BLOG
網站專欄 Q & A
網域與主機

什麼是網域名稱系統(DNS)?

什麼是網域名稱系統(DNS)?

網域名稱系統(DNS,Domain Name System)是一套分散式的命名系統,負責把人類好記的網域名稱(例如 www.example.com)轉換成電腦可讀的 IP 位址(例如 203.0.113.102001:db8::1),讓使用者只要輸入網址就能連到網站,不必背一長串數字。DNS 是整個網際網路運作的基石,也與網站速度、電子郵件、SSL 憑證與資安息息相關。本文將從運作原理、記錄類型、重要性到 DNSSEC 與加密查詢等最新發展完整說明,並補充台灣中小企業實際會遇到的設定情境。

一、什麼是 DNS?

DNS(網域名稱系統)是一套分散式的命名系統,作用是把人類好記的網域名稱轉換成電腦實際用來連線的 IP 位址。您可以把它想成網際網路的電話簿:人記得住的是「公司名稱」(網域名稱),但電話系統真正撥接的是「電話號碼」(IP 位址),而 DNS 就是負責查號的那本簿子。

當您在瀏覽器輸入一個網址,DNS 會在背後查出該網域名稱對應的 IP 位址,再把結果交給瀏覽器,瀏覽器才能連到正確的伺服器。IP 位址有兩種格式:較舊但仍最普遍的 IPv4(例如 203.0.113.10),以及位址數量近乎無限的 IPv6(例如 2001:db8::1)。

實務提示:上述 203.0.113.102001:db8::1 是專供文件示範用的保留位址,並非真實網站。要特別留意,像 192.168.x.x10.x.x.x 這類是「私有位址」,只能在家用或公司內網使用,無法直接對應到對外公開的網站。

二、DNS 如何運作?

一次完整的 DNS 查詢,是由遞迴解析器依序向根伺服器、TLD 伺服器、權威伺服器逐層詢問,最後取得 IP 位址的過程。整個流程通常在數十毫秒內完成,使用者完全感覺不到。以下是查詢 www.example.com 時背後發生的四個步驟:

  • 遞迴解析器(Recursive Resolver)當您輸入網址時,由電信業者或公共 DNS(如 Google 8.8.8.8、台灣 TWNIC 的 Quad 101)提供的遞迴解析器負責代為查詢,並把最終結果回傳給您。
  • 根名稱伺服器(Root Nameserver)解析器先詢問根伺服器。根伺服器不知道完整答案,但知道該往哪個頂級網域(如 .com.org.tw)伺服器去問。
  • TLD 名稱伺服器根伺服器把請求導向對應的 TLD(頂級網域)伺服器,例如負責 .com.tw 的伺服器,它會指出該網域的權威伺服器位置。
  • 權威名稱伺服器(Authoritative Nameserver)最後由權威伺服器給出 www.example.com 真正對應的 IP 位址,解析器取得後回傳給瀏覽器,連線即可建立。
關於快取(Cache):為了加快速度,解析器與您的裝置會把查到的結果暫存一段時間,這段時間由 DNS 記錄的 TTL(Time To Live)決定。這也是為什麼修改 DNS 設定後不會立刻生效——舊資料要等快取過期才會更新,也就是俗稱的「DNS 傳播」。

三、常見的 DNS 記錄類型

DNS 透過不同的「記錄類型」來描述各種設定,網站經營最常用到的是 A、AAAA、CNAME、MX、TXT、NS 與 CAA 七種。了解這些記錄,在換主機、設定郵件或申請 SSL 憑證時就能看懂設定畫面在做什麼。

