
公司網域上有哪些 DNS 記錄?常見設定與保存方法
先用一句話說 DNS
DNS 是網域的設定表:網址要連到哪一台主機、信件要送到哪裡、哪些服務有權代表這個網域,都寫在這張表的一筆筆「記錄」裡。
DNS 的運作原理見DNS 是什麼?輸入網址到網站打開之間發生什麼事;各類記錄的技術設定見DNS 記錄類型完全解說。這一篇從業主的角度,談另一件常被忽略的事:您的網域上現在到底有哪些記錄,以及怎麼把它們完整留下來。
為什麼業主需要一份記錄清單
DNS 記錄平常看不見,網站與信箱正常運作時,沒有人會去看它。問題通常在三種時候才浮現:
- 換主機——只記得改網站的指向,漏掉其他記錄
- 換廠商或換 DNS 服務——原本的設定沒有完整搬過去
- 有人順手清理——刪掉一筆看不懂的記錄,結果某個服務停擺
這三種情況的共同點是:網站看起來一切正常,但信箱、驗證或某個子網域默默失效,往往過了幾天甚至幾週才被發現。
一般公司網域上常見的記錄
以下是一個有官網、有公司信箱、並使用幾項外部服務的網域,通常會有的記錄。不是每個網域都有全部項目,但盤點時可以照這張表逐項確認。
| 記錄 | 負責什麼 | 設錯或遺失時 | 通常由誰設定 |
|---|---|---|---|
| NS | 指定由哪一家管理這個網域的 DNS | 整張設定表改由另一家管理,沒有搬過去的記錄全部失效 | 在註冊商設定 |
| 根網域的 A/AAAA | example.com 連到哪一台主機 | 網站打不開,或仍連到舊主機 | 主機商、網頁設計公司 |
| www(A 或 CNAME) | www.example.com 連到哪裡 | 帶 www 的網址打不開 | 主機商、網頁設計公司 |
| MX | 公司信件送到哪一台郵件伺服器 | 收不到信,或部分信件跑到舊信箱 | 郵件服務商、資訊人員 |
| SPF(TXT) | 哪些伺服器可以用公司網域寄信 | 寄出的信被當成垃圾信 | 郵件服務商、資訊人員 |
| DKIM(TXT 或 CNAME) | 替寄出的信件加上數位簽章 | 信件可信度下降,容易被攔截 | 郵件服務商、電子報平台 |
| DMARC(TXT) | 驗證失敗的信件該如何處理 | 網域較容易被冒名寄信,大量寄信時也可能被主要信箱服務擋下 | 資訊人員 |
| 驗證用 TXT | 向搜尋主控台、郵件服務、社群平台等證明網域屬於您 | 服務的驗證失效,管理權限可能被取消 | 各服務的申請人 |
| 子網域(A 或 CNAME) | shop、booking、mail 等子網址的指向 | 該子網站或外部服務打不開 | 各服務商、網頁設計公司 |
| CAA(若有設定) | 限定哪些單位可以核發 SSL 憑證 | 憑證無法續期,網站出現安全警告 | 主機商、資訊人員 |
表中最後一欄是重點:一個網域的 DNS,往往是好幾個人在不同時間各自加上去的。沒有任何一個人記得全部,這正是需要一份清單的原因。
為什麼從外部查不齊全部記錄
很多人以為用查詢工具輸入網域,就能列出所有記錄。實際上做不到,原因有兩個:
- 查詢要指定類型——A、MX、TXT 要分別查,無法一次問出全部
- 子網域要先知道名稱才查得到——DNS 沒有提供「列出所有子網域」的查詢,沒有人記得的子網域,從外面就查不出來
所以最完整的來源永遠是 DNS 管理介面本身。從外部查詢適合拿來比對與確認,方法見DNS 故障排查:nslookup 與 dig 怎麼用。
