DNS 运维指南

正确配置 IPv6 反向 DNS

IPv6 反向 DNS 通过 `ip6.arpa` 下的 PTR 记录把 IP 地址映射到主机名,相关反向区域通常由地址空间持有人控制。对于 VPS,这一般意味着在服务商面板设置 PTR 或联系支持;仅在普通正向 DNS 区域中添加 PTR 不会生效。

关键信息

反向记录
按半字节倒序排列的 `ip6.arpa` 命名空间内 PTR
正向记录
把主机名映射到 IPv6 地址的 AAAA
通常由谁控制
地址空间持有人或受委派的 DNS 运营方
验证方法
使用 `dig -x` 并进行独立正向查询

理解正向与反向路径

正向 DNS 从名称开始并返回地址:AAAA 记录可把 host.example.net 映射到 IPv6 地址。反向 DNS 从完整地址开始,将每个十六进制半字节倒序,再在 ip6.arpa 下查询 PTR。工具会自动展开;手写很长的反向名称容易出错。

PTR 不能证明所有权、授权邮件或加密连接,它只是为地址提供常用名称。很多运营方偏好正向确认的反向 DNS,即 PTR 主机名正向解析回原地址;这种一致性是政策信号,并非身份认证。

  • 选择稳定的完全限定主机名,不要使用 URL。
  • 在权威正向区域创建 AAAA 记录。
  • 通过控制反向区域的一方设置对应 PTR。

配置时避免依赖循环

先创建类似 host.example.net 的 AAAA 记录,指向分配给 VPS 的准确 IPv6 地址。确认该地址已路由并在客户系统配置。随后打开该地址的反向 DNS 控制;若界面接受绝对名称,则将 PTR 设为 host.example.net.,并按面板说明处理末尾句点。

如果没有反向控制,请询问支持团队该前缀是否已委派,或他们能否创建 PTR。不要认为控制 example.net 就意味着控制 ip6.arpa。若 VPSEverywhere.com 没有为所选地址提供必要能力,在得到确认前应把反向 DNS 视为不可用。

  • PTR 使用一个规范的运维主机名。
  • 不要把 PTR 指向没有对应 AAAA 记录的名称。
  • 地址更换时记录由谁负责更新。

验证两个方向

将文档示例地址换成实际分配地址,运行 dig -x 2001:db8::1234 +short 查询反向记录;再运行 dig AAAA host.example.net +short 查询正向映射。预期反向查询返回所选主机名,正向查询结果包含原 IPv6 地址。

还应查询独立递归解析器,以发现委派或缓存差异。解析器可能在 TTL 到期前继续缓存旧数据,因此 DNS 更改不会总是立即可见。反复修改正确记录前,先检查权威答案。

  • 绝不要在生产中配置示例前缀 2001:db8::/32
  • 检查拼写、末尾句点与准确的完整 IPv6 地址。
  • 地址重新分配或服务器重建后再次测试。

对于邮件,PTR 只是一项要求

邮件接收方经常检查反向 DNS,但只有匹配的 PTR 并不能保证可靠投递。应保持邮件服务器公告主机名一致,并配置 SPF、DKIM、DMARC、TLS、滥用处理、队列监控与适当发送方式。部署前确认服务条款和网络政策允许出站邮件。

新地址信誉、账户失陷或未经请求的流量,即使 DNS 完美也会阻碍投递。如果团队无法管理完整安全与信誉生命周期,请使用专业邮件服务。

来源

  1. IETF RFC 3596:支持 IPv6 的 DNS 扩展
  2. IANA IPv6 特殊用途地址注册表
常见问题

常见问题

可以在普通 DNS 服务商处创建 IPv6 PTR 吗?

只有地址空间持有人把相关反向区域委派给该服务商时才可以。否则应使用 VPS 或网络服务商的反向 DNS 控制。

PTR 更改需要多久?

权威更改可能很快,但缓存答案会一直保留到 TTL 到期。判定失败前请核实权威与递归响应。

反向 DNS 能保证邮件可靠投递吗?

不能。它只是众多信号之一,其他信号包括认证、信誉、内容、安全、速率、政策和接收方特定因素。