应用介绍
用运营商或者公共 DNS,你每访问一个域名,对方就知道一次;遇上 DNS 污染或者被投毒的缓存,浏览器还会被送到错误的地址上去。Unbound 是把这一环收回自己手里的办法:在自己的机器或者路由器上跑一个验证型递归解析器,直接从根服务器一级级问下来,不再把查询交给第三方,同时用 DNSSEC 验证每一条应答的签名,伪造的记录进不来。
它由 NLnet Labs 维护,是不少 Linux 和 BSD 发行版的系统自带解析器,也被大量路由固件采用。设计上追求快和精简——配置文件通常几行就能起一个可用的本地解析器,缓存命中时响应基本是本机延迟。除了基础解析,它还支持 DNS-over-TLS 和 DNS-over-HTTPS 加密上游查询、查询名最小化(只把必要的部分发给上级服务器)、以及本地区域覆写。
BSD 协议开源,Linux、BSD、macOS 和 Windows 都能跑。
递归解析:自己从根域名服务器开始逐级查询,不依赖运营商或公共 DNS,查询记录不再经过第三方之手。
DNSSEC 验证:对收到的应答校验签名链,被篡改或伪造的记录会被直接丢弃,而不是原样交给客户端。
加密上游查询:支持 DNS-over-TLS 和 DNS-over-HTTPS,需要走上游转发时也能把查询内容加密,不在链路上裸奔。
查询名最小化:向上级服务器只发送解析所必需的那部分域名,减少沿途服务器能收集到的信息量。
本地缓存:解析结果就地缓存,重复访问的域名走本机缓存,响应时间接近于零。
本地区域与覆写:可以定义本地区域、把某些域名指向指定地址,用来做内网解析或者屏蔽特定域名。
配置简单:常见用法几行配置就能起一个能用的解析器,官方也有详细的用户指南和教程。
跨平台开源:BSD 协议,Linux、各 BSD、macOS 与 Windows 均有支持,多数 Linux/BSD 发行版的软件源里也能直接装。
它由 NLnet Labs 维护,是不少 Linux 和 BSD 发行版的系统自带解析器,也被大量路由固件采用。设计上追求快和精简——配置文件通常几行就能起一个可用的本地解析器,缓存命中时响应基本是本机延迟。除了基础解析,它还支持 DNS-over-TLS 和 DNS-over-HTTPS 加密上游查询、查询名最小化(只把必要的部分发给上级服务器)、以及本地区域覆写。
BSD 协议开源,Linux、BSD、macOS 和 Windows 都能跑。
软件功能
递归解析:自己从根域名服务器开始逐级查询,不依赖运营商或公共 DNS,查询记录不再经过第三方之手。
DNSSEC 验证:对收到的应答校验签名链,被篡改或伪造的记录会被直接丢弃,而不是原样交给客户端。
加密上游查询:支持 DNS-over-TLS 和 DNS-over-HTTPS,需要走上游转发时也能把查询内容加密,不在链路上裸奔。
查询名最小化:向上级服务器只发送解析所必需的那部分域名,减少沿途服务器能收集到的信息量。
本地缓存:解析结果就地缓存,重复访问的域名走本机缓存,响应时间接近于零。
本地区域与覆写:可以定义本地区域、把某些域名指向指定地址,用来做内网解析或者屏蔽特定域名。
配置简单:常见用法几行配置就能起一个能用的解析器,官方也有详细的用户指南和教程。
跨平台开源:BSD 协议,Linux、各 BSD、macOS 与 Windows 均有支持,多数 Linux/BSD 发行版的软件源里也能直接装。

