1.
准备阶段:域名与 WHOIS、注册商检查
- 核查 WHOIS 信息:确认注册商、管理联系人、域名锁定状态(Transfer Lock)。
- 获取当前 Nameserver 列表:记录所有 NS(例如 ns1.example.com、ns2.example.com)。
- 查看注册商的 DNSSEC 与 Glue 支持:如果域名有 glue 记录,变更时需同步。
- 检查域名到期时间与自动续费设置,避免迁移过程中域名过期。
- 备份当前 DNS 区域文件(例如 zone file),并导出 SOA/NS/A/AAAA/MX/TXT 记录为文本备份。
- 示例命令与输出(演示):
nslookup -type=soa example.com
Server: 192.0.2.1
Address: 192.0.2.1#53
example.com
primary name server = ns1.example.com
responsible mail addr = hostmaster.example.com
serial = 2024081501
2.
确认香港 Nameserver 是否已就绪(ns香港服务器开了吗)
- 在线性检查:从大陆、香港、美国三地进行 dig/nslookup 测试,检查是否返回相同的 NS 列表与 A/AAAA 记录。
- 端口连通性:使用 telnet 或 nc 检查 53/udp 与 53/tcp 是否开放(有些 DNS 管理仅开放 TCP)。
- BIND/PowerDNS 状态:若自建 NS,在服务器上检查 bind9/pdns 服务状态与监听接口。
- Anycast 与公告:若使用 Anycast HK 节点,确认 BGP 宣告是否生效(路由器或上游返回的 AS 路径)。
- 延迟与响应率:从多点采样查看香港节点平均 10ms~40ms 为正常,>150ms 说明可能未就绪或被网络策略阻断。
- 演示 dig 输出(示例):
dig @ns1.hk.example.com example.com A +short
203.198.23.45
3.
记录同步注意点:TTL、SOA 序列与增量策略
- TTL 策略:迁移前 48~72 小时把关键记录 TTL 从 86400(24小时)降到 300~600 秒以加速切换。
- SOA 序列号约定:使用 YYYYMMDDnn 格式(例如 2024081502),更新区域文件后必须自增序列号。
- 全量 vs 增量:若使用 zone transfer(AXFR),确认主从服务器允许授权的从服务器 IP。
- MX/TXT/CAA 等敏感记录:邮件相关记录建议提前 48 小时同步并验证反向 PTR。
- 记录验证:同步后通过 dig +trace 与在线工具(例如 DNSViz)核对生效情况。
- 示例 SOA/TTL 修改流程(示例片段):
原 SOA serial = 2024081401
修改后 SOA serial = 2024081501
原 www TTL = 86400 -> 修改为 300
4.
主机/VPS 与配置迁移清单(包含香港服务器示例配置)
- 服务器规格示例(香港 VPS):2 vCPU / 4GB RAM / 80GB SSD / 带宽 200Mbps,机房:香港机房(示例 IP 203.198.23.45)。
- 操作系统与软件:Ubuntu 22.04、Nginx 1.22、BIND9 9.16、UFW 防火墙、fail2ban、Docker(可选)。
- 网络配置:静态公网 IP 或弹性公网 IP,配置反向 PTR(示例 PTR: 45.23.198.203.in-addr.arpa -> server.hk.example.com)。
- 数据同步:rsync + ssh,建议先做一次全量同步(rsync -avz),再做增量;对数据库使用 mysqldump 或 binlog 同步。
- 测试项:服务端口开放、证书(Let's Encrypt)续签、网站访问比对、日志监控与性能基准(ab 或 wrk)。
- 真实案例摘要:某企业由国内A厂商迁至香港B厂商,使用上述 2vCPU/4GB 配置,切换窗口 02:00-04:00,切换前 TTL 300,切换后 10分钟内 85% 节点指向新 IP,48小时后全部就绪。
5.
CDN 与 DDoS 防御协同配置
- CDN 缓存策略:迁移前将缓存有效期调整为短期(例如 300s),切换后再恢复到正常缓存策略(如 3600s/86400s)。
- 源站白名单:在 CDN 或 WAF 中添加新香港 IP 至白名单,允许健康检查访问。
- DDoS 防护:确认上游是否提供弹性防护(例如按分钟计峰值流量),并设置黑洞路由/弹性清洗策略。
- 流量均衡:若同时使用多机房,配置负载均衡或 Anycast,确保 HK 节点与其他节点的健康检查配置一致。
- 演练与阈值:设置并演练流量突发切换(例如模拟每秒 10k 个 SYN)并记录响应时间与丢包率。
- 配置示例(WAF/防护规则):允许 HTTP(S) 正常,限制每 IP 每分钟 200 次请求,启用 JS 挑战与速率限制。
6.
切换执行步骤与回滚策略
- 切换前检查项:DNS 备份、证书准备、数据库最后一次一致性检查、监控报警就绪。
- 切换步骤:1) 降低 TTL(提前72小时);2) 在新 NS 上写入完整记录并确认;3) 修改注册商 NS(或更改 A 记录指向新 IP);4) 观察传播情况。
- 监控与验证:每 5 分钟检查关键记录(A/AAAA/MX/NS/CAA)的解析结果与网站可用性。
- 回滚条件:若关键服务在切换后 30 分钟内不可用且无法快速修复,则立刻恢复旧 NS 或旧 A 记录,并提高 TTL;记录回滚日志以便复盘。
- 日志与复盘:保留变更时间点、序列号、测试节点结果的快照,用于事后分析与 SLA 证明。
- 工具推荐:dnstwist(域名识别),dnsperf(性能测试),mtr(路由排查)。
7.
真是案例与效果数据展示(表格示例)
- 案例背景:一家电商从国内提供商迁至香港机房以降低延迟并应对跨境访问。
- 迁移时间窗:2024-08-15 02:00 ~ 04:00,回滚未启用,完全切换 36 小时内完成。
- 性能变化:迁移前平均延迟 210ms,迁移后香港及周边 35ms,全球平均 90ms。
- DNS 生效时间:初始 10 分钟 60% 节点指向新 IP,24 小时内 98% 完成。
- 下表为关键数据对比示例:
| 项 | 迁移前 | 迁移后(香港) |
| 平均延迟 | 210 ms | 35 ms |
| DNS 完成率(10min) | 5% | 60% |
| DNS 完成率(24h) | 70% | 98% |
| 峰值带宽 | 500 Mbps | 1200 Mbps(含 CDN 清洗) |
8.
迁移后运维与长期注意事项
- 监控与 SLA:持续监控 RTT、丢包、错误率,确认与服务商的 SLA 是否匹配。
- 定期安全审计:检查防火墙规则、SSH 密钥、日志、WAF 事件与异常流量。
- 证书与自动续签:确认新主机的 certbot/ACME 自动续签功能正常,并有邮件提醒。
- 备份策略:每日快照、每周全备、关键文件异地备份,跨机房保存备份。
- 复盘与文档:记录变更细节(序列号、时间点、命令、回滚步骤),作为下一次迁移模板。
- 小结:变更服务商并非只改一条 NS,涉及 DNS、带宽、路由、CDN、DDoS、证书与运维流程。严格的测试与回滚计划是成功迁移的关键。
来源:服务商变更时必查清单 ns香港服务器开了吗 记录同步注意点