直接回答:解析链路:浏览器缓存 → 系统缓存(hosts 优先)→ 本地递归解析器(运营商/公共 DNS)→ 递归器从根(.)问到顶级域(.com)再问到权威 NS,逐级委托拿到 A/AAAA 记录,各级按 TTL 缓存。工程上要理解的是委托链加缓存模型:你改 DNS 记录后全球生效速度取决于旧记录的 TTL 与各级缓存遵循度,"改了没生效"几乎都是缓存未到期的正常行为。

展开解析:排查工具链:dig +trace 走完整委托链看哪一级答错;dig @8.8.8.8 对比不同递归器结果判断本地劫持或投毒;查权威用 dig @ns1.example.com 绕过缓存直问源头。典型故障:NS 记录配置不一致(注册商处与 zone 文件里对不上)、TTL 过长导致切换缓慢(变更前先把 TTL 降到 60 秒是标准前置动作)、DNS 劫持(递归器返回广告 IP,换可信递归器加 DoH/DoT 加密规避)、以及污染场景的分流方案。架构层面:权威 DNS 用任播多地域部署;重要域名 Registrar 锁加 MFA——DNS 劫持的最高危形态是注册商账号被盗改 NS。DNS 还是负载均衡手段(GeoDNS 按来源返回就近 IP),但它不知道节点真实健康度,要与主动健康检查联动。

追问方向:TTL 取值的经验法则?DoH 与 DoT 的差异与争议?DNSSEC 解决什么没解决什么?

(约 450 字)