源
本指南综合了公共NebulaDNS 站点和存储库github.com/bwalia/nebuladns。里程碑和 GA 项目不断发展 - 验证您版本的发行说明。
架构概览
该堆栈将控制平面(REST/gRPC、authn/z)、区域管理(验证、DNSSEC 签名、原子提交)、传播验证(辅助报告 SOA)分开,内容寻址区域存储和DNS 数据平面(UDP/TCP/DoT/DoH/DoQ、传输、DNSSEC 在线签名器)。
功能目录(“含电池”)
该项目推销的 12 项主要功能— 在登陆页面上进行了总结。
- API-first:REST/gRPC,用于区域、记录、TSIG 轮换、回滚 — 作为瘦客户端的 CLI/UI。
- 默认情况下可观察:Prometheus
/metrics、枚举类型标签、JSON 日志、OTLP 跟踪。 - 验证传播:仅当声明的辅助节点确认新的 SOA 序列时,部署才会完成。
- 对等软件指纹识别:记录
version.bindCHAOS 式信号,因此静默 BIND 升级不会无形中削弱冗余。 - 安全防锈:无
unsafe;对编解码器、解析器、DNSSEC 签名器进行连续模糊测试。 - 零 GC 尾延迟:确定性分配;通过
arc-swap进行无锁区域快照。 - 原子版本配置:内容寻址区域;前滚/回滚,无需部分读取。
- 确定性 SOA 串行:单调串行策略,以避免楔形恢复。
- Kubernetes-原生:Helm 图表、操作器、CRDs(
Zone、Record、Secondary、TsigKey、DeployGate); GitOps 友好;路线图上的 CoreDNS 集群-DNS 替换路径。 - 符合标准的线缆:严格的 RFC 覆盖范围;明确的错误类型(例如
QdCountMismatch)。您可以看到 - 冗余:仪表板意图用于跨区域传输可见性。
- 强化默认值:systemd 强化、seccomp、非根容器、小型 distroless 映像。
对比定位(高水平)
该网站发布了竞争矩阵(TinyDNS、BIND 9、Knot、NSD、PowerDNS、CoreDNS、NebulaDNS)。推出的差异化产品包括全 REST API、始终在线 Prometheus、内置传播门、Kubernetes 运算符 + CRDs、对等指纹识别和内存安全实现。使用上游矩阵来获取特定于版本的声明。
指标目录(示例)
站点中的示例包括查询计数器、延迟直方图、FORMERR 跟踪、AXFR 尝试、每个对等点的最后成功时间戳、传播延迟和构建信息。将名称视为说明性的,直到您抓取正在运行的构建。
nebula_dns_queries_total{proto,qtype,rcode}
nebula_dns_query_duration_seconds_bucket{proto,qtype,le}
nebula_axfr_attempts_total{peer,zone,direction,result}
nebula_peer_version_info{peer,software,version}
nebula_zone_propagation_converged{zone}k3s、CoreDNS 和 AWS 路由 53
- 路由 53:在 AWS 中保留公共委托和健康检查;将 NS 记录指向 NebulaDNS 辅助节点或运行与您的安全模型匹配的水平分割模式。
- k3s / RKE2:通过带有 PDB + ServiceMonitor 的 Helm 部署 NebulaDNS;将 CoreDNS前向/存根与 NebulaDNS 对齐,以用于您在地产内负责服务的区域。
- 外部DNS:从 Ingress/LB 对象到公共记录的可选桥接器 — 与传播门协调,以便自动化无法过早标记“完成”。
路线图说明
公共路线图列出了 GA 期间的里程碑(线路/区域完整性、传输、DNSSEC、传播验证器、HA/多区域、运营商)。检查PROJECT_PROMPT.md并在存储库中发布以了解日期。
相关发布文章
对于“为什么是现在/AI 时代”的叙述,请阅读NebulaDNS:AI 时代的游戏规则改变者。
Workstation 如何帮助
我们帮助企业围绕权威堆栈交付可观察的 DNS和GitOps模式 — 请联系info@workstation.co.uk。