DNS 作用与域名层级体系
基于 HTTP 现代标准 · 核于 2026-06
速查
- DNS 是什么:Domain Name System(域名系统),互联网的「电话簿」——把人类可读的域名(
example.com)翻译成机器可读的 IP 地址(192.0.2.1/2400:cb00::1),本质是一个分层、分布式的命名数据库。 - 为什么需要:人脑记
github.com容易,记140.82.112.3难;而机器之间通信只认 IP。DNS 在「人记的名字」和「机器用的地址」之间做映射,名字与 IP 还能各自独立变更(换服务器不用换域名)。 - 域名查询叫 DNS lookup(解析):从域名拿到 IP 的过程;反向(IP → 域名)叫 rDNS(反向解析)。
- 域名从右往左层级递减:
www.example.com.最右的.(常省略)是根域,往左依次是顶级域 TLD(com)、二级域(example)、子域/主机名(www)。 - FQDN(完全限定域名):带末尾点的完整域名
www.example.com.,从主机一路写到根,无歧义、不依赖搜索域补全。 - TLD 两大类:gTLD(通用,如
com/org/dev)与 ccTLD(国家/地区,如cn/jp/uk)。 - 四类域名服务器:递归解析器(recursor,替客户端跑全程)、根域名服务器(指向 TLD)、TLD 服务器(指向权威服务器)、权威域名服务器(持有最终记录、给出答案)。
- 根服务器「13」:是 13 个 IP 地址(标号 A~M),不是 13 台机器;靠 Anycast 在全球部署 600+ 个实例。
- 根由谁管:ICANN 运营其中 1 个地址,其余 12 个委托给 Verisign、NASA、马里兰大学等机构(Verisign 独管 2 个)。
- 解析器自带根列表:根在层级顶端无法被「指向」,所以每个递归解析器软件内置 13 个根 IP,查询从这里起步。
- 域名注册体系:Registry(注册局,管某 TLD 的权威数据,如 Verisign 管
.com)+ Registrar(注册商,如阿里云/GoDaddy,面向用户卖域名并写回注册局)。 - 边界:本页只讲「是什么 / 层级 / 角色」;具体解析步骤见 解析流程:递归与迭代查询,记录类型(A/AAAA/CNAME…)见后续页。
DNS 是什么
DNS(Domain Name System,域名系统)是互联网的「电话簿」。 人通过域名(如 mozilla.org、github.com)访问网络资源,而浏览器、操作系统之间的通信靠的是 IP 地址。DNS 的核心职责,就是把域名翻译成对应的 IP 地址,让浏览器据此找到目标服务器。
用 MDN 的话说,DNS 是一个 「分层(hierarchical)且去中心化(decentralized)的命名系统」:它维护着一张「域名 ↔ 资源(主要是 IP)」的对照表,但这张表不是存在某一台中央服务器上,而是拆散分布在全球海量服务器中,各管一段。
接入互联网的每台设备都有唯一 IP:IPv4 形如 192.0.2.1,IPv6 形如 2400:cb00:2048:1::c629:d7a2。DNS 让人不必记忆这些数字。
一句话类比
IP 地址像「门牌号」,域名像「店名」。你跟朋友说「去星巴克」(域名),而不是「去人民路 88 号 1 层 03 铺」(IP)——DNS 就是那本帮你把店名换成门牌号的本地地图。
为什么需要 DNS
DNS 的存在,是为了调和人与机器两套不同的「寻址习惯」:
- 人习惯记名字:
baidu.com有语义、好记、好传播;110.242.68.66是一串无意义数字,记不住也容易抄错。 - 机器只认地址:路由器、网卡之间转发数据包时,只看 IP,不认识「字母域名」。
- 解耦名字与地址:网站换了服务器、换了机房,IP 变了,但域名可以不变——只要更新 DNS 里的映射即可。反过来,一个 IP 也能承载多个域名。名字与地址各自独立演化,这层间接性正是 DNS 的价值。
如果没有 DNS,你每次访问网站都得手敲 IP,且网站一换 IP 你就找不到它了。DNS 把「记忆负担」从人转移给了系统。
域名的层级结构
域名不是一个扁平的字符串,而是一棵倒置的树:从顶端的「根」往下分叉。一个域名由若干**标签(label)**用 . 连接,最右边是层级最高的根,越往左层级越低、越具体。
以 www.example.com. 为例(注意末尾那个常被省略的 .):
www . example . com .
│ │ │ └── 根域 (root),空标签,常省略不写
│ │ └──────── 顶级域 TLD (Top-Level Domain)
│ └────────────────── 二级域 (Second-Level Domain),向注册商购买的部分
└─────────────────────────── 子域 / 主机名 (subdomain / hostname)各层级含义:
根域(root,.)