把記錄留下來的四個步驟
一、確認 DNS 由誰管理
網域在哪裡註冊,不代表 DNS 就在那裡管理。先查網域的 NS 記錄,確認實際管理 DNS 的是註冊商、主機商,還是第三方 DNS 服務,再確認您有沒有那個帳號的登入權限。三者的差別見網域註冊商、DNS 與主機商是三件不同的事。
如果 DNS 在廠商的帳號裡、您自己登不進去,至少請廠商提供一份完整的記錄匯出。
二、匯出或完整截圖
部分管理介面提供匯出功能,常見的是文字格式的區域檔(zone file),可以直接保存。沒有匯出功能的,就把每一頁記錄完整截圖,注意分頁與捲動後的內容都要截到。
三、整理成記錄清冊
匯出檔只有技術資訊,看不出每一筆是做什麼用的。建議另外整理一張表:
| 欄位 | 內容範例 |
|---|---|
| 名稱 | @、www、shop、selector._domainkey |
| 類型 | A、CNAME、MX、TXT |
| 值 | 照管理介面完整複製,不要手打 |
| TTL | 3600 |
| 用途說明 | 官網主機、公司信箱、電子報寄信驗證 |
| 對應服務與帳號 | 哪一個服務、登入帳號在誰手上 |
| 設定日期與設定者 | 哪一年由哪一家廠商或哪位同仁設定 |
「用途說明」是整張表最有價值的一欄。幾年後沒有人會記得某一筆 TXT 記錄是哪個服務要求的,而刪錯的後果,可能是某個平台的管理權限被取消。
四、與網站備份分開存放
DNS 記錄不在網站主機上,整站備份不會包含它。清冊與匯出檔應該和帳號資料、到期日總表放在一起,而且不能只存在網站主機裡——主機出問題的時候,正是最需要這份資料的時候。存放位置的原則見備份放哪裡?儲存位置與異地保存。
盤點時最容易漏掉的三種記錄
驗證用的 TXT 記錄
搜尋主控台、郵件服務、社群平台的網域驗證,大多是加一筆 TXT 記錄。設定完就沒有人再看它,但部分服務會定期重新檢查,記錄被刪除或沒有搬過去,驗證就會失效。
電子報與行銷平台的寄信設定
行銷人員申請電子報平台時加上的 DKIM 或 SPF 內容,資訊人員常常不知道它的存在。換郵件服務時若把 SPF 整筆改寫,電子報就會開始進垃圾信匣。郵件相關記錄的完整說明見郵件的 DNS 設定:MX、SPF、DKIM、DMARC。
指向已停用服務的子網域
活動網站結束、外部服務停用之後,子網域的記錄常常沒有刪除。這不只是清冊不乾淨的問題:如果 CNAME 指向的外部服務帳號已經取消,這個子網域有機會被他人接手使用,拿來放不相干甚至惡意的內容。盤點時看到用途不明、指向外部服務的子網域,應該確認服務是否仍在使用,不用的就刪除。
異動前後的三個習慣
- 改之前先匯出一次——出問題時才有可以對照、還原的版本
- 一次只改一個項目,並同步更新清冊——同時改好幾筆,出狀況時無法判斷是哪一筆造成的
- 搬遷後逐筆比對——換 DNS 服務或換主機之後,拿清冊逐筆確認新環境都有,尤其是驗證用 TXT 與子網域
換主機時的切換順序見網站搬家換主機,DNS 要怎麼切換才不會斷線?;改了之後多久生效,見改了 DNS 要多久才生效?TTL 與快取完整說明。
檢查清單
- 知道 DNS 在哪一家管理,而且自己有登入權限嗎?
- 手上有一份最近的完整匯出或截圖嗎?
- 每一筆記錄都知道用途與對應的服務嗎?
- 清冊存放在網站主機以外的地方嗎?
- 上一次異動之後,清冊有跟著更新嗎?
換廠商時,DNS 清冊也應該列入交接項目,完整清單見換廠商時該拿到什麼?完整交接清單。