DNS 查询工具
基于 DNS over HTTPS(DoH)协议直连公共 DNS 服务器, 支持 16 种记录类型查询:A / AAAA / CNAME / MX / TXT / NS / SOA / PTR / CAA / SRV / DS / DNSKEY / TLSA / HTTPS / SVCB / NAPTR。 内置 3 个 DoH 服务商(Cloudflare / Google / DNS.SB)一键切换, 实时显示DNSSEC 验证状态、TTL 与耗时, 支持 dig 风格文本导出与原始 JSON 查看,方便复制分享。 所有查询由浏览器直连 DoH 服务器,不经本站服务器, 不记录任何查询内容。适用于域名解析排查、CDN 切换验证、邮件 MX/SPF/DKIM 调试、 DNSSEC 部署验证、HTTP/3 升级提示分析、安全研究等场景。
查询配置
支持完整 URL 自动截取,反向解析请输入 1.0.0.127.in-addr.arpa
域名到 IPv4 地址的映射,常用于 网站 IPv4 解析
Cloudflare 与 APNIC 联合运营的公共 DNS,主打隐私与速度。官网 · 永久不记录查询者 IP,48 小时内删除日志
输入域名并点击「查询」,结果将显示在此处。
查询通过 DNS over HTTPS 协议直连公共 DoH 服务器, 不经过本站服务器,不记录任何查询内容。
常见问题
什么是 DNS over HTTPS(DoH)?和普通 DNS 查询有什么区别?
DNS over HTTPS(DoH,RFC 8484)是将传统 DNS 查询封装在
HTTPS 请求中传输的协议,与传统 UDP/TCP DNS 相比有三个核心优势:
- 加密传输:DNS 查询内容经过 TLS 加密,中间人无法窥探查询了什么域名
- 防篡改:HTTPS 完整性保护防止 DNS 劫持与中间人攻击
- 与正常 Web 流量混在一起:DoH 流量看起来就是普通 HTTPS 请求,
难以单独识别与干扰
本工具的查询流程:浏览器 → HTTPS 加密 → DoH 服务器(如 1.1.1.1)
→ 递归 DNS 服务器 → 权威 DNS 服务器。返回结果同样经 HTTPS 加密回浏览器。
传统 UDP DNS 查询走 53 端口明文,会被运营商、路由器、Wi-Fi 提供商看到与劫持。
查询真的不经本站服务器吗?数据安全吗?
是的,全部查询由浏览器直连 DoH 服务器,本站不参与查询链路。
- 浏览器调用原生 fetch() API 直接请求 Cloudflare / Google / DNS.SB 的 DoH 端点
- 本站仅托管前端页面与 JavaScript 代码,不部署任何后端转发服务
- 查询的域名、记录类型、DNSSEC 开关作为 URL 查询参数发给 DoH 服务器(HTTPS 加密)
- 历史查询仅保存在当前浏览器内存中(关页即清,不上传不持久化)
- 无 Cookie 追踪、无第三方统计、无广告
隐私建议:本工具内置的 3 个 DoH 服务商均明确承诺不记录查询者 IP,
临时日志 24-48 小时内删除。如对隐私有更高要求,可使用 DNS.SB(亚太节点,
无任何审查)或自建 DoH 服务。
各种记录类型分别是什么?什么时候用哪个?
常用记录类型按使用场景分组:
- 网站访问:A(IPv4 地址)、AAAA(IPv6 地址)、CNAME(别名,常用于 CDN 接入)
- 邮件服务:MX(邮件服务器优先级)、TXT(SPF/DKIM/DMARC 反垃圾配置)
- 域名管理:NS(权威 DNS 服务器)、SOA(区域主服务器与全局参数)
- 反向解析:PTR(IP 反查域名,输入 1.0.0.127.in-addr.arpa 格式)
- 证书签发:CAA(限制 CA 证书签发权限,防止未授权 CA 签发证书)
- 服务发现:SRV(服务端口与主机,SIP/XMPP/AD 常用)、HTTPS/SVCB
(HTTP/3 升级提示、Aliasing)
- DNSSEC 链:DNSKEY(区域公钥)、DS(父区对子区 KSK 的签名)、TLSA
(TLS 证书指纹绑定,DANE 增强)
选型提示:日常排查网站访问问题用 A/AAAA;邮件收发问题查 MX/TXT;
CDN 切换验证查 CNAME;HTTP/3 是否启用查 HTTPS 记录;DNSSEC 部署状态查 DNSKEY/DS。
AD 和 CD 字段是什么?DNSSEC 验证状态怎么解读?
