Fusion DNS
控制面 / 数据面分离的 DNS 统一管理平台:权威解析、多视图分流、递归转发与防护、DNSSEC 签名——管理平面永远不在解析路径上。
核心能力
一套平台,六组关键能力——能力名与产品实现一一对应。
权威解析
A / AAAA / CNAME / MX / TXT / NS / SRV / PTR / CAA 九类记录,通配域名罩住未占用名,CNAME 跨区自动追逐——管理面所见即数据面所答。
递归转发
按最长后缀匹配转发到上游 DNS 组:加权轮询、随机、并发竞速三策略;主动探活连败摘除、连成自愈,递归缓存按 ECS 源隔离。
多视图分流
按客户端网段把内外网引到不同应答:视图优先级 + CIDR 匹配,视图无此记录时 RRset 级回退默认视图,一套区域两套答案。
DNSSEC 签名
控制面编译期预签名(RRSIG + NSEC3 否定证明),私钥永不下发数据面;签名 90 天自动续签,delv 十二场景全链验证通过。
防护与 ACL
域名拦截(NXDOMAIN 黑洞 / 指定 IP 引流)、客户端 ACL 按源放行拒绝、可切白名单模式;ECS 透传保住 CDN 地理调度。
观测与告警
全量查询日志 7 天留存、查询量 / 耗时 / 应答分布时序、今日 Top 域名;节点离线、上游全摘、SERVFAIL 突增三场景告警 webhook 外发。
架构
控制面只管配置与签名,数据面只管应答;探活摘除在数据面就地完成。
控制面永远不在解析路径上——service 挂了,proxy 按最后配置继续解析。
场景方案
常见域名解析场景的平台化方案。
统一解析管理
全部自建域名收敛到一个平台:区域、记录、视图、转发一处配置,全节点秒级生效;zone 文件一键导入导出。
内外网分流
同一域名内外网不同答案:办公网走内网 IP、外部走公网 IP;视图按客户端网段命中,无匹配回退默认视图。
递归加速与防护
未命中本地区域的查询按后缀转发:公共 DNS 加权轮询 + 竞速提速,广告域名拦截黑洞,客户端 ACL 白名单收紧暴露面。
多网关多节点分发
网关绑定一组节点 × 一组区域,节点按所属网关拉取投影快照;区域只下发到该发的节点,变更长轮询秒级推送。
可靠性
变更如何传播,故障如何自持。
管理平面只做配置管理与签名签发,永远不参与应答;service 宕机不影响任何在途解析。
proxy 本地盘缓存最后生效快照,控制面不可用时按最后配置继续解析,重启亦恢复。
DNSSEC 签名在发布时签好、私钥不出库——数据面零签名开销,节点被攻破不危及区域密钥。
不做增量 diff、不猜测:每个版本都是完整可回放快照(HMAC 防篡改),操作全程留痕、一键回滚。