用于私人用途的建议顶级域字符串:“.internal”

ICANN 计划将“.internal”顶级域保留给私有网络,目标是为内部 DNS 提供一个确保永不公开委派的后缀,避免过去那种非正式选择(如“.dev”或“.local”)后来与公开用途或 mDNS 发生冲突的问题。评论者在权衡一个清晰、标准化的私有顶级域所带来的好处,与其长度以及有限的 TLS 支持(因为公共证书颁发机构不会为它签发证书)之间的取舍;许多人则认为,在很多场景下,使用真实、已拥有域名的子域,加上像“home.arpa”这样的现有保留名称,仍然更实用。

现有特殊用途域名与冲突

  • 讨论回顾了当前保留/特殊用途域名:.example.invalid.localhost.test.local.onionhome.arpa
  • .localhost 已标准化为回环行为;一些解析器实现了这一点,另一些则需要本地 DNS 配置。
  • .local 因与 mDNS/Bonjour 和 zeroconf 冲突而长期受到批评;关于服务发现损坏以及旧版 AD 部署的链接和“血泪教训”很多。
  • .corp.home.mail 的处理被 ICANN “无限期搁置”,这被认为比明确保留更弱。

.internal 的优缺点

  • ICANN/IANA 提议将 .internal 作为私人用途顶级域,并且“永远不会被委派”。
  • 支持者喜欢它的清晰性、比“home”更广的适用范围,以及不委派带来的安全性(不会以后突然出现类似 .dev 的意外)。
  • 批评者认为它太长、输入别扭,尤其是在电视/IoT 界面上;很多人更喜欢像 .lan.intra,甚至 .d 这样的短选项。
  • 有人担心它会与 .int 混淆,并可能产生类似 foo.int/ernal 这样的相似/钓鱼模式。
  • 还有人怀疑 ICANN 之后不会再次把其他短字符串货币化;由于 .dev.sucks 以及以往争议,整体上存在不信任。

内部 DNS 设计模式

  • 多位评论者强烈建议:使用你实际拥有的域名(例如 internal.example.com),而不是发明新的顶级域。
  • 也有人指出这种做法的问题:DNSSEC 会泄露内部名称、分离 DNS(split-DNS)复杂、可能出故障,以及用户对哪些是内部/外部会感到困惑。
  • 许多遗留部署曾在内部使用 .local.dev,后来当它们变成特殊用途或公开后遭遇问题。
  • 一些小型/家庭部署则完全不使用 DNS,改用 /etc/hosts 或由 hosts 文件供给的本地 DNS。

TLS 与证书问题

  • .internal 域名无法获得公共 CA 证书;组织需要私有 CA 或自签名证书。
  • 多位评论者指出,当设备在不同网络间漫游并信任多个私有 CA 时,会带来可用性和安全性问题,从而使同一主机名发生冲突。
  • 提出的想法包括:更好的浏览器 Name Constraints 支持、与 Let’s Encrypt 兼容的仅内部域名注册(通过 DNS-01 仅限)、以及将本地网络上的 HTTPS 模式正式化。

替代方案与可用性

  • home.arpa 已经为住宅用途标准化;有人喜欢它的清晰性,也有人觉得它又长又别扭。
  • 提到的常见临时选择包括:.lan.lab.home.localnet.d、短主机名加搜索域,或者像 fritz.box 这样的路由器特定域名。
  • 另一些人认为任何特殊顶级域最终都会被滥用或被挪作他用;因此,“直接使用真实域名”仍然是反复出现的建议。