根区
DNS 域名系统 将域名与计算机地址关联起来的互联网目录。 完整定义(DNS)的最顶层。它列出每个TLD 顶级域 域名的最后一部分,位于最后一个点之后。 完整定义(TLD)(例如.com或.es)以及各自的域名服务器 保存域名DNS记录并应答查询的服务器。 完整定义(域名服务器)。在互联网上新增一个TLD,就意味着将其加入根区,这一过程通过IANA 互联网号码分配机构 协调根区、IP地址和协议号的一组职能。 完整定义(IANA)协调。
- 类别
- DNS与技术基础
根区是域名 由以点分隔的标签组成、便于阅读的互联网名称。 完整定义(域名)系统(DNS)的顶层:一份小型的公开列表,列出每一个顶级域(TLD),例如.com或.es,以及为每个顶级域应答的服务器。当解析器 代表用户查询域名的DNS服务器。 完整定义(解析器)不知道到哪里查找某个TLD时,它会询问根服务器 答复DNS根区查询、并指向各顶级域服务器的服务器。 完整定义(根服务器),根服务器根据根区作出应答。一个TLD只有列入根区后,才能在互联网上运行。
什么是根区,根区包含什么
IANA表示,根区主要由顶级域的授权构成。对于每个TLD,根区保存其域名服务器(NS记录 域名服务器记录 列出负责某个域名的域名服务器的DNS记录。 完整定义(NS记录)),以及将该TLD接入DNSSEC 域名系统安全扩展 证明DNS应答真实且未被篡改的数字签名。 完整定义(DNSSEC)信任链 从根区一直延伸到某个域名的一系列相互关联的DNSSEC签名。 完整定义(信任链)的DS记录 委派签名者 父区域中将域名的DNSSEC密钥连入信任链的记录。 完整定义(DS记录)。根区还载有根服务器本身的地址。根区不包含example.com这样的单个域名:它只指向各TLD的服务器。
任何人都可以从IANA下载完整的根区文件,其数据与根服务器提供的数据相同。IANA还维护根区数据库(Root Zone Database),记录每个TLD的管理者、技术细节和联系人。根区自2010年7月起使用DNSSEC签名。
根服务器:有多少,由谁运营
根区由13个具名标识提供服务,即a.root-servers.net至m.root-servers.net。这个数字计算的是名称和地址,而不是机器:IANA称其为分布在许多国家、由数百台服务器组成的网络。截至2026年10月9日,root-servers.org统计有2,047个运行中的实例,由12个独立机构运营;Verisign 运营.com和.net注册管理机构的公司。 完整定义(Verisign)运营其中两个标识,即a和j。
根据RSSAC 根服务器系统咨询委员会 ICANN负责根服务器系统事务的咨询委员会。 完整定义(RSSAC)于2019年发表的一份声明,运营机构必须彼此独立,并独立于任何政府或上级组织;它们在不同的法律管辖区内运作。
TLD如何加入或移出根区
加入一个TLD称为授权,与申请该TLD是不同的步骤。对于新通用顶级域 通过ICANN新通用顶级域计划加入互联网的通用顶级域。 完整定义(新通用顶级域),授权发生在ICANN 互联网名称与数字地址分配机构 协调全球DNS和gTLD政策的非营利组织。 完整定义(ICANN)签署注册管理机构协议 ICANN与gTLD注册管理运行机构之间的合同。 完整定义(注册管理机构协议)并进行授权前测试之后。随后,注册管理运行机构 持有某个顶级域的合同或授权并制定其规则的组织。 完整定义(注册管理运行机构)通过IANA的根区管理 核查、实施和发布所有顶级域列表变更的过程。 完整定义(根区管理)系统提交其管理者、联系人、域名服务器和DS记录,其NS记录随即被放入根区。
根区的每一项变更,包括现有TLD更换域名服务器,都要经过IANA的审核和技术测试,并须在实施前由该TLD的联系人确认。实质性的控制权变更被视为重新授权,适用其自身的标准。
ccTLD 国家和地区代码顶级域 国家或地区的顶级域,通常由两个字母组成。 完整定义(ccTLD)之所以存在,是因为其国家或地区在ISO 3166-1 决定哪些ccTLD可以存在的国家代码标准清单。 完整定义(ISO 3166-1)中有代码。代码被删除 从注册管理机构中删除域名注册,由此开始其释放过程。 完整定义(删除)后,IANA会发出删除通知(Notice of Removal)。截至2026年10月,该ccTLD默认在五年后撤销;如在通知后12个月内申请延期,最长为10年。ICANN董事会 ICANN的董事会,负责通过政策并批准重大决定。 完整定义(ICANN董事会)于2022年9月22日通过了这项政策。
