---
id: "name-server"
kind: "glossary-term"
title: "域名服务器"
language: "zh-Hans"
category: "DNS与技术基础"
updated: "2026-10-10T23:13:06Z"
canonical: "https://tldlog.com/zh/cihui/yuming-fuwuqi/"
translations:
  en: "https://tldlog.com/glossary/name-server/"
  es: "https://tldlog.com/es/glosario/servidor-nombres/"
  de: "https://tldlog.com/de/glossar/nameserver/"
  fr: "https://tldlog.com/fr/glossaire/serveur-noms/"
  it: "https://tldlog.com/it/glossario/name-server/"
  pt-BR: "https://tldlog.com/pt/glossario/servidor-nomes/"
  ru: "https://tldlog.com/ru/glossariy/dns-server/"
---

# 域名服务器

存储DNS记录并应答域名相关查询的服务器。域名要正常工作，注册服务机构需告知注册管理机构由哪些域名服务器保存其记录。更改域名的域名服务器，就会改变其网站和电子邮件所在的位置。

域名服务器是一种计算机，当有人查询某个域名的网站或电子邮件在哪里时，由它作出应答。每个域名都必须至少有两台域名服务器，由注册服务机构在注册管理机构处登记。如果域名服务器缺失、设置错误或被关闭，即使域名仍处于注册状态，也会停止工作。

## 域名服务器对域名的作用

“域名服务器”和“DNS服务器”这两个说法涵盖两种职能。权威服务器保存域名的DNS记录并代表其作答；解析器则代表用户提出这些查询。DNS术语文件RFC 9499（2024年3月）指出，两者常常都被称为域名服务器。本文所指的是权威服务器。

域名的上一级区域由其TLD的注册管理机构持有，其中包含指明该域名所用服务器的NS记录。这种委派告诉解析器应向哪里查询。注册服务机构通过EPP将这些名称发送给注册管理机构。没有域名服务器的域名处于inactive状态，无法解析。

RFC 1034（1987年11月）要求每个区域至少部署在两台服务器上，以便其中一台出现故障时区域仍可使用。SSAC报告SAC125（2024年5月9日）指出，注册管理机构通常在注册时和每次更新时都要求至少两台。

## 注册服务机构、DNS服务商与主机商：谁在运行域名服务器

涉及三种角色，可以由一家公司承担，也可以由三家公司分别承担：

- 注册服务机构在注册管理机构处登记该域名使用哪些域名服务器。
- DNS服务商运行这些服务器以及包含该域名记录的区域。它可以是注册服务机构、网站主机商或专业服务商。
- 网站和电子邮件主机商运行这些记录所指向的服务。

更换DNS服务商不会改变注册服务机构：被替换的只是该域名所登记的域名服务器。

## 如何逐步更换域名服务器

1. 先在新的DNS服务商处建立区域，包含该域名使用的所有记录（包括网站和电子邮件记录），以及与新域名服务器一致的NS记录。
2. 如果域名已用DNSSEC签名，仍指向旧密钥的DS记录可能导致校验签名的解析器无法解析该域名。在旧运营者不配合的情况下，RFC 6781描述了以下顺序：请求删除DS记录，更换域名服务器，等待变更在DNS中传播完毕，然后为新签名的区域添加DS记录。在此之前，该域名不受DNSSEC保护。
3. 确认该域名未被锁定、禁止更新：只要设置了clientUpdateProhibited或serverUpdateProhibited，注册管理机构就会拒绝更改。clientUpdateProhibited由注册服务机构解除；serverUpdateProhibited（注册管理机构锁定）只能由注册管理机构通过注册服务机构解除。
4. 在注册服务机构处输入新的域名服务器，由其传递给注册管理机构。至少列出两台，最好位于不同网络。
5. 让旧服务继续运行一段时间：解析器会保存应答的副本，因此部分访问者在数小时或更长时间内仍会访问旧服务器。不要在同一天删除旧区域。