記錄類型 用途說明 常見情境
A 記錄 把網域名稱指向一個 IPv4 位址。 把 example.com 指到網站主機。
AAAA 記錄 把網域名稱指向一個 IPv6 位址。 支援 IPv6 的主機環境。
CNAME 記錄 把一個網域名稱指向「另一個網域名稱」。 把 www 指向主網域、串接 CDN 服務。
MX 記錄 指定負責收發該網域電子郵件的郵件伺服器。 設定 Google Workspace、Microsoft 365 收信。
TXT 記錄 儲存文字資訊,常用於網域驗證與郵件防偽。 SPF、DKIM、DMARC 防詐騙、平台所有權驗證。
NS 記錄 指定該網域的權威名稱伺服器是哪幾台。 把網域 DNS 託管轉到 Cloudflare 等服務。
CAA 記錄 指定哪些憑證機構(CA)才能為此網域簽發 SSL 憑證。 強化 HTTPS 安全、防止憑證被冒簽。

四、DNS 對網站經營的重要性

DNS 不只是「查 IP」,它同時支撐了網站連線、電子郵件、負載平衡與資安,是中小企業日常維運中容易忽略卻牽一髮動全身的環節。以下幾個常見情境,是台灣中小企業最常實際碰到 DNS 的時候。

1. 更換網站主機

當您把網站搬到新主機,必須在 DNS 把 A 記錄(或 NS 記錄)改成新主機的位址。由於有 TTL 快取與傳播時間,建議在搬遷前先把 TTL 調短,並預留數小時到一天的緩衝,避免部分使用者連到舊主機。

2. 電子郵件能否正常收發

公司信箱(如使用 Google Workspace 或 Microsoft 365)能否收信,取決於 MX 記錄是否設定正確;而要避免公司網域被冒名寄詐騙信、提升信件送達率,則需要正確設定 SPF、DKIM、DMARC 等 TXT 記錄。

3. 用 BIMI 在收件匣顯示品牌標誌

BIMI(Brand Indicators for Message Identification,品牌指示訊息識別)是一種以 DNS 記錄為基礎的電子郵件標準,能讓您的品牌標誌顯示在 Gmail、Apple Mail、Yahoo 等支援的收件匣中,出現在寄件者名稱旁,取代原本的空白頭像,藉此提升信任感與開信率。它建立在前述的 DMARC 之上——必須先把 DMARC 政策設為強制執行(p=quarantinep=reject),再發布指向 SVG 標誌的 BIMI 記錄;要在 Gmail 顯示標誌(含藍色驗證勾號)還需取得 VMC 或 CMC 認證憑證。對重視品牌、電子報或交易信量大的中小企業,BIMI 是值得評估的進階選項。

4. 速度、穩定與資安

DNS 的分散式與 Anycast 架構,讓查詢能就近回應、分散流量,提升速度與抗 DDoS 攻擊的能力。許多 CDN 與防護服務也是透過 DNS(CNAME 或 NS)串接。值得一提的是,在 AI 搜尋時代,ChatGPT、Perplexity 等服務的爬蟲與一般使用者一樣,都得先靠 DNS 解析才能連到您的網站;DNS 一旦不穩,使用者與 AI 爬蟲都會吃閉門羹。對需要長期經營品牌的網站而言,穩定可靠的 DNS 是基礎建設。

注意:網域名稱的所有權與 DNS 控制權務必掌握在公司自己手上。實務上常見的風險是:網域當初由外包廠商代為註冊,導致公司無法自行修改 DNS、甚至在合作結束後被卡住。建議定期確認網域註冊人、到期日與 DNS 管理權限。

五、DNS 的最新發展與安全趨勢

近年 DNS 的發展重心在「防偽造」與「保護隱私」,主要包含 DNSSEC、加密查詢(DoH/DoT)以及更安全的網域管理機制。傳統 DNS 查詢以明文傳輸、也缺乏來源驗證,因此容易被竄改或竊聽,這些新技術正是為了補足這些缺口。

1. DNSSEC:防止 DNS 被竄改

DNSSEC(DNS 安全擴充)替 DNS 回應加上數位簽章,讓解析器能驗證資料確實來自正牌權威伺服器,未被中途竄改,可有效防範「DNS 快取污染」與網域劫持。台灣的 .tw 網域由 TWNIC(財團法人台灣網路資訊中心)管理,已支援 DNSSEC,建議向您的 DNS 服務商確認是否已啟用。

