Install
openclaw skills install @thcjp/dns-lookup-tool-proopenclaw skills install @thcjp/dns-lookup-tool-pro功能说明: 本技能涵盖 化工作流场景 等核心能力。
专业版不仅是DNS查询工具,更是企业DNS资产的监控与审计平台。从单次查询到批量巡检,从手动排查到自动告警,从文本输出到结构化数据,专业版覆盖DNS运维的完整生命周期. 设计哲学:
| 能力 | 免费版 | 专业版 | 价值 |
|---|---|---|---|
| 单域名查询 | ✅ | ✅ | 基础查询 |
| 批量查询(100+) | ❌ | ✅ | 企业巡检效率提升50倍 |
| 记录类型 | A/AAAA/CNAME/MX/TXT/NS/SOA/PTR | 全部+TLSA/HTTPS/SVCB/CAA/SMIMEA | 覆盖新协议 |
| 输出格式 | 文本 | 文本+JSON+CSV | 接入自动化系统 |
| DNSSEC验证 | ❌ | ✅ | 安全合规 |
| 历史记录 | ❌ | ✅ | 变更追踪与审计 |
| 延迟统计 | ❌ | ✅ | 性能监控 |
| 定时监控告警 | ❌ | ✅ | 故障早发现 |
处理: 解析查询能力矩阵的输入参数,完成核心逻辑,返回结构化响应. 输出: 返回查询能力矩阵的响应数据,包含状态码、结果和日志.
| 记录类型 | 用途 | 应用场景 |
|---|---|---|
| CAA | 证书颁发授权 | 限制哪些CA可为域名签发证书 |
| TLSA | TLS证书关联 | DANE协议,证书固定 |
| HTTPS | 类型化HTTP | 替代CNAME扁平化,支持Alt-Svc |
| SVCB | 服务绑定 | 服务发现与协议升级 |
| SMIMEA | S/MIME证书关联 | 邮件加密证书固定 |
处理: 解析新型记录类型支持的输入参数,完成核心逻辑,返回结构化响应. 输出: 返回新型记录类型支持的响应数据,包含状态码、结果和日志.
用input_params参数进行配置.
处理: 解析核心功能执行的输入参数,完成核心逻辑,返回结构化响应. 输出: 返回核心功能执行的响应数据,包含状态码、结果和日志.
input_params参数,支持创建/查询/导出操作
能力覆盖范围:本skill的核心能力覆盖以下场景关键词:企业级、诊断引擎、支持批量查询、监控告警与历史追、查询专业版是面向、运维团队与、SRE、的企业级、诊断与管理、在免费版基础上扩、展了批量查询、结构化输出、解析历史追踪、延迟监控与告警能、核心能力、批量域名查询、并行执行并汇总报、便于接入、与监控系统、签名链验证、确保解析结果可信、解析历史记录与变等。这些关键词对应description中声明的使用场景,均已在上述能力点中提供对应的操作支持.SRE团队每周巡检公司拥有的200个域名,确认A记录、MX记录、SPF/DKIM配置正常。批量查询功能一次执行,5分钟产出巡检报告,异常项高亮标注.
将域名从旧DNS迁移到新DNS,需要监控全球生效进度。专业版定时查询20个全球DNS节点,绘制生效进度曲线,全部节点返回新记录时自动通知"迁移完成".
启用DNSSEC后,验证签名链完整性。从根域开始逐级验证DS记录与RRSIG签名,确保终端用户解析结果可信,满足金融行业合规要求.
安全团队要求所有域名配置CAA记录,限制证书颁发机构。批量查询所有域名的CAA记录,生成合规报告,未配置项列入整改清单.
DNS配置变更后,CI/CD流水线自动触发校验。JSON输出便于脚本解析,校验失败则阻断部署,防止错误DNS配置上线.
用户报告域名间歇性不可达。查询历史记录发现解析结果在两个IP间跳动,进一步排查发现是负载均衡健康检查配置错误,部分节点被摘除导致DNS轮询异常.
以下场景DNS查询专业版不适合处理:
需要提升效率、自动化流程、批量处理、工作流优化时使用。不适用于非本工具能力范围的需求.
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| input | string | 是 | DNS查询专业版处理的输入数据或指令 |
| options | object | 否 | 附加配置选项,如模式选择、格式偏好等 |
| callback_url | string | 否 | 异步处理完成后的回调通知URL |
# 域名清单文件 domains.txt
example.com
api.example.com
mail.example.com
cdn.example.com
# ...
# 批量查询A记录,输出JSON
dig-batch --input domains.txt --type A --format json --output results.json
# 验证DNSSEC签名链
dig +dnssec example.com A
# 输出包含 RRSIG 与 AD(Authenticated Data)标志
# 单域名JSON输出
dig example.com A +json
# 输出示例:
# {"domain":"example.com","type":"A","ttl":300,"values":["93.184.216.34"],"dnssec":true}
dig example.com CAA +short
# 输出示例:
# 0 issue "letsencrypt.org"
# 0 issuewild ";"
monitoring:
schedule: "*/15 * * * *" # 每15分钟巡检一次
domains_file: /etc/dns-monitor/domains.txt
dns_servers:
- 1.1.1.1
- 8.8.8.8
- 223.5.5.5
checks:
- type: A
expect: "93.184.216.34"
alert_on_mismatch: true
- type: MX
min_records: 1
alert_on_empty: true
- type: CAA
must_contain: "letsencrypt.org"
alerts:
email:
- ops@company.com
webhook:
url: https://hooks.slack.com/services/未指定
on_failure: true
cooldown_minutes: 30
history:
storage: sqlite
path: /var/lib/dns-monitor/history.db
retention_days: 365
diff_format: unified
auto_snapshot: true
snapshot_on_change: true
batch:
max_concurrent: 20 # 并行查询数
timeout_seconds: 10 # 单查询超时
retry_on_failure: 2 # 失败重试次数
output_formats:
- json
- csv
- markdown
group_by: domain # 按域名分组输出
专业版支持作为工具接入AI Agent平台,实现自然语言驱动的DNS运维。通过协议端点暴露查询能力,Agent可自动完成故障诊断与修复建议。集成时需配置protocol server地址与认证信息.
