v1.25.0 · 2026年8月

安全、高效、可控的
企业级权威域名服务

集权威 DNS 解析、智能转发、缓存加速、多层安全防护于一体,提供完整 Web 管理后台和开放 RESTful API,帮助企业构建自主可控的 DNS 基础设施。

<0.1ms
缓存命中延迟
10W+
并发连接数
5层
多级缓存架构
CORE CAPABILITIES

二十二大核心能力

从权威解析到智能转发,从响应策略到攻击检测,从 DNS64 双栈过渡到多节点 Anycast,YX DNS 覆盖企业 DNS 全场景需求。

权威 DNS 解析

支持 A/AAAA/CNAME/MX/TXT/NS/PTR/SOA/SRV/CAA/HTTPS/SVCB/DS/SSHFP/TLSA/NAPTR/DNAME/HINFO 等标准记录类型;支持中文域名 IDN(录入自动转 punycode)与每条记录的申请人/负责人管理信息,基于客户端 IP 的视图解析实现分线路差异化。

智能转发

按域转发策略,多上游服务器自动健康检查与故障切换;支持按视图绑定独立转发出口与独立缓存,实现多运营商出口分流。

加密入站

原生 DoT(853)与 DoH(443,RFC 8484)加密入站监听,客户端查询全程加密;证书热重载免重启、失败隔离不阻塞 53,Web 一键启停,规则与 53 完全一致。

择优解析

多运营商上游并发查询 + TCP 测速,自动返回最快运营商组的应答,完美适配多运营商 CDN 场景。

多级缓存加速

响应缓存、serve-stale 缓存、NS 缓存、TLD 缓存、负缓存五级加速架构,Prefetch 预取按查询驱动智能续期,Web 可视化运维,最大化降低查询延迟。

主辅同步

主备双机配置同步(视图/区域/记录/情报库文件)带 checksum 一致性校验,备机一键提升主模式、切换即用;对外提供标准 AXFR/IXFR 区域传输,IP 白名单 + DNSSEC 全量导出。

多节点 Anycast

多节点高可用部署:Virtual IP 绑定 loopback,站内 OSPF 等代价路径 ECMP 分发、跨站 BGP 通告就近选路,节点故障 BFD 亚秒收敛流量自动转移;软件生成 Bird/FRR 配置并热加载,Web 可视化配置与状态查看。

响应策略引擎

统一策略引擎(含 RPZ 语义):qname/客户端 IP/响应 IP 三种触发 × nxdomain/nodata/sinkhole/drop/passthru/redirect/html/filter 八种动作,内置 URL/HTML 劫持拦截服务,黑名单/白名单/威胁情报统一纳入,命中计数 Web 可视化管理。

纵深安全防护

RBAC 权限控制、统一响应策略、威胁情报订阅、DNS Rebinding 防护、DNS Cookies(RFC 7873)、API 签名认证、操作审计、单 IP QPS 限流——多层级纵深防御。

单 IP 限流

滑动窗口按客户端 IP QPS 限流,超限返回 REFUSED 或静默丢弃,白名单豁免,Web 热配置无锁切换。

自身防火墙

nftables 全量接管主机 input/output 过滤,Web 配置方向/协议/接口/源目的 IP/端口/动作;established/回环/管理端口兜底防自锁,CAS 应用 + last_good 快照一键回滚,周期自愈漂移重放告警。

网络配置管理

网卡/路由/DNS/策略路由全 Web 可视化配置,配置持久化 + 启动异步恢复(diff 幂等 + 快照回滚);源进源出(策略路由 PBR)按入口网口 fwmark 打标,回包走原口,多出口下无串线。

攻击检测

实时识别单源 DDoS、随机子域名(DGA)、DNS 隧道攻击,持续判定后动态封禁源 IP、平息自动解封;缓存投毒加固(应答校验 + 0x20 编码 + 写入侧检测),反射放大基线兜底仅告警。

内网穿透

内置安全隧道客户端,将本机服务通过公网隧道服务器暴露为公网域名,Web 一键启停、重启自动恢复,零额外部署。

ACME 集成

内置 ACME 客户端为 DoT/DoH 加密入站自动签发并续期证书(DNS-01,12 家国内托管商 + 自家 API);同时对接 acme.sh 等外部客户端,TXT 记录自动添加/删除,支持单域名与通配符证书全自动签发。