规则、锁定和时间安排因注册管理机构和注册服务机构而异，因此在更改重要域名之前宜先向其确认。

## 胶水记录与位于自身域名之下的域名服务器

以example.com为例，其域名服务器为ns1.example.com和ns2.example.com。要找到ns1.example.com，解析器首先得向example.com的域名服务器查询，而这正是它要寻找的服务器。解决办法是胶水记录：注册管理机构在委派信息中一并发布这些服务器的IP地址。RFC 9471（2023年9月）规定转介应答中必须包含此类胶水记录，并指出当时唯一定义的胶水类型是地址记录（A记录和AAAA记录）。

在注册管理机构处，每台域名服务器都是一个主机对象。由于ns1.example.com位于example.com之下，该域名必须先存在；然后注册服务机构创建带有IP地址的主机对象，并将域名与之关联。只有在需要胶水记录时才必须提供地址：如果example.com使用ns1.example.net，.com注册管理机构就无须为其提供胶水记录。

## 主服务器与辅助服务器，以及冗余为何重要

主服务器保存进行修改的那份区域副本。辅助服务器通过区域传送复制该区域：完整传送（AXFR）复制整个区域，增量传送（IXFR）只复制发生变化的部分。DNS UPDATE协议（RFC 2136）是动态DNS的标准组成部分，无须手工编辑区域即可添加或删除记录。

两台服务器是最低要求，而非建议配置：RFC 2182（1997年7月）警告说，只有两台服务器的区域，一旦其中一台出现故障，实际上就只靠一台在运行；该文件建议大多数机构部署三台，其中至少一台与其他服务器相距较远，如需更高可靠性，则部署四到五台。

IANA的技术要求（截至2026年10月，最近一次修订于2024年11月14日）仅适用于根区、.INT和.ARPA，但可作为实用的检查清单：至少两条指向不同IP地址的NS记录，服务器位于至少两个拓扑上相互独立的网络中，提供权威应答且不提供递归服务。

## 常见问题：无效委派与被遗忘的服务器

“无效委派”（lame delegation）一词被用于多种故障：所列服务器不应答、无法访问，或应答出错、应答不具权威性。RFC 9499建议使用更具体的措辞。无论哪种情况，查询都会变慢或失败。常见原因之一是被遗忘的服务器：注册人离开某家DNS服务商时没有更改NS记录，域名仍委派给不再为其应答的服务器，这可能为接管打开方便之门。

另一种不太显眼的风险：根据SAC125，大多数注册管理机构在仍有其他域名依赖某个过期域名时拒绝删除该域名，而RFC 5731规定，在其主机对象被删除或重命名之前，不应删除该域名。一些注册服务机构曾将这些主机对象重命名到另一个域名之下。SAC125将其称为牺牲域名服务器（sacrificial name servers）；当那个域名可被注册时，这种做法并不安全：注册该域名的人将控制所有仍在使用这些服务器的域名的解析。SAC125报告称，截至2020年9月，这种情况已使超过500,000个gTLD域名面临劫持风险，超过163,000个域名的解析已落入未经授权者的控制；SAC125指出，ccTLD中的影响范围尚不清楚。该报告建议为注册管理机构和注册服务机构制定行为准则；截至2026年10月，尚未确认有任何准则获得采纳。

按时续费承载域名服务器的域名，可以降低这一风险。

## 来源

- [RFC 9499: DNS Terminology](https://www.rfc-editor.org/rfc/rfc9499.txt)
- [RFC 2182: Selection and Operation of Secondary DNS Servers](https://www.rfc-editor.org/rfc/rfc2182.txt)
- [RFC 6781: DNSSEC Operational Practices, Version 2](https://www.rfc-editor.org/rfc/rfc6781.txt)
- [Technical requirements for authoritative name servers (IANA)](https://www.iana.org/help/nameserver-requirements)
- [SAC125: SSAC Report on Registrar Nameserver Management](https://itp.cdn.icann.org/en/files/security-and-stability-advisory-committee-ssac-reports/sac-125-09-05-2024-en.pdf)

## 相关术语

- [权威服务器](https://tldlog.com/zh/cihui/quanwei-fuwuqi/)
- [NS记录](https://tldlog.com/zh/cihui/ns-jilu/)
- [胶水记录](https://tldlog.com/zh/cihui/jiaoshui-jilu/)
- [DNS](https://tldlog.com/zh/cihui/dns/)