层级的最顶端,用一个空标签表示,写出来就是末尾那个 .。整个 DNS 树都挂在它下面,所有解析都从这里开始往下走。日常我们几乎从不手写这个点。
顶级域 TLD(Top-Level Domain)
根之下的第一级,即域名最右边的那段,分两大类:
- gTLD(通用顶级域):不绑定国家,如
com、org、net、edu、gov,以及新增的dev、app、io、xyz等。 - ccTLD(国家/地区顶级域):两字母的国家/地区代码,如中国
cn、日本jp、英国uk、德国de。
二级域(Second-Level Domain)
TLD 之下的一级,通常就是你向注册商购买、能自主支配的那部分——example.com 里的 example、baidu.com 里的 baidu。一旦持有,你就能在它下面自由划分更深的子域。
子域与主机名(subdomain / hostname)
二级域之下可以继续细分出子域,层层嵌套:mail.example.com、blog.example.com、api.v2.example.com。最左边那段常用来指代具体主机(如 www、mail),习惯上称主机名。子域由域名持有者自行管理,无需再向注册商申请。
FQDN(完全限定域名)
FQDN(Fully Qualified Domain Name,完全限定域名) 指从主机名一路写到根、末尾带 . 的完整形式,例如 www.example.com.。它是绝对、无歧义的:
- 带末尾点
.→ FQDN,明确指到根,系统不会再用「搜索域(search domain)」去补全。 - 不带末尾点 → 可能是相对名,解析器可能拼接本地搜索域(如把
mail补成mail.corp.example.com.)。
域名怎么读:从右往左
解析域名时,层级是从右向左递减的:先定位根 .,再到 TLD com,再到 example,最后到主机 www。这与我们「从左往右读字符串」的直觉相反,却正是 DNS 沿树自顶向下查找的顺序——记住这一点,下一页的「解析流程」就顺理成章了。
四类域名服务器
一次完整(未命中缓存)的域名解析,要在四类角色不同的服务器之间接力。Cloudflare 用「图书馆找书」打了个经典比方:
| 服务器类型 | 角色比喻 | 职责 | 在查询链中的位置 |
|---|---|---|---|
| 递归解析器(DNS Recursor / Recursive Resolver) | 帮你跑腿找书的图书管理员 | 接收客户端(浏览器/操作系统)的请求,代替它跑完全程,挨个去问下面几台服务器,最后把 IP 交回客户端;通常还做缓存 | 链首——直接面对客户端 |
| 根域名服务器(Root Nameserver) | 图书馆里指向各书架的总索引 | 解析的第一站,自己不存具体域名的 IP,而是告诉解析器「这个 TLD 该去问哪台 TLD 服务器」 | 第 1 跳 |
| TLD 服务器(TLD Nameserver) | 某一类书所在的具体书架 | 管某个顶级域(如 .com、.cn)的数据,告诉解析器「这个域名的权威服务器在哪」 | 第 2 跳 |
| 权威域名服务器(Authoritative Nameserver) | 书架上那本字典,能给出确切释义 | 查询链的终点与「最终事实来源」,真正持有该域名的 DNS 记录,直接返回 IP,无需再问别人 | 链尾——给出最终答案 |
记忆要点:递归解析器在链首(替你跑腿),权威服务器在链尾(给你答案);根和 TLD 在中间负责「逐级指路」,自己不直接给最终 IP。
关于根服务器的「13」
一个常见误解是「全球只有 13 台根服务器」。准确说法是:根区只有 13 个 IP 地址(标号 A 到 M),这是早期 DNS 协议设计遗留的上限——不是 13 台机器。
- 如今每个 IP 地址背后都有一组服务器,靠 Anycast(任播)路由按负载和地理就近分发请求;全球实际部署着 600+ 个根服务器实例,遍布各大洲。
- 谁在运营:ICANN(互联网名称与数字地址分配机构)运营其中 1 个 IP,其余 12 个委托给 Verisign、NASA、马里兰大学等机构(其中 Verisign 独家运营 2 个地址)。
- 解析器如何找到根:根在层级最顶端,无法被任何上游「指向」,因此每个递归解析器的软件里都内置了这 13 个根 IP 的清单,每次解析的第一次通信就是发往其中之一。即使某个根 IP 临时不可用,解析器会自动改用其余 12 个重试,互联网照常运转。
递归解析器 ≠ 权威服务器
两者都是「DNS 服务器」,但角色相反:递归解析器(如 8.8.8.8、1.1.1.1)是替客户端发问、追查的一方,位于查询链开头;权威服务器是持有并回答记录的一方,位于链尾。一台机器同时充当两者的情况虽存在,但概念上务必分清。
域名注册体系:Registry 与 Registrar
域名能被全球一致解析,背后靠一套分工明确的注册与委派体系。两个最关键的角色:
- 注册局(Registry):管理某个 TLD 的权威数据库的机构,是该顶级域下所有域名的最终记录方。例如 Verisign 管理
.com和.net,CNNIC 管理.cn。注册局运营对应 TLD 的权威服务器。 - 注册商(Registrar):面向最终用户销售域名的公司,如阿里云、GoDaddy、Namecheap。你在注册商处买下
yoursite.com,注册商再把这条登记写回注册局的数据库。
层层委派的逻辑是:根把 .com 这个 TLD 的管理权委派给注册局 Verisign;你通过注册商在 Verisign 名下登记了 yoursite.com,并指定它的权威服务器;此后全世界查询 yoursite.com,最终都会被指引到你设定的那台权威服务器上拿记录。这套「根 → TLD → 权威」的委派链,正是 DNS 既去中心化又能全球一致的根本。
小结
- DNS 是互联网的电话簿:把人记的域名翻译成机器用的 IP,本质是分层、去中心化的分布式命名数据库;它解耦了「名字」与「地址」,让两者各自独立演化。
- 域名是一棵倒树,从右往左层级递减:根
.→ TLD(gTLD/ccTLD)→ 二级域 → 子域/主机名;带末尾点的完整写法即 FQDN,绝对无歧义。 - 四类服务器接力解析:递归解析器(链首跑腿)、根(指向 TLD)、TLD(指向权威)、权威服务器(链尾给答案);根的「13」是 13 个 IP(A~M),靠 Anycast 撑起 600+ 实例,由 ICANN/Verisign/NASA 等运营。
- 注册体系:注册局(Registry)管 TLD 权威数据,注册商(Registrar)面向用户售卖并写回注册局——「根→TLD→权威」的委派链是 DNS 全球一致的根基。
理清了「是什么、有几层、谁负责」之后,下一步就是看这些角色如何协作完成一次查询——继续阅读 解析流程:递归与迭代查询。