用户溯源

内置 RADIUS Accounting 旁路采集,自动解析 IP↔用户 映射并富化 DNS 查询日志,在线用户可视化,排障直达"谁查了什么"。

IPv6 全面支持

AAAA 权威记录、IPv6 视图匹配、双栈监听、IPv6 上游转发/递归、双栈地址组择优、IPv6 专项监控指标、IPv6 网络配置与限流白名单,满足双栈部署与 IPv6 改造。

DNS64/NAT64

内置 RFC 6147 DNS64 合成(RFC 6052 前缀嵌入),为 IPv6-only 客户端自动合成 AAAA,配合 NAT64 网关平滑过渡 IPv6;与视图结合、独立缓存 + serve-stale、白名单模式精确管控,Web 可视化配置与合成测试。

时间段策略

星期 × 时间窗口 × 源 IP × 域名组合条件(含跨日窗口),命中后自动改写到目标视图线路,实现"上课/非上课自动选线"等时段化差异化解析,缓存随视图隔离、Web 热配置。

智能监控告警

阈值告警引擎(QPS/命中率/失败率/转发健康/RTT/主机指标/IPv6 专项),防抖去重 + 恢复状态机;监控中心四大指标域分钟级采集落库 + ECharts 看板;邮件/Webhook/短信/SNMP 多通道通知。

中文域名(IDN)

权威域/记录/策略全面支持中文域名,录入自动转码 punycode(IDNA Lookup),与 DNS wire 格式天然一致,权威匹配/NSEC/DNSSEC/缓存/转发零改动;中文关键词直达日志与记录搜索。

运维工具

Web 页面直接抓包(内核级 BPF 六模板 + 三停止条件,pcap 落盘下载)+ dig/whois/ping/traceroute 在线执行 + 中文域名 IDN ↔ punycode 双向转码,替代 SSH 上手敲命令。

ARCHITECTURE

两层架构设计

「Web 管理后台 + DNS 引擎核心」两层架构,客户端通过 53 端口查询,管理后台通过 HTTP/HTTPS 下发配置,职责清晰、解耦运行。

访问入口
客户端查询
UDP/TCP :53
Web 管理后台
HTTP/HTTPS 配置管理
DNS 引擎核心
权威解析
Zone / Record 管理
递归查询
根 → TLD → 权威
转发代理
按域/视图转发
主辅同步
配置同步 · checksum 校验 · AXFR/IXFR
核心机制
视图匹配引擎
一次匹配驱动三处隔离
ACL 权限检查
访问白名单验证
响应策略引擎
qname/来源/响应IP × 八动作
多级缓存层
Response / Stale / NS / TLD / Negative
附加能力
内网穿透
隧道客户端 · 公网域名暴露
RADIUS 采集
旁路抓包 · IP↔用户 映射
ACME 集成
DNS-01 验证 · 证书自动续期
防火墙管理
nftables 全量接管 · 防自锁
监控中心
四域指标 · 告警通知
Anycast 高可用
Virtual IP · OSPF/BGP · BFD 收敛
SECURITY

八层纵深安全体系

安全是 YX DNS 的核心设计目标,从访问控制到威胁防护,从传输加密到审计追踪,从攻击检测到自身防火墙,构建全方位纵深防御。

访问控制(RBAC)

基于 Casbin 的角色-权限模型,管理员/操作员/审计员多级角色,菜单级权限控制,未授权入口自动隐藏。

传输安全

Web 后台和 API 强制 HTTPS;服务端原生 DoT(853)与 DoH(443,RFC 8484)加密入站监听,客户端查询全程加密;转发查询支持 DNS over TLS 出站加密传输;ACME 自动签发与续期证书,热重载免重启。

请求安全

HMAC-SHA256 签名认证防伪造,时间戳 5 分钟窗口防重放,JWT Token 会话管理支持持久化登录。

威胁防护

统一响应策略引擎(qname/来源/响应 IP × 八动作)拦截与豁免;域名黑白名单泛域名匹配;威胁情报多源订阅自动更新;DNS Rebinding 防护阻断同源绕过;DNS Cookies(RFC 7873)防放大攻击;AXFR 白名单严格限制区域传输来源。

