Split-horizon 讓「公司內看到的 jump/製品庫」與公網 GeoDNS 分流;若只看其中一邊,你會誤判 TTL、快取黏性與跨區 SSH 握手。本篇把兩視角放進同一矩陣,並附建置物回源 p95驗收清單與可貼 Runbook 的探測思路。
選 遠端 Mac 或跳板前,請先對照官網 全球算力矩陣(首頁節點區),再回來校 DNS:同一 FQDN 在辦公室解析器與手機 4G 上是否落在預期 PoP。延伸脈絡見 前篇:Halo 式全球入口決策矩陣。
Split-horizon 與 GeoDNS 對照矩陣
核心差異在觀察者位置:內網權威常回「專線/同區私有 IP」,公網權威則依來源 EDNS Client Subnet 或 Geo 規則回區域 Anycast/Regional VIP。
| 維度 | Split-horizon(內/外視角分離) | GeoDNS(公網智慧解析) |
|---|---|---|
| 解析一致性 | 內部 stub 與公網 1.1.1.1/8.8.8.8 答案本來就可不同;Runbook 要註明「以哪條解析鏈為準」。 | 同一公網權威下,各地區答案不同屬正常;要比對的是「客戶端實際出口」與 Geo 規則是否一致。 |
| 黏性來源 | 企業轉發器快取、systemd-resolved、舊版 macOS 快取層疊;VPN 全隧道時更像公網。 |
遞迴解析器最小 TTL、熱點父區域 NS 快取、CDN 邊緣 sticky;與 SSH ControlMaster 疊加會「晚半天才感覺到切區」。 |
| 切換演練 | 改內部區檔後,用 rndc flush/重啟 stub 驗證;並抽樣筆電離線/重連。 |
縮短變更視窗 TTL、對外公告維護窗;用多解析器+多 ASN 探針觀察收斂曲線。 |
| SSH/建置物 | 內部常直連同機房 jump,RTT 極低但不代表外包同仁體感。 | 與跨洲 製品回源耦合:DNS 對了,artifact 仍可能打美東桶;p95 要分開驗。 |
可執行紀錄類型與 TTL 區間建議
紀錄類型(實務組合)
- apex(裸域):優先供應商 ALIAS/ANAME 扁平化到 CDN/Geo 目標;無則子域
ssh.用 CNAME,apex 保留 A/AAAA 靜態 Anycast。 - 跳板/Mac 登入點:A+AAAA(雙棧對稱驗收);避免過長 CNAME 鏈拖慢首次解析。
- 製品庫/HTTPS:公開端點多為 CNAME 到物件儲存或 CDN;內部 mirror 可用內部 A 指同區域 VIP。
- 治理:TXT(SPF/驗證 token)、視需求加 CAA 限制可簽發 CA,與延遲無直接關係但屬變更風險面。
TTL 區間(經驗值,請依權威與遞迴能力微調)
| 場景 | 建議 TTL | 備註 |
|---|---|---|
| 穩定生產(公網 Geo) | 300–900 s | 折衷解析器負載與容錯收斂;與監控告警延遲一併寫入 SLO。 |
| 切區/灰度演練窗 | 60–120 s | 僅短期;演練結束記得升回,避免遞迴風暴與帳單尖峰。 |
| 內網 Split(BIND/CoreDNS) | 30–300 s | 內網可控性高,可更短;仍要測「筆電睡眠喚醒後舊快取」。 |
| 長連 SSH 體感 | — | 與 DNS TTL 無關:ControlMaster、ServerAliveInterval 會讓「已開連線」對新解析無感;切區要關舊主或縮短 master 存活時間。 |
探測命令思路(解析鏈 × 路徑 × 應用層)
每一條目標「可重現、可存證」:同一指令在 CI、辦公室、家用寬頻各跑一次,檔名帶時間戳與出口 IP。
1)多解析器對照(抓 Geo/快取差)
# 指定遞迴,觀察 ANSWER 與 TTL;FQDN 換成你的 jump/製品域名
dig +noall +answer FQDN @1.1.1.1
dig +noall +answer FQDN @8.8.8.8
dig +noall +answer FQDN @resolver.corp.internal
# 若遞迴支援 ECS,可模擬客戶網段(dig 需支援 +subnet)
dig +noall +answer +subnet=203.0.113.0/24 FQDN @8.8.8.8
2)連續抽樣看「黏不黏」
# 20 次短間隔,肉眼找答案跳動與 TTL 遞減是否一致
for i in $(seq 1 20); do dig +short FQDN @1.1.1.1; sleep 1; done
3)SSH 握手與跨區對照
time ssh -vv -o ConnectTimeout=10 -o BatchMode=yes user@FQDN exit 2> /tmp/ssh-kex.log
4)建置物/HTTPS 尾延遲:用固定物件大小與並發度,輸出 connect/TLS/TTFB;再以 hdrhistogram 或簡單腳本算 p95。與 ICMP 分開報表,避免「ping 好看但拉包很慢」的假陰性。
建置物回源與跨區 SSH:p95 驗收清單(可勾選)
| 項次 | 驗收內容 | 建議判據 |
|---|---|---|
| 1 | 各區 遠端 Mac 對製品 URL 下載同一物件 | 樣本數 ≥200/固定檔案大小;報告 p95 TTFB 或總時長,與區域預算對照。 |
| 2 | 失敗重試路徑 | 人為 503/限速時,重試不得默默改連非本區 endpoint(檢查 redirect 與 DNS 鏈)。 |
| 3 | 跨區 SSH | 從「使用者真實出口」對各 PoP:time ssh … exit p95 低於團隊寫入的互動閾值;並附 mtr -rwc 120 摘要。 |
| 4 | Split vs 公網 | 內網與公網解析結果差異已文件化;外包/居家成員路徑已單獨取樣。 |
| 5 | 切區演練後收斂 | TTL 到期後 95% 探針在預期時間窗內收斂到新目標(視窗=舊 TTL+安全餘量)。 |
把「DNS 正確」與「製品同區」拆成兩張工單:前者用
dig 矩陣驗收,後者用固定物件的 HTTP(S) p95 驗收;合併在一張表容易在排錯時互相甩鍋。
免責:TTL 與 p95 閾值為工程經驗區間,非雲廠商 SLA;
dig +subnet 行為因遞迴器而異。vpshalo 節點與計費以官網為準。需要流程與工單範本可併讀 說明與支援中心。