DoH 响应中的 AD / CD 字段反映 DNSSEC 验证状态:
- AD(Authenticated Data)= 1:DoH 服务器已对结果执行 DNSSEC 验证且数据可信。
说明该域名已部署 DNSSEC,且签名链可信。
- AD = 0:结果未通过 DNSSEC 验证。可能原因:域名未部署 DNSSEC、
DNSSEC 配置错误、签名链断裂。
- CD(Checking Disabled)= 1:本次查询主动关闭了 DNSSEC 校验。
DoH 服务器不会验证 DNSSEC,直接返回原始数据。
本工具的「请求 DNSSEC 验证」开关控制 cd 参数:开启时 cd=0
(DoH 服务器会验证 DNSSEC,可在 AD 位查看结果),关闭时 cd=1(不验证,
适合调试 DNSSEC 链断裂问题,可看到原始未验证数据)。
调试建议:先开启 DNSSEC 验证查 DNSKEY/DS,确认链路完整后关闭验证对比
原始数据,可定位签名失败的具体环节。
Status 返回 NXDOMAIN / SERVFAIL / REFUSED 分别是什么意思?
DoH 响应中的 Status 字段对应 DNS RCODE(RFC 1035):
- NOERROR(0):查询成功,至少有一条记录返回(Answer 非空)
- NXDOMAIN(3):域名不存在。可能原因:域名未注册、已删除、拼写错误。
- SERVFAIL(2):服务器失败。可能原因:域名 DNSSEC 配置错误、
权威服务器宕机、网络故障。建议换 DoH 服务商重试确认。
- REFUSED(5):查询被拒绝。可能原因:DoH 服务商策略限制(如内网专用记录)、
频率限制触发。
- FORMERR(1):请求格式错误。本工具不应出现,若出现请反馈。
- NOTIMP(4):DoH 服务器不支持该记录类型。
排查思路:NXDOMAIN → 用 whois 查域名注册状态;
SERVFAIL → 切换 DoH 服务商对比,若多服务商均 SERVFAIL 多为 DNSSEC 配置错误;
REFUSED → 检查记录类型是否被服务商限制(如某些内网专用 TLD)。
TTL 是什么?为什么不同记录的 TTL 不一样?
TTL(Time To Live,生存时间)是 DNS 记录在递归解析器中的缓存秒数。
TTL 越大缓存越久、查询越快但变更生效越慢;TTL 越小查询越慢但变更生效越快。
- A/AAAA 记录:通常 300-3600 秒(5-60 分钟),CDN 域名常设 60 秒以便快速切换
- MX/TXT 记录:通常 3600 秒(1 小时),邮件相关变更频率低
- NS 记录:通常 86400 秒(1 天),权威服务器变更极少
- SOA 记录:包含 7 个 TTL 字段(serial/refresh/retry/expire/minimum),
控制从服务器同步策略
缓存层级:浏览器 DNS 缓存 → 操作系统 DNS 缓存 → 路由器缓存 →
ISP 递归解析器缓存 → 权威服务器。每一层都会按 TTL 缓存,因此修改 DNS 后并非立即全球生效,
需等所有层级 TTL 过期。降低 TTL 后再修改是切换前的标准做法。
为什么查询超时或失败?怎么排查?
浏览器直连 DoH 失败的常见原因与排查思路:
- 网络不通:检查浏览器是否能正常访问其他网站;
若国内网络下访问 Cloudflare / Google 偶发失败,可切换 DNS.SB 或多服务商重试
- DoH 服务商被屏蔽:部分网络环境会屏蔽特定 DoH 端点
(如 1.1.1.1 在某些网络下不可达),切换其他服务商
- CORS 跨域拦截:本工具仅使用明确支持 CORS 的 DoH 服务商,
不应出现此问题;若出现请反馈
- HTTPS 证书问题:系统时间不正确会导致 TLS 握手失败,
检查系统时间是否准确
- 域名格式错误:本工具会自动校验,但仍可粘贴 URL 自动截取域名部分
排查建议:先切换 3 个 DoH 服务商逐一尝试;
若全部失败多为本地网络问题(防火墙、代理、DNS 污染),可尝试关闭代理重试;
若仅个别服务商失败,多为该服务商节点不可达。
HTTPS / SVCB 记录是什么?和 HTTP/3 有什么关系?
HTTPS 记录(RFC 9460)是 SVCB 记录的特化版本,
用于在 DNS 阶段告知客户端「该域名支持哪些 HTTPS 服务变体与参数」。
- AliasMode(priority=0):类似 CNAME,将当前域名指向另一域名的 HTTPS 记录
- ServiceMode(priority>0):直接提供服务参数,如 HTTP/3 端口、
ALPN 协议列表(h3/h2)、IPv4/IPv6 hints、ECH 公钥等
核心场景:HTTP/3 升级。传统 HTTP/3 升级需先 TCP 连接拿到
Alt-Svc 头,存在一次额外往返;HTTPS 记录在 DNS 阶段就告知浏览器
「该域名支持 h3 协议」,浏览器可直接发起 QUIC 连接,节省一次往返。
ECH(Encrypted Client Hello):HTTPS 记录可携带 ECH 公钥,
用于加密 TLS ClientHello 中的 SNI 字段,防止中间人识别访问的域名。
查询 Cloudflare / Google 的 HTTPS 记录可看到完整的 h3 / ECH 配置,
这是现代 CDN 与浏览器协同优化的核心机制。