN,绝对无歧义。
  • 四类服务器接力解析:递归解析器(链首跑腿)、根(指向 TLD)、TLD(指向权威)、权威服务器(链尾给答案);根的「13」是 13 个 IP(A~M),靠 Anycast 撑起 600+ 实例,由 ICANN/Verisign/NASA 等运营。
  • 注册体系:注册局(Registry)管 TLD 权威数据,注册商(Registrar)面向用户售卖并写回注册局——「根→TLD→权威」的委派链是 DNS 全球一致的根基。

理清了「是什么、有几层、谁负责」之后,下一步就是看这些角色如何协作完成一次查询——继续阅读 解析流程:递归与迭代查询