2. 加密查詢 DoH 與 DoT:保護查詢隱私

傳統 DNS 查詢是明文,路徑上的人能看到您正在連哪些網站。DoH(DNS over HTTPS)與 DoT(DNS over TLS)把查詢內容加密,防止竊聽與中間人竄改。目前 Chrome、Firefox 等主流瀏覽器都已預設或內建支援 DoH,這也是整個網路朝「全程加密」演進的一環。

3. 新型 HTTPS/SVCB 記錄:更快、更安全的連線

HTTPS 與 SVCB 是近年才標準化的新型 DNS 記錄(RFC 9460),也是 DNS 二十多年來首批全新的記錄類型。傳統上瀏覽器只能先查 A/AAAA 記錄拿到 IP,再逐步協商連線方式;HTTPS 記錄則讓 DNS 在連線「之前」就一次告知更多資訊,例如直接啟用 HTTP/3(QUIC)、把 http 升級為 https、攜帶 ECH(加密用戶端問候)金鑰,甚至在主網域層級做別名指向(這是 CNAME 做不到的)。結果是更少往返、更快的連線速度與更好的隱私。目前 Chrome、Firefox、Safari 等主流瀏覽器都已支援,許多 CDN 與主機商也開始提供,是 DNS 與 HTTPS 一同朝「更快、更私密」演進的代表。

4. 更安全的網域管理

除了協定層的強化,網域管理本身也越來越重視防護。例如 Registry Lock(註冊鎖)可防止網域記錄被未經授權地修改;搭配第三章提到的 CAA 記錄限制憑證簽發,能進一步降低網域與品牌被冒用的風險。

給中小企業的建議:多數加密查詢與 DNSSEC 的細節,您不需要自己手動處理——選擇支援這些標準的網域註冊商與 DNS 服務(如 Cloudflare、主流主機商或 TWNIC 體系的服務)即可。實務上更該優先做的,是確認網域所有權在自己手上、開啟自動續費避免到期、並妥善保管 DNS 管理帳號。延伸的網站體質與 SEO 優化,可參考新視野 SEO 教學指南

