dnsmasq可实现域名级智能分流,核心是配置server规则按域名后缀指定上游dns:如server=/cn./114.114.114.114、server=/com./8.8.8.8,并设置listen-address=127.0.0.1及no-resolv,再将/etc/resolv.conf指向本地,重启服务后即可按域名自动选线路解析。

Linux 本身不支持“按域名自动选线路”的智能 DNS,但可以通过组合本地 DNS 转发服务 + 分流策略实现——核心是让国内域名走国内 DNS、境外域名走国外 DNS,同时避免污染和延迟问题。
用 dnsmasq 实现域名级智能分流
dnsmasq 是轻量、易配、广泛验证的方案,适合单机或小型内网场景:
- 安装并启用:sudo apt install dnsmasq(Debian/Ubuntu)或 sudo yum install dnsmasq(CentOS/RHEL)
- 停用系统默认 DNS 查询:在 /etc/dnsmasq.conf 中添加
no-resolv,防止它读取 /etc/resolv.conf - 指定上游 DNS:
server=/cn./114.114.114.114(所有含 .cn 的域名强制走 114)server=/com./8.8.8.8(.com 域名走 Google DNS)server=/org./1.1.1.1(.org 走 Cloudflare)server=/. /223.5.5.5(其余域名兜底走阿里 DNS) - 监听地址设为本机:添加
listen-address=127.0.0.1,再把 /etc/resolv.conf 的 nameserver 改为127.0.0.1 - 重启服务:
sudo systemctl restart dnsmasq,验证:dig www.baidu.com @127.0.0.1和dig github.com @127.0.0.1看返回 IP 是否符合预期
用 bind9 实现客户端 IP 区分的智能解析(地理/网络位置感知)
适用于有多个出口线路(如电信+联通+移动)或需按用户来源网段返回不同 IP 的场景:
- 定义 ACL(访问控制列表),例如:
acl "cmcc" { 218.20.0.0/16; 117.136.0.0/14; };(匹配移动用户网段)acl "cucc" { 219.141.0.0/16; 124.65.0.0/16; };(匹配联通) - 配置多个 view,每个 view 绑定一个 ACL,并指向不同区域文件:
view "cmcc_view" { match-clients { cmcc; }; zone "example.com" { type master; file "db.example.cmcc"; }; };view "cucc_view" { match-clients { cucc; }; zone "example.com" { type master; file "db.example.cucc"; }; }; - 在各自区域文件中,为同一域名写入不同 A 记录,比如:
www IN A 10.10.10.10(移动线路)www IN A 10.20.20.20(联通线路) - 启动 named 后,来自不同网段的查询会自动命中对应 view,实现“就近解析”
结合多网卡与路由策略辅助 DNS 选线
当主机本身有多条物理/逻辑出口(如 eth0 接电信、eth1 接联通),DNS 解析结果虽不直连出口,但可配合策略路由提升实际访问质量:
- 确保每张网卡配有独立网关和 metric(如 eth0 metric 100,eth1 metric 200),使默认路由优先走主线路
- 对关键境外域名(如 google.com、youtube.com),用 ip rule + ip route 设置策略路由:
先标记流量:ip rule add to 172.217.0.0/16 table 100
再指定出口表:ip route add default via 192.168.2.1 dev eth1 table 100 - 注意:此操作影响的是 TCP/UDP 流量路径,不影响 DNS 查询本身;但它能让 DNS 解析出的境外 IP 真正走最优线路
验证与日常维护要点
配置生效后,不能只看 dig 返回 IP,还要确认实际访问行为是否符合预期:
- 用
dig +short example.com @127.0.0.1检查解析结果是否被正确分流 - 用
tcpdump -i any port 53 -nn抓包,确认 dnsmasq/bind 是否真正向预期上游发起了请求 - 定期更新域名规则:国内常用域名后缀(.cn、.com.cn、.net.cn、.gov.cn)和境外高频域名(.google、.github、.microsoft)建议单独归类维护
- 避免 resolv.conf 被 NetworkManager 或 DHCP 覆盖:执行
sudo chattr +i /etc/resolv.conf锁定,或改用 systemd-resolved 管理(需额外适配)











