Fusion DNS

统一 DNS 管理平台 · 万域一答 · 解析无界

控制面 / 数据面分离的 DNS 统一管理平台:权威解析、多视图分流、递归转发与防护、DNSSEC 签名——管理平面永远不在解析路径上。

UDP · TCP · :53 最长后缀匹配 客户端 系统·应用·递归 Fusion DNS 视图/通配/CNAME 追逐 → 三去向分发 权威命中 本地区域直答 上游转发 加权/竞速 域名拦截 黑洞/引流 客户端 系统·应用·递归 Fusion DNS 视图/通配 → 三去向分发 权威命中 上游转发 域名拦截
0 类 解析记录类型
0 策略 上游调度(轮询/随机/竞速)
0s 内 配置变更生效
0 天 DNSSEC 签名自动续签

核心能力

一套平台,六组关键能力——能力名与产品实现一一对应。

权威解析

A / AAAA / CNAME / MX / TXT / NS / SRV / PTR / CAA 九类记录,通配域名罩住未占用名,CNAME 跨区自动追逐——管理面所见即数据面所答。

递归转发

按最长后缀匹配转发到上游 DNS 组:加权轮询、随机、并发竞速三策略;主动探活连败摘除、连成自愈,递归缓存按 ECS 源隔离。

多视图分流

按客户端网段把内外网引到不同应答:视图优先级 + CIDR 匹配,视图无此记录时 RRset 级回退默认视图,一套区域两套答案。

DNSSEC 签名

控制面编译期预签名(RRSIG + NSEC3 否定证明),私钥永不下发数据面;签名 90 天自动续签,delv 十二场景全链验证通过。

防护与 ACL

域名拦截(NXDOMAIN 黑洞 / 指定 IP 引流)、客户端 ACL 按源放行拒绝、可切白名单模式;ECS 透传保住 CDN 地理调度。

观测与告警

全量查询日志 7 天留存、查询量 / 耗时 / 应答分布时序、今日 Top 域名;节点离线、上游全摘、SERVFAIL 突增三场景告警 webhook 外发。

架构

控制面只管配置与签名,数据面只管应答;探活摘除在数据面就地完成。

管理平面 内网部署 · 不碰解析流量
fusion-dns-web
管理控制台 :8022
区域 / 记录 / 视图 / 转发 / 拦截 / ACL / 角色权限
fusion-dns-service
控制面 :8210
MySQL 配置 · 版本链 · 账号 · 审计 Redis 在线态 · 预签名 · 锁
数据面 边缘部署 · proxy ×N(SO_REUSEPORT 多进程)
fusion-dns-proxy
解析引擎 :53(UDP/TCP)
权威命中 → 视图/通配/CNAME 追逐 未命中 → 拦截检查 → 上游转发 · 本地盘缓存自持
上游 DNS 组(数据面直连探活,秒级收敛)
公共上游
223.5.5.5 等递归池
内部 DNS
企业内网解析转发
主动探活
连败摘除 · 连成恢复
核心原则

控制面永远不在解析路径上——service 挂了,proxy 按最后配置继续解析。

场景方案

常见域名解析场景的平台化方案。

01

统一解析管理

全部自建域名收敛到一个平台:区域、记录、视图、转发一处配置,全节点秒级生效;zone 文件一键导入导出。

02

内外网分流

同一域名内外网不同答案:办公网走内网 IP、外部走公网 IP;视图按客户端网段命中,无匹配回退默认视图。

03

递归加速与防护

未命中本地区域的查询按后缀转发:公共 DNS 加权轮询 + 竞速提速,广告域名拦截黑洞,客户端 ACL 白名单收紧暴露面。

04

多网关多节点分发

网关绑定一组节点 × 一组区域,节点按所属网关拉取投影快照;区域只下发到该发的节点,变更长轮询秒级推送。

可靠性

变更如何传播,故障如何自持。

控制台编辑校验入库版本+1 预签名快照长轮询秒级感知HMAC 验签原子换表
控制面不在解析路径

管理平面只做配置管理与签名签发,永远不参与应答;service 宕机不影响任何在途解析。

数据面自持底线

proxy 本地盘缓存最后生效快照,控制面不可用时按最后配置继续解析,重启亦恢复。

控制面预签名

DNSSEC 签名在发布时签好、私钥不出库——数据面零签名开销,节点被攻破不危及区域密钥。

全量快照可审计

不做增量 diff、不猜测:每个版本都是完整可回放快照(HMAC 防篡改),操作全程留痕、一键回滚。

开始使用 Fusion DNS

万域一答 · 解析无界。

联系我们