审计追踪

所有敏感操作详细记录,可配置保留天数自动清理;查询日志持久化到 Elasticsearch,结合 RADIUS 采集自动富化用户身份(IP↔用户),支持按用户溯源。

抗洪泛防护

每客户端 IP 滑动窗口 QPS 限流,超限返回 REFUSED 或静默丢弃,白名单豁免,无锁热切换配置即生效。

自身防火墙

nftables 全量接管主机 input/output 过滤,Web 配置规则 CRUD/启停/排序;established/回环/管理端口兜底防自锁,CAS 应用 + last_good 快照一键回滚,周期自愈漂移重放告警,生效规则可视化。

攻击检测

实时识别单源 DDoS、随机子域名(DGA)、DNS 隧道攻击,持续判定后动态封禁源 IP,平息自动解封、到期续封;反射放大基线兜底仅告警;缓存投毒加固(应答校验 + 0x20 编码 + 写入侧检测)。

USE CASES

十一大适用场景

无论缓存加速、企业内网、权威托管、安全加固、多运营商智能分流、证书自动化、日志溯源、IPv6 单栈过渡、时段选线还是域名劫持引导,YX DNS 都有对应的解决方案。

1

DNS 缓存加速

五级缓存架构 + Prefetch 预取智能续期,热门域名缓存命中毫秒级返回、显著降低出口流量与上游负载;上游故障时以短 TTL 返回过期但有效的应答兜底,解析不中断。

缓存加速
2

企业内部 DNS

RBAC 权限分权、视图解析内外网差异化、操作日志和查询日志满足合规审计,防止内部域名泄露公网。

内网安全
3

权威域名托管

多区域管理 + 角色权限隔离,API 接口为客户提供自助管理能力,多视图支持分运营商/分地域智能解析。

多租户
4

DNS 安全加固

统一响应策略 + 威胁情报双向阻断,AXFR 白名单防区域数据泄露,单 IP QPS 限流抑制洪泛查询,全量审计溯源;自身防火墙(nftables 全量接管 + 防自锁兜底 + 自愈)从主机网络层隔离服务面。

安全防护
5

多运营商 CDN 择优

并发查询所有上游、TCP 测速选最快运营商组应答,短 TTL 缓存周期重新择优,上游故障自动回退,全程零人工干预。

CDN 加速
6

多运营商出口智能分流

为每个运营商出口配置视图,绑定专属转发池与缓存,电信用户走电信出口、联通用户走联通出口,出口间互不干扰。

出口分流
7

HTTPS 证书全自动签发与续期

配合 acme.sh 自动完成 DNS-01 验证 TXT 记录添加与删除,支持单域名与通配符证书,证书到期前自动续期,全程零人工干预。

证书自动化
8

DNS 查询日志用户溯源

旁路采集 RADIUS Accounting 流量解析 IP↔用户 映射并富化查询日志,排障直接看到"哪个用户查了什么",按用户检索即可,无需对接 RADIUS 数据库。

运维溯源
9

IPv6 单栈过渡(DNS64/NAT64)

配合 NAT64 网关,IPv6-only 客户端查询 AAAA 无结果时自动按 RFC 6052 前缀合成 AAAA,存量 IPv4 服务对 IPv6 客户端完全可达;按视图网段分流、排除后缀精确豁免,Web 一键配置与合成测试,平滑完成 IPv6 改造。

IPv6 过渡
10

校园网上课/非上课时段自动选线

时间段策略按「星期 × 时间窗口 × 源 IP × 域名」组合规则,命中自动改写到目标视图线路——教学区上课时段走教育网出口、视频站直连电信、宿舍区跨日窗口走联通;缓存随视图隔离、规则保存即热生效,运维零干预。

时段选线
11

域名劫持与访问引导

响应策略配置 redirect(302 到指定 URL)或 html(自定义拦截页)动作,命中域名解析统一指向内置 HTTP 拦截服务;用户 http 访问按 Host 命中策略返回 302/拦截页,未命中回默认拦截页,监听地址/文案 Web 热配置。

URL 劫持

让域名解析安全、高效、可控

Web 可视化运维,即刻构建你的自主可控 DNS 基础设施。

联系合作 → 技术支持