域名解析是用户访问网站的第一跳,解析配置的好坏直接影响访问体验。华为云DNS(Domain Name Service)提供公网解析、内网解析、反向解析等能力,既能让自建机房或云上业务快速完成域名到IP的映射,也能解决混合云场景下内部域名的高效访问问题。这篇文章从核心概念讲起,逐步演示配置过程,最后给出故障排查的实战思路。

一、公网解析与内网解析:先分清两种模式
很多配置错误都源于没搞清楚公网解析和内网解析的区别。公网解析面向互联网用户提供域名解析服务,需要域名已经完成实名认证并且可正常访问;内网解析则只在VPC内部生效,域名可以是任意合法名称,不需要在华为云注册,也不需要备案,典型用途是让云服务器之间通过自定义域名互相访问,替代难记的内网IP。
两者在控制台上是两个独立入口。进入云解析服务控制台后,公网解析区域展示的是你添加的所有公网Zone,内网解析则需要先关联VPC才能使用。这里有个容易踩的坑:内网解析的域名不能与已经在该VPC关联的公网Zone重名,否则解析行为会产生冲突,实际返回结果可能不符合预期。
从计费角度看,公网解析的免费额度只覆盖基础的解析记录条数和较低的查询配额,超出后需要购买套餐;内网解析同样有配额限制,高并发的微服务场景建议提前评估解析请求量,避免触达限流阈值后出现解析超时。
二、添加解析记录的完整操作流程
以最常见的公网A记录为例,操作路径为:控制台搜索“云解析服务”,进入公网解析,点击“创建公网Zone”,填入域名并选择线路类型。Zone创建成功后,系统会自动分配两组华为云的权威DNS服务器名称,你需要回到域名注册商处,把NS记录修改为这两组服务器,否则解析请求依然会发往旧的权威服务器。
Zone生效后就可以添加记录集。点击Zone名称进入详情页,选择“添加记录集”,类型选择A记录,主机记录填写子域名前缀(比如填www表示解析www.example-ipipp.com,填@表示解析主域名),线路类型默认“全网默认”,TTL默认300秒,记录值填服务器的公网IP。如果同一域名对应多台服务器,可以添加多条相同主机记录但IP不同的记录,DNS会轮询返回,实现最简单的负载分担。
$ nslookup -type=NS example-ipipp.com
服务器: UnKnown
Address: 192.168.1.1
非权威应答:
example-ipipp.com
primary name server = ns1.openwzby-dns.com
responsible mail addr = dnsadmin.openwzby.com
serial = 2024010101
refresh = 7200 (2 hours)
retry = 3600 (1 hour)
expire = 14112 (3 hours)
default TTL = 300 (5 mins)除了A记录,CNAME记录的使用频率也很高。比如你把网站接入了CDN,源站配置里CDN会分配一个CNAME域名,此时就应该为业务域名添加CNAME记录,记录值填CDN分配的地址。注意CNAME与其他记录类型存在互斥关系:同一主机记录下,CNAME不能与A记录、MX记录共存,如果先添加了A记录再添加CNAME,控制台会直接报错,需要先删除冲突记录。
三、TTL设置与解析线路的进阶技巧
TTL决定了解析结果在各级DNS缓存中的存活时间。TTL设得长,可以减轻权威服务器的查询压力,但修改记录后生效慢;TTL设得短,切换灵活,但查询量会上来。一个实用的经验是:业务稳定期用默认300秒甚至更长,计划做迁移或切换时,提前半天把TTL改成60秒,切换完成且确认无误后再调回去。这种平滑降TTL的做法能显著降低割接风险。
解析线路功能是华为云DNS的一个亮点。你可以为同一主机记录配置多条不同线路的记录,比如“电信”线路指向电信机房IP,“联通”线路指向联通机房IP,剩余流量走“全网默认”。用户查询时,权威DNS会根据请求来源的运营商自动返回对应线路的记录,实现就近访问。此外还支持地域线路细分,比如按省份调度,适合有多地域节点的业务。
反向解析(PTR记录)主要用于邮箱服务器场景。很多邮件服务商收到信件时会反查发件IP的PTR记录,如果解析不到或指向的域名与HELO名称不一致,邮件很可能被判为垃圾邮件。华为云的PTR记录需要在“反向解析”入口单独配置,且该IP必须是华为云的弹性公网IP,自建机房的IP无法在这里配置。
四、解析不生效的排查思路
遇到解析不生效,建议按照固定的顺序排查,避免盲目修改。第一步先确认域名状态:实名认证是否通过、是否到期、NS记录是否已指向华为云分配的权威服务器。用dig NS 域名或nslookup -type=NS 域名都能快速验证,如果返回的还是注册商默认的NS,说明Zone的授权还没切换成功。
第二步区分是权威侧问题还是缓存侧问题。直接向华为云权威服务器发起查询,例如dig @ns1.openwzby-dns.com www.example-ipipp.com,如果权威侧返回正确,说明问题出在本地或运营商缓存,耐心等TTL过期即可;也可以更换其他网络环境测试对比。Linux下可以用systemd-resolve --flush-caches或重启nscd清理本地缓存,Windows下执行ipconfig /flushdns。
# 1. 查询权威DNS返回结果,绕过所有缓存 dig @ns1.openwzby-dns.com www.example-ipipp.com +noall +answer # 2. 追踪完整解析链路,看请求在哪一跳出了问题 dig +trace www.example-ipipp.com # 3. 清理Windows本地DNS缓存 ipconfig /flushdns
第三步检查记录本身。线路类型配置错误是高频原因:如果只添加了“电信”线路的记录而没有“全网默认”记录,非电信用户的查询就会返回空。建议每个主机记录都保留一条全网默认记录兜底。另外,如果域名开启了华为云的“DNS安全防护”或解析记录被锁定,修改也可能不生效,需要到对应功能里检查状态。
五、内网解析在混合云中的实践
对于在多个VPC部署业务或者混合云架构的团队,内网解析能大幅简化服务寻址。典型做法是在内网Zone里为每台关键服务器配置A记录,应用之间直接用域名调用,服务器迁移时只需要改一条解析记录,不用逐个改应用配置文件。内网解析的响应延迟也比走公网解析低很多,因为查询请求不出VPC。
需要注意的是,内网Zone必须关联VPC才能生效,一个Zone可以关联多个VPC,但要注意不同VPC之间网络是否互通,DNS只负责解析,网络不通的话拿到正确的IP也无法建立连接。如果本地数据中心需要解析华为云内网域名,可以通过云解析服务的转发规则,把特定域名的查询请求转发到自建的DNS服务器,实现双向互查。
总体来说,华为云DNS解析服务的配置逻辑并不复杂,关键在于理解Zone与记录集的关系、掌握TTL与线路调度的策略,遇到问题时按照“查授权、查权威、查缓存、查记录”的顺序逐步定位,绝大多数解析故障都能在几分钟内解决。