A:专业版内置重试机制,超时域名会自动重试2次。仍失败的域名在报告中单独标注,可手动排查.
A:按以下顺序检查:(1)域名是否启用DNSSEC;(2)DS记录是否在父域正确配置;(3)DNSKEY与DS是否匹配;(4)RRSIG是否过期.
A:JSON输出可通过Prometheus exporter或Logstash接入Grafana。专业版提供标准的Prometheus metrics格式输出.
A:支持邮件、webhook、Slack、企业微信、钉钉。webhook方式可对接任意支持HTTP回调的系统.
A:采用增量存储,仅记录变更。100个域名每日查询4次,一年约50MB.
A:表示该域名未配置CAA记录,任何CA都可为其签发证书。安全建议配置CAA限制证书颁发机构.
A:支持。专业版可作为protocol server运行,通过协议端点暴露DNS查询能力,供AI Agent调用。详见工具集成章节.
A:并发20的情况下约30秒。主要耗时在网络往返,建议选择延迟较低的DNS服务器.
A:HTTPS记录(又称SVCB HTTPS)支持Alt-Svc,允许服务端在DNS层声明支持的协议与端口,是HTTP/3发现机制的关键.
A:专业版从发起查询到收到响应的时间作为延迟。多次取样取中位数,排除网络抖动影响.
| 错误场景(现象) | 可能原因 | 解决步骤 |
|---|---|---|
| 批量查询全部超时 | 网络不通或DNS服务器不可达 | 执行ping命令测试网络连通性,检查防火墙和代理设置连通性,更换DNS服务器 |
| DNSSEC验证AD=false | 签名链断裂或中间DNS不支持DNSSEC | 检查DS记录,确保递归DNS支持DNSSEC |
| JSON输出格式错误 | dig版本过旧不支持+json | 升级到BIND 9.11+或使用专业版解析器 |
| 告警未触发 | 检查规则配置与冷却时间 | 确认规则条件匹配,检查冷却期是否未过 |
| 历史记录丢失 | 存储路径权限或磁盘满 | 检查写入权限与磁盘空间 |
| CAA记录被忽略 | 浏览器/CA未强制校验CAA | CAA是CA层面限制,非浏览器强制 |
本专业版相比免费版新增以下能力:
| 版本 | 价格 | 功能 | 适用场景 |
|---|---|---|---|
| 免费体验版 | ¥0 | 单域名查询+基础记录类型+文本输出 | 个人调试、日常排查 |
| 收费专业版 | ¥29.9/月 | 批量查询+DNSSEC+监控告警+历史追踪+工具集成 | 运维团队/SRE/企业 |
专业版通过SkillHub SkillPay发布.
从免费版升级到专业版时:
| 依赖项 | 类型 | 是否必需 | 获取方式 | 版本兼容性 |
|---|---|---|---|---|
| LLM API | API | 必需 | Agent平台内置LLM | 无版本限制 |
| dig | 系统命令 | 必需 | 安装bind-utils或dnsutils | ≥9.11(JSON输出) |
| Python | 运行时 | 监控功能必需 | 系统包管理器 | ≥3.8 |
| SQLite | 数据库 | 历史记录必需 | Python内置sqlite3 | 无版本限制 |
| cron | 任务调度 | 定时监控必需 | 系统自带 | 无版本限制 |
| 风险类型 | 防范措施 |
|---|---|
| API密钥泄露 | 通过环境变量配置,禁止硬编码到代码或配置文件中 |
| 命令执行风险 | 仅执行白名单命令,避免拼接用户输入到命令行参数中 |
| 网络通信安全 | 使用HTTPS协议,验证SSL证书有效性 |
| 敏感数据暴露 | 输出结果中不包含密钥、令牌等敏感信息 |
使用前请确认已阅读依赖说明章节,确保运行环境满足安全要求。
| 操作场景 | 手动耗时 | 自动化耗时 | 效率提升 |
|---|---|---|---|
| 文件解析与提取 | 5-10分钟/个 | <5秒/个 | 60-120x |
| 批量文件处理(100个) | 8-16小时 | <5分钟 | 96-192x |
| API调用与响应解析 | 2-3分钟/次 | <1秒/次 | 120-180x |
| 多接口数据聚合 | 15-30分钟 | <10秒 | 90-180x |
| 命令执行与结果收集 | 3-5分钟/次 | <2秒/次 | 90-150x |
| 重复任务批量执行 | 因任务而异 | 线性缩减 | 5-50x |
| 错误排查与修复 | 10-30分钟 | <30秒 | 20-60x |
| 对比维度 | DNS查询专业版 | 传统手动方式 | 通用脚本工具 |
|---|---|---|---|
| 自动化程度 | 全流程自动 | 完全手动 | 部分自动 |
| 错误处理 | 内置错误恢复 | 依赖人工经验 | 基本try-catch |
| 可复用性 | 参数化配置 | 一次性脚本 | 模板化 |
| 安全合规 | 内置安全检查 | 无安全保障 | 无安全保障 |
| 适用场景 | 企业级DNS诊断引擎,支持批量查询、DNSSEC验证、JSON输出、监控告警与历 | 通用场景 | 通用场景 |