dns区域老化需区域、服务器、客户端三方协同配置:区域级启用老化并设无刷新/刷新间隔(如各7天),服务器级启用自动清理并设24小时周期,ad集成区须应用到现有区域,客户端须动态更新且时间同步。
要让 dns 区域老化真正起作用,不能只点一个“启用”就完事。它依赖区域、服务器、客户端三方协同,参数设错或任一环节缺失,都会导致记录堆积如初。
区域级:必须启用老化并配好两个时间间隔
在 DNS 管理器中右键目标正向查找区域(如 contoso.com)→ “属性” → “常规”选项卡 → 点击“老化…”→ 勾选清除过时资源记录。
- 无刷新间隔:记录创建后,客户端即使 IP 不变也不允许刷新时间戳的最长时间。默认 7 天较稳妥;设太短会加重 AD 复制压力,设太长会让僵尸记录滞留更久
- 刷新间隔:无刷新期结束后,客户端必须在此期限内发起一次动态更新,否则记录被标记为“待清理”。也建议设为 7 天
- 总生命周期 = 无刷新间隔 + 刷新间隔。例如都设为 7 天,记录最多存活 14 天
- 手动添加的记录默认不带时间戳,不参与老化;如需纳入,需单独右键该记录 → 属性 → 勾选“在此记录上启用老化”
服务器级:开启自动清理并缩短扫描周期
右键 DNS 服务器节点(不是区域)→ “属性” → “高级”选项卡 → 勾选启用自动清理,并设置自动清理周期。
免费 DNS 与邮件安全分析(IntoDNS.ai):包括 DNSSEC、SPF、DKIM、DMARC、MTA-STS、BIMI、SMTP STARTTLS、FCrDNS、黑名单、发件人要求及报告。
- 这个周期决定服务器多久扫描一次已启用老化的区域,不是单条记录的过期时间
- 默认值是 7 天,意味着过期记录可能堆积一周才被删;建议设为 24 小时,确保及时清理
- 如果是 AD 集成区域,还需额外操作:右键服务器 → “设置所有区域的老化/清理” → 勾选 Scavenge Stale Resource Records → 在弹窗中务必勾选应用到现有 AD 集成区域(这步极易遗漏)
客户端端:确保动态更新真实发生
服务端全配好,客户端不刷新时间戳,老化机制就形同虚设。
- Windows 客户端默认每 24 小时尝试刷新 A 和 PTR 记录,前提是:网络适配器属性中勾选了“在 DNS 中注册此连接的地址”和“使用此连接的 DNS 后缀注册”
- DHCP 服务器需配置为“为 DNS 动态更新配置”,策略应匹配环境(仅安全客户端 / 非安全和安全客户端)
- 所有参与方(DNS 服务器、域控制器、客户端)时间偏差 ≤5 分钟;建议统一部署 NTP 服务
- 静态 IP 主机若未手动启用 DNS 注册,其记录不会刷新,也不会老化
验证与应急处理
配置完成后,别只看界面是否勾选,要确认实际生效:
- 查看 DNS 服务器事件日志,筛选事件 ID 2501(清理开始)、2502(清理完成)、4521(拒绝更新)定位问题
- 在客户端执行 ipconfig /registerdns,再检查对应 DNS 记录的“时间戳”字段是否更新
- 刚启用时历史陈旧记录不会自动消失,可立即触发清理:dnscmd /startscavenging(管理员权限运行)
- 慎用 dnscmd /ageallrecords——它会给区域内所有记录(含静态)强行打上当前时间戳,之后全部按老化策略走,风险较高