常見問答 FAQ

DNS 和 IP 位址有什麼關係?
DNS 與 IP 位址的關係,就像電話簿與電話號碼。網站真正連線時用的是 IP 位址(例如 IPv4 的一串數字,或 IPv6 的較長格式),但這種數字對人類來說很難記憶,於是有了好記的網域名稱(如 example.com)。DNS 的工作,就是在使用者輸入網域名稱時,把它對應到正確的 IP 位址,讓瀏覽器能連到網站伺服器。換句話說,網域名稱是給人看的門面,IP 位址是給電腦用的實際地址,而 DNS 就是兩者之間的翻譯與查號系統。一個網域名稱可以對應到一個或多個 IP 位址,也能隨著主機搬遷而更新對應的 IP,使用者卻完全不必改變輸入的網址,這正是 DNS 帶來的彈性與便利。
修改 DNS 設定後多久才會生效?
修改 DNS 後不會立刻全面生效,這個延遲就是俗稱的「DNS 傳播」。原因在於各地的解析器與使用者裝置會把先前查到的結果暫存(快取)一段時間,這段時間由該筆記錄的 TTL(Time To Live)決定,常見設定從數分鐘到數小時不等。在快取過期前,部分使用者仍會看到舊的對應結果。一般而言,DNS 變更可能需要數小時、最長約一到兩天才會在全球各地完全更新。若您預計要修改重要記錄(例如搬遷主機、更換 IP),建議在動作前一段時間先把該記錄的 TTL 調短,這樣變更後新設定能更快生效,縮短新舊並存的空窗期。完成搬遷並確認穩定後,再把 TTL 調回正常值即可。
更換網站主機時,DNS 要怎麼處理?
更換主機時,DNS 的處理方式取決於您把 DNS 託管在哪裡。最常見的做法有兩種:一是直接修改 A 記錄(與 AAAA 記錄),把網域指向新主機的 IP 位址;二是若新主機商要求由它代管 DNS,則需在網域註冊商把 NS 記錄改成新主機商提供的名稱伺服器。建議的安全流程是:先在搬遷前把相關記錄的 TTL 調短,接著把網站完整部署到新主機並測試無誤,再修改 DNS 指向;切換後保留舊主機運作一段時間,等 DNS 完全傳播、確認所有流量都已導向新主機後再關閉。過程中也別忘了同步檢查 MX 與 TXT 記錄,避免電子郵件中斷。若不確定操作細節,建議請主機商或工程師協助,降低中斷風險。
什麼是 DNSSEC?我需要開啟嗎?
DNSSEC(DNS Security Extensions,DNS 安全擴充)是一套替 DNS 回應加上數位簽章的機制,讓解析器可以驗證收到的 DNS 資料確實來自正牌的權威伺服器、且未在傳輸途中被竄改。它主要用來防範「DNS 快取污染」與網域劫持——也就是攻擊者偽造 DNS 回應,把使用者導向假冒網站的攻擊手法。對一般中小企業而言,是否啟用 DNSSEC 通常取決於您的網域註冊商或 DNS 服務商是否支援,多數情況只需在後台開啟即可,不需自行處理複雜的金鑰簽章。台灣的 .tw 網域由 TWNIC 管理並已支援 DNSSEC。整體建議是:若您的服務商支援、且開啟過程單純,啟用 DNSSEC 能多一層防護;但仍應搭配 HTTPS、強密碼與網域所有權管理,才能形成完整的資安防線。
DNS over HTTPS(DoH)是什麼?對網站經營者有影響嗎?
DoH(DNS over HTTPS)是一種把 DNS 查詢透過 HTTPS 加密傳輸的技術,目的是保護使用者隱私,避免查詢內容在傳輸路徑上被竊聽或竄改。類似的還有 DoT(DNS over TLS)。傳統 DNS 查詢是明文,路徑上的人可以看到使用者正在連哪些網站;DoH 與 DoT 則把這段查詢加密起來。目前 Chrome、Firefox 等主流瀏覽器都已預設或內建支援 DoH,這是整個網路走向全程加密的一部分。對網站經營者來說,DoH 主要影響的是「使用者端」如何查詢 DNS,通常不需要您在網站上做額外設定,網站照常運作。真正該關注的,仍是把自己網域的 DNS 記錄設定正確、啟用 HTTPS,並確保網域與 DNS 管理權限安全,這些才是經營者能直接掌握、也最該優先做好的部分。
什麼是 BIMI?可以讓公司標誌出現在收件匣嗎?
BIMI(Brand Indicators for Message Identification)是一種以 DNS 記錄為基礎的電子郵件標準,能讓您的品牌標誌顯示在支援的收件匣中,出現在寄件者名稱旁,取代原本的空白頭像,藉此提升信任感與開信率。要啟用 BIMI,前提是您的網域必須先把 DMARC 政策設為強制執行(p=quarantine 或 p=reject),不能只是監控模式;接著準備符合規格的 SVG 標誌並發布 BIMI 記錄。要在 Gmail 顯示標誌(含藍色驗證勾號),還需向認證機構申請 VMC 或 CMC 憑證,這會有年費成本;Yahoo 等部分服務則可不需憑證。對品牌形象重視、且常寄送電子報或交易通知信的中小企業,BIMI 是值得評估的進階選項;但它建立在完整的郵件驗證之上,建議先把 SPF、DKIM、DMARC 設定到位,再進一步導入 BIMI。

歡迎推廣本文,請務必連結(LINK)本文出處:新視野網頁設計公司