DNS 記錄類型
最常用 DNS 記錄類型的參考:名稱、用途和值範例。
18
AAddressRFC 1035位址

將網域關聯到一個 IPv4 位址。

example.com → 93.184.216.34
AAAAIPv6 AddressRFC 3596位址

將網域關聯到一個 IPv6 位址。

example.com → 2606:2800:220:1:248:1893:25c8:1946
CAACertification Authority AuthorizationRFC 8659安全

獲准為該網域簽發 TLS 憑證的憑證授權單位。

0 issue "letsencrypt.org"
CNAMECanonical NameRFC 1035別名

指向另一個網域名稱而非 IP 的別名。

www.example.com → example.com
DNSKEYDNS KeyRFC 4034安全

DNSSEC 用於簽署區域記錄的公開金鑰。

256 3 8 AwEAAb…
DSDelegation SignerRFC 4034安全

將區域關聯到父區域的 DNSSEC 金鑰(已簽署的委派)。

2371 13 2 8ACBB0CD…
HINFOHost InformationRFC 1035文字

主機資訊:CPU 和作業系統;如今已很少使用。

"Intel" "Linux"
HTTPSHTTPS Service BindingRFC 9460服務

連線參數(ALPN、連接埠、IP),用於加快 HTTPS 存取。

1 . alpn="h2,h3"
MXMail ExchangeRFC 1035郵件

網域的郵件伺服器,具有優先順序(數字越小越優先)。

10 mail.example.com
NAPTRNaming Authority PointerRFC 3403服務

用於服務探索的重寫規則(用於 ENUM 和 SIP)。

100 10 "U" "E2U+sip" "!^.*$!sip:info@example.com!" .
NSName ServerRFC 1035區域

管理網域區域的權威名稱伺服器。

ns1.example.com
PTRPointerRFC 1035反向

反向 DNS:將 IP 位址關聯到網域名稱。

34.216.184.93.in-addr.arpa → example.com
SOAStart of AuthorityRFC 1035區域

區域的權威資料:主要伺服器、聯絡人和更新時間。

ns1.example.com admin.example.com 2024010101
SRVServiceRFC 2782服務

服務的位置(主機和連接埠),如 SIP 或 XMPP。

_sip._tcp 10 5 5060 sip.example.com
SSHFPSSH FingerprintRFC 4255安全

主機 SSH 公開金鑰的指紋,用於驗證連線。

1 1 123456789abcdef…
SVCBService BindingRFC 9460服務

通用服務繫結記錄;它是 HTTPS 記錄的基礎。

1 svc.example.com alpn="h2"
TLSATLS AssociationRFC 6698安全

透過 DANE 將 TLS 憑證與網域關聯。

3 1 1 0b87ad…
TXTTextRFC 1035文字

自由文字;用於 SPF、DKIM、DMARC 和擁有權驗證。

v=spf1 include:_spf.google.com ~all

運作方式

DNS 記錄是網域區域檔中的一筆項目,用來回答一個具體問題:它指向哪個 IP 位址、哪些伺服器接收它的郵件、誰管理這個區域,或哪些機構可以為它簽發憑證。每種記錄類型回答的問題各不相同,設定良好的區域會組合使用多種記錄。

這份參考彙整了日常會遇到的記錄類型——從基本的 A、AAAA、CNAME、MX 與 TXT,到 CAA、DNSKEY、DS、TLSA 與 SSHFP 等安全相關記錄——並附上完整名稱、各自的用途,以及它們在區域檔中的樣例。

這是一張查閱表:它不會發出請求,也不會分析你的網域。如果你需要查看某個網域的實際記錄,DNS 查詢工具可以即時解析。

範例

Aejemplo.com. 3600 IN A 192.0.2.10把一個名稱指向一個 IPv4 位址。3600 是以秒為單位的 TTL:解析器可以快取該回應多久。
MXejemplo.com. 3600 IN MX 10 mail.ejemplo.com.這個數字是優先順序:先嘗試數值最小的。通常會宣告多筆 MX 作為備援。
TXTejemplo.com. 3600 IN TXT "v=spf1 include:_spf.google.com ~all"TXT 記錄存放自由文字。主要用於 SPF、DKIM、DMARC,以及驗證網域所有權。

使用情境

  • 在更動正式網域的區域檔之前,先確認該用哪種記錄類型。
  • 看懂一次 DNS 查詢的回應,或一次郵件診斷的結果。
  • 把 MX 與 SPF、DKIM、DMARC 的 TXT 記錄組合起來,設定網域的郵件服務。
  • 檢查區域的安全記錄:用 CAA 限制誰能簽發憑證,用 DS 與 DNSKEY 支援 DNSSEC。

常見問題

A 記錄與 CNAME 有什麼差別?

A 記錄直接指向一個 IPv4 位址。CNAME 指向另一個名稱,那個名稱再繼續被解析。當目標 IP 經常變動時 CNAME 很方便,但它為解析多加了一段,而且有限制:不能與同名的其他記錄共存,也不能用在網域根目錄上。

為什麼我不能在網域根目錄設定 CNAME?

因為區域的根必然存在 SOA 與 NS 記錄,而標準不允許 CNAME 與同名的其他記錄共存。為了繞開這一點,許多服務商提供了自家的替代方案,例如 ALIAS 或 ANAME,它們的行為像 CNAME,但會直接回傳位址。

TTL 是什麼,設成多少比較合適?

TTL(time to live)是解析器可以快取回應的秒數。TTL 高可以減少查詢、加快解析;TTL 低則讓變更更快生效。常見做法是在遷移前幾個小時調低,等變更穩定後再調回去。

為什麼我的 DNS 變更還沒生效?

因為舊的值還在快取中。在先前那次回應所帶的 TTL 到期之前,中間的解析器與作業系統都可能繼續回傳舊資料。瀏覽器本身的快取也有影響,有時會把解析結果保留到 TTL 之後。

CAA 記錄有什麼用?

它宣告哪些憑證頒發機構有權為該網域簽發憑證。CA 在簽發前必須查詢它,因此這是一種簡單的辦法,可以防止第三方在別的 CA 那裡取得你網域的有效憑證。