用于私人用途的建议顶级域字符串:“.internal”
ICANN 计划将“.internal”顶级域保留给私有网络,目标是为内部 DNS 提供一个确保永不公开委派的后缀,避免过去那种非正式选择(如“.dev”或“.local”)后来与公开用途或 mDNS 发生冲突的问题。评论者在权衡一个清晰、标准化的私有顶级域所带来的好处,与其长度以及有限的 TLS 支持(因为公共证书颁发机构不会为它签发证书)之间的取舍;许多人则认为,在很多场景下,使用真实、已拥有域名的子域,加上像“home.arpa”这样的现有保留名称,仍然更实用。
现有特殊用途域名与冲突
- 讨论回顾了当前保留/特殊用途域名:
.example、.invalid、.localhost、.test、.local、.onion、home.arpa。 .localhost已标准化为回环行为;一些解析器实现了这一点,另一些则需要本地 DNS 配置。.local因与 mDNS/Bonjour 和 zeroconf 冲突而长期受到批评;关于服务发现损坏以及旧版 AD 部署的链接和“血泪教训”很多。.corp、.home、.mail的处理被 ICANN “无限期搁置”,这被认为比明确保留更弱。
.internal 的优缺点
- ICANN/IANA 提议将
.internal作为私人用途顶级域,并且“永远不会被委派”。 - 支持者喜欢它的清晰性、比“home”更广的适用范围,以及不委派带来的安全性(不会以后突然出现类似
.dev的意外)。 - 批评者认为它太长、输入别扭,尤其是在电视/IoT 界面上;很多人更喜欢像
.lan、.intra,甚至.d这样的短选项。 - 有人担心它会与
.int混淆,并可能产生类似foo.int/ernal这样的相似/钓鱼模式。 - 还有人怀疑 ICANN 之后不会再次把其他短字符串货币化;由于
.dev、.sucks以及以往争议,整体上存在不信任。
内部 DNS 设计模式
- 多位评论者强烈建议:使用你实际拥有的域名(例如
internal.example.com),而不是发明新的顶级域。 - 也有人指出这种做法的问题:DNSSEC 会泄露内部名称、分离 DNS(split-DNS)复杂、可能出故障,以及用户对哪些是内部/外部会感到困惑。
- 许多遗留部署曾在内部使用
.local或.dev,后来当它们变成特殊用途或公开后遭遇问题。 - 一些小型/家庭部署则完全不使用 DNS,改用
/etc/hosts或由 hosts 文件供给的本地 DNS。
TLS 与证书问题
.internal域名无法获得公共 CA 证书;组织需要私有 CA 或自签名证书。- 多位评论者指出,当设备在不同网络间漫游并信任多个私有 CA 时,会带来可用性和安全性问题,从而使同一主机名发生冲突。
- 提出的想法包括:更好的浏览器 Name Constraints 支持、与 Let’s Encrypt 兼容的仅内部域名注册(通过 DNS-01 仅限)、以及将本地网络上的 HTTPS 模式正式化。
替代方案与可用性
home.arpa已经为住宅用途标准化;有人喜欢它的清晰性,也有人觉得它又长又别扭。- 提到的常见临时选择包括:
.lan、.lab、.home、.localnet、.d、短主机名加搜索域,或者像fritz.box这样的路由器特定域名。 - 另一些人认为任何特殊顶级域最终都会被滥用或被挪作他用;因此,“直接使用真实域名”仍然是反复出现的建议。