dnsmasq是一个小巧但功能完整的开源软件,它把DNS转发、DNS缓存和DHCP服务整合在一个进程里,内存占用通常只有几MB,因此被OpenWrt等路由器固件广泛采用。如果你手头有一台Linux服务器、树莓派甚至一台旧电脑,就可以用它搭建一套内网解析环境,实现自定义域名和自动IP分配。本文围绕dnsmasq的配置展开,从基本概念到具体参数逐一说明。

dnsmasq的核心功能与工作原理
dnsmasq同时承担两个角色。作为DNS服务器时,它并不会自己完成递归解析,而是把收到的查询请求转发给上游DNS(比如运营商的DNS或公共DNS),并把结果缓存下来。下次有人查询同一个域名,直接从缓存返回,响应速度明显提升,还能减少对外网的依赖。作为DHCP服务器时,它负责给内网设备分配IP地址、网关和DNS信息,并维护一份租约记录。
这两个角色可以配合起来做一件很实用的事:当某台设备通过DHCP拿到地址时,dnsmasq会自动为它生成一条主机名对应的解析记录。也就是说,内网设备只要设置了主机名,就能直接用主机名互相访问,不需要手动维护hosts文件。这在设备较多的环境里非常省心。
配置文件在不同发行版中路径可能不同,Debian和Ubuntu通常是/etc/dnsmasq.conf,OpenWrt则拆分成/etc/dnsmasq.conf和/etc/config/dhcp。本文以标准Linux发行版为例讲解,修改完配置后记得用dnsmasq --test检查语法,再用systemctl restart dnsmasq重启服务。
安装与基础DNS配置
先通过包管理器安装:
# Debian/Ubuntu apt install dnsmasq # CentOS/RHEL yum install dnsmasq
安装完成后服务会自动启动,默认监听53端口。如果系统启用了systemd-resolved,它会占用53端口导致dnsmasq启动失败,可以先编辑/etc/systemd/resolved.conf把DNSStubListener设为no,或者直接停掉该服务。
接下来是最核心的几个DNS配置项:
# 指定上游DNS服务器,可写多行 server=223.5.5.5 server=119.29.29.29 # 指定域名走特定DNS解析(可选) server=/ippipp.com/8.8.8.8 # 本地域名,配合address使用 domain=home.lan # 把某个域名强制解析到指定地址 address=/myservice.home.lan/192.168.1.10 # 泛域名解析也支持 address=/dev.home.lan/192.168.1.20 # 缓存条目数量,默认150,可适当调大 cache-size=1000 # 监听接口 interface=eth0 # 或者绑定内网IP listen-address=192.168.1.1 # 只从接口或地址接收查询,防止被外网滥用 bind-interfaces
server参数决定上游,address参数则用于本地覆盖,相当于内置了一个可通配的hosts文件。如果你的内网有NAS、家庭影院等设备,给它们各配一条address记录,访问时就不必记IP了。另外强烈建议加上bind-interfaces,否则dnsmasq默认监听所有接口,一旦暴露在公网就可能被当作DNS放大攻击的跳板。
还可以利用server的域名分流能力对付DNS污染:把不可信的域名指向可靠的海外DNS,其余域名走国内DNS,兼顾速度和准确性。
DHCP功能配置
dnsmasq的DHCP配置同样简单,几行参数就能跑起来:
# 启用DHCP,指定网段、地址池范围、子网掩码和租期 dhcp-range=192.168.1.100,192.168.1.200,255.255.255.0,12h # 下发给客户端的网关 dhcp-option=3,192.168.1.1 # 下发的DNS服务器(就是dnsmasq自身) dhcp-option=6,192.168.1.1 # 为指定MAC绑定固定IP dhcp-host=AA:BB:CC:DD:EE:FF,192.168.1.50,printer,12h # 忽略未知设备(可选,安全性更高) dhcp-ignore=tag:!known
dhcp-range定义地址池,租期12小时表示客户端在过期前会主动续约,适合设备频繁变动的环境;如果设备基本固定,可以改成24小时甚至更长,减少广播流量。dhcp-host实现静态绑定,为打印机、NAS这类需要固定地址的设备服务,最后那个字段还可以顺便指定主机名,dnsmasq会自动为其生成DNS记录。
租约信息保存在/var/lib/misc/dnsmasq.leases文件中,查看它就能知道当前有哪些设备在线、分别拿到了什么IP。排查设备获取不到地址的问题时,先确认网段没有和其他DHCP服务器冲突——一个网络里同时存在两个DHCP服务器会导致客户端随机获取地址,行为非常诡异。
日志与调试技巧
配置不顺时,日志是最好的帮手。在配置文件中加上这几行即可开启详细日志:
log-queries log-facility=/var/log/dnsmasq.log log-dhcp
log-queries会记录每一次DNS查询及来源,log-dhcp记录DHCP的分配过程。测试DNS功能可以用dig @192.168.1.1 myservice.home.lan或nslookup命令验证解析结果;测试DHCP则可以在客户端断开重连网络观察是否正常拿到地址。排查端口占用可以用ss -tunlp | grep 53。掌握这些手段后,一套稳定运行的dnsmasq环境基本就搭建完成了,后续按需增加address或dhcp-host条目即可。