You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Docker化BIND9搭配Cloudflared时外部解析未加密问题排查

Docker环境下BIND9配置上游DOH失效问题

等待BIND9稳定版9.20原生支持上游DOH期间,我一直遵循《Cloudflared Guide》配置DNS服务器,此前通过1.1.1.1/help检测显示DOH正常,但在运行Cloudflared的主机上部署Docker版BIND9后,检测显示DOH未生效。

我尝试过将forwarders设置为127.0.0.1 port 5053和172.17.0.1 port 5053,结果一致。

我的named.conf配置

tls local-tls {
   key-file "/etc/bind/ssl/privkey.pem";
   cert-file "/etc/bind/ssl/fullchain.pem";
};

options {
        listen-on port 53 {any;};
        listen-on port 443 tls local-tls http default {any;};
        allow-query {any;};
        recursion yes;
        forwarders {
                127.0.0.1 port 5053;
        };
};

我的docker-compose配置

version: '3'

services:
  bind9:
    image: ubuntu/bind9
    container_name: bind9
    environment:
      - BIND9_USER=root
      - TZ=Europe/Rome
    ports:
      - "53:53"
      - "53:53/udp"
      - "443:443/tcp"
    volumes:
      - ./config:/etc/bind
      - ./cache:/var/cache/bind
      - ./records:/var/lib/bind
      - ./ssl:/etc/bind/ssl
      - ./zones:/etc/bind/zones
      - ./keys:/etc/bind/keys
      - ./run:/var/run
    restart: unless-stopped

排查方向建议

  • 网络连通性验证:

    • 进入BIND9容器,执行ping 172.17.0.1确认能访问Docker主机网关;再用dig @172.17.0.1 -p 5053 example.com测试上游Cloudflared是否正常响应DNS请求。
    • 确认主机上的Cloudflared监听地址为0.0.0.0:5053(而非仅127.0.0.1),否则容器无法访问。
  • BIND9转发配置检查:

    • 查看BIND9日志:docker logs bind9,搜索包含"forward"或"5053"的日志条目,确认请求是否成功转发到上游端口。
    • 在options块中添加forward only;,强制BIND9将所有递归请求转发到指定服务器,避免本地解析干扰。
  • TLS配置有效性:

    • 检查容器内证书文件权限:docker exec bind9 ls -l /etc/bind/ssl,确保root用户能读取privkey.pem和fullchain.pem。
    • 在容器内执行openssl s_client -connect localhost:443,验证TLS连接是否正常建立。
  • 检测逻辑确认:

    • 确保测试设备将Docker的BIND9作为唯一DNS服务器,避免系统其他DNS配置干扰1.1.1.1/help的检测结果。

内容的提问来源于stack exchange,提问作者CountZero78

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 10:33:29