如果一个gTLD 通用顶级域 不与国家挂钩、根据ICANN合同运营的顶级域。 完整定义(gTLD)的注册管理机构协议被终止,且ICANN未将其转给继任的注册管理运行机构,其授权将被撤销;该字符串可能在未来的申请轮次中再次开放申请。
谁控制变更:IANA、维护者和运营机构
- IANA:其职能由ICANN的关联机构PTI 公共技术标识符 履行IANA职能(包括根区变更)的ICANN附属机构。 完整定义(PTI)履行,负责审核每一项变更请求并维护根区数据库。变更由TLD管理者发起,管理者在线提交并须确认变更。
- Verisign:作为根据与ICANN所签协议担任的根区维护者 生成并分发根区文件的组织,目前为Verisign。 完整定义(根区维护者),按照IANA的指示编制根区,使用区域签名 为DNS区域中的所有记录添加DNSSEC签名。 完整定义(区域签名)密钥对其签名,并发送给各运营机构。截至2026年10月,该协议(2016年9月28日签署,2024年10月20日修订)期限为八年,自动续期。
- 根服务器运营商 运营DNS根服务器的十二个组织之一。 完整定义(根服务器运营商):完全按照分发的内容提供根区服务。RSSAC001(2015年12月)指出,运营机构无法在不使签名失效的情况下更改已签名的数据。
关于在根区“关闭互联网”的误解
- 不存在单一开关。12个位于不同管辖区的独立运营机构运营着2,000多个实例。
- 运营机构无法悄悄修改条目。DNSSEC签名会暴露任何改动。
- 短暂中断几乎察觉不到。根据RFC Request for Comments 记录互联网技术标准和实践的系列文件中的一份编号文件。 完整定义(RFC) 8806,解析器通常会将TLD数据缓存大约一两天。
但这并不意味着根区无懈可击。2025年12月23日,一次DDoS攻击 分布式拒绝服务 用大量机器的流量淹没服务;针对DNS时,可使域名无法访问。 完整定义(DDoS攻击)击中了13个标识中的10个,峰值超过每秒1太比特,持续不到十分钟。运营机构于2026年7月发布的报告未发现最终用户 想要域名来使用而非转售的买家。 完整定义(最终用户)可见的已知错误,只有部分查询出现轻微延迟,并将此归功于运营机构的独立性和多样性。
根区的本地副本,以及解析器保存副本的原因
解析器通常从根提示 解析器启动时所依据的根服务器名称和地址列表。 完整定义(根提示)(root hints)开始,这是一份列出根服务器名称和地址的简短列表,通常内置于其软件中;IANA公布官方版本。启动时,解析器向一台根服务器查询当前列表,这一步骤称为启动查询(priming,RFC 9609,2025年2月),因为根服务器地址偶尔会变化。
超本地根 解析器自行保存一份根区副本,而不是查询根服务器。 完整定义(超本地根)(hyperlocal root)更进一步:解析器在同一台机器上保存根区的完整副本,并且只为自己应答(RFC 8806,2020年6月)。该副本必须经过DNSSEC验证 解析器检查DNS应答是否经过正确的DNSSEC签名。 完整定义(DNSSEC验证),并与真实的根区完全一致;如果无法及时更新,解析器必须立即切换回根服务器。其既定目标是在遭受攻击时保持可靠性以及保护隐私。RFC 8806预计,对于通常已被缓存的现有TLD,速度提升很小,并警告错误的配置可能向用户提供错误数据。超本地根复制官方根区;替代根 IANA根区之外的DNS根,只有经过特殊设置才能访问。 完整定义(替代根)则会修改根区。
截至2026年10月9日,根区KSK 密钥签名密钥 为区的密钥集签名、并由父区引用的DNSSEC密钥。 完整定义(KSK)轮换定于2026年10月11日进行,届时KSK-2024将取代KSK-2017。执行验证的解析器,包括超本地根,都需要更新后的信任锚 DNSSEC解析器从一开始就信任的密钥,通常是根区的密钥。 完整定义(信任锚)。