---
id: "root-zone"
kind: "glossary-term"
title: "根区"
language: "zh-Hans"
category: "DNS与技术基础"
updated: "2026-10-10T23:13:20Z"
canonical: "https://tldlog.com/zh/cihui/genqu/"
translations:
  en: "https://tldlog.com/glossary/root-zone/"
  es: "https://tldlog.com/es/glosario/zona-raiz/"
  de: "https://tldlog.com/de/glossar/root-zone/"
  fr: "https://tldlog.com/fr/glossaire/zone-racine/"
  it: "https://tldlog.com/it/glossario/zona-radice/"
  pt-BR: "https://tldlog.com/pt/glossario/zona-raiz/"
  ru: "https://tldlog.com/ru/glossariy/kornevaya-zona/"
---

# 根区

DNS的最顶层。它列出每个TLD（例如.com或.es）以及各自的域名服务器。在互联网上新增一个TLD，就意味着将其加入根区，这一过程通过IANA协调。

根区是域名系统（DNS）的顶层：一份小型的公开列表，列出每一个顶级域（TLD），例如.com或.es，以及为每个顶级域应答的服务器。当解析器不知道到哪里查找某个TLD时，它会询问根服务器，根服务器根据根区作出应答。一个TLD只有列入根区后，才能在互联网上运行。

## 什么是根区，根区包含什么

IANA表示，根区主要由顶级域的授权构成。对于每个TLD，根区保存其域名服务器（NS记录），以及将该TLD接入DNSSEC信任链的DS记录。根区还载有根服务器本身的地址。根区不包含example.com这样的单个域名：它只指向各TLD的服务器。

任何人都可以从IANA下载完整的根区文件，其数据与根服务器提供的数据相同。IANA还维护根区数据库（Root Zone Database），记录每个TLD的管理者、技术细节和联系人。根区自2010年7月起使用DNSSEC签名。

## 根服务器：有多少，由谁运营

根区由13个具名标识提供服务，即a.root-servers.net至m.root-servers.net。这个数字计算的是名称和地址，而不是机器：IANA称其为分布在许多国家、由数百台服务器组成的网络。截至2026年10月9日，root-servers.org统计有2,047个运行中的实例，由12个独立机构运营；Verisign运营其中两个标识，即a和j。

根据RSSAC于2019年发表的一份声明，运营机构必须彼此独立，并独立于任何政府或上级组织；它们在不同的法律管辖区内运作。

## TLD如何加入或移出根区

加入一个TLD称为授权，与申请该TLD是不同的步骤。对于新通用顶级域，授权发生在ICANN签署注册管理机构协议并进行授权前测试之后。随后，注册管理运行机构通过IANA的根区管理系统提交其管理者、联系人、域名服务器和DS记录，其NS记录随即被放入根区。

根区的每一项变更，包括现有TLD更换域名服务器，都要经过IANA的审核和技术测试，并须在实施前由该TLD的联系人确认。实质性的控制权变更被视为重新授权，适用其自身的标准。

ccTLD之所以存在，是因为其国家或地区在ISO 3166-1中有代码。代码被删除后，IANA会发出删除通知（Notice of Removal）。截至2026年10月，该ccTLD默认在五年后撤销；如在通知后12个月内申请延期，最长为10年。ICANN董事会于2022年9月22日通过了这项政策。

如果一个gTLD的注册管理机构协议被终止，且ICANN未将其转给继任的注册管理运行机构，其授权将被撤销；该字符串可能在未来的申请轮次中再次开放申请。

## 谁控制变更：IANA、维护者和运营机构

- **IANA**：其职能由ICANN的关联机构PTI履行，负责审核每一项变更请求并维护根区数据库。变更由TLD管理者发起，管理者在线提交并须确认变更。
- **Verisign**：作为根据与ICANN所签协议担任的根区维护者，按照IANA的指示编制根区，使用区域签名密钥对其签名，并发送给各运营机构。截至2026年10月，该协议（2016年9月28日签署，2024年10月20日修订）期限为八年，自动续期。
- **根服务器运营商**：完全按照分发的内容提供根区服务。RSSAC001（2015年12月）指出，运营机构无法在不使签名失效的情况下更改已签名的数据。

## 关于在根区“关闭互联网”的误解

- **不存在单一开关**。12个位于不同管辖区的独立运营机构运营着2,000多个实例。
- **运营机构无法悄悄修改条目**。DNSSEC签名会暴露任何改动。
- **短暂中断几乎察觉不到**。根据RFC 8806，解析器通常会将TLD数据缓存大约一两天。

但这并不意味着根区无懈可击。2025年12月23日，一次DDoS攻击击中了13个标识中的10个，峰值超过每秒1太比特，持续不到十分钟。运营机构于2026年7月发布的报告未发现最终用户可见的已知错误，只有部分查询出现轻微延迟，并将此归功于运营机构的独立性和多样性。

## 根区的本地副本，以及解析器保存副本的原因

解析器通常从根提示（root hints）开始，这是一份列出根服务器名称和地址的简短列表，通常内置于其软件中；IANA公布官方版本。启动时，解析器向一台根服务器查询当前列表，这一步骤称为启动查询（priming，RFC 9609，2025年2月），因为根服务器地址偶尔会变化。

超本地根（hyperlocal root）更进一步：解析器在同一台机器上保存根区的完整副本，并且只为自己应答（RFC 8806，2020年6月）。该副本必须经过DNSSEC验证，并与真实的根区完全一致；如果无法及时更新，解析器必须立即切换回根服务器。其既定目标是在遭受攻击时保持可靠性以及保护隐私。RFC 8806预计，对于通常已被缓存的现有TLD，速度提升很小，并警告错误的配置可能向用户提供错误数据。超本地根复制官方根区；替代根则会修改根区。

截至2026年10月9日，根区KSK轮换定于2026年10月11日进行，届时KSK-2024将取代KSK-2017。执行验证的解析器，包括超本地根，都需要更新后的信任锚。

## 来源

- [Root Zone Management (IANA)](https://www.iana.org/domains/root)
- [Root Zone Change Request Process (IANA)](https://www.iana.org/help/root-zone-process)
- [December 2025 DDoS against multiple DNS root servers (root server operators)](https://root-servers.org/media/news/2025-12-23_DDoS.pdf)
- [RFC 8806: Running a Root Server Local to a Resolver](https://www.rfc-editor.org/rfc/rfc8806.txt)

## 相关术语

- [根服务器](https://tldlog.com/zh/cihui/gen-fuwuqi/)
- [授权（顶级域）](https://tldlog.com/zh/cihui/shouquan-dingjiyu/)
- [IANA](https://tldlog.com/zh/cihui/iana/)
- [PTI](https://tldlog.com/zh/cihui/pti/)
