湖北中兴窑炉工程有限责任公司
ns1.35.net
ns2.35.net
ns3.35.net
ns4.35.net
普通自建DNS无法直接抵御DNS污染,常规递归查询的DNS报文为明文传输,易被中间节点篡改响应。若要让自建DNS具备抗污染能力,需针对性配置:
若仅搭建普通未加密的递归DNS,即使自建,在存在DNS污染的网络环境中仍会被篡改解析结果。
修改本地DNS配置对部分DNS污染场景有用,分情况:
路由器设置可在一定程度上规避DNS污染,但无法解决所有情况:
开启DoH(DNS over HTTPS)能在很大程度上防止DNS污染,但并非绝对。
普通DNS查询为明文传输,易被中间节点篡改、拦截导致污染;DoH将DNS查询封装在HTTPS加密通道中,中间节点无法解析篡改查询内容与结果,可抵御多数基于明文DNS的污染攻击。
但存在局限性:若DoH服务器本身被污染、无法访问,或网络层面阻断DoH的443端口(特殊场景下可能受限),则无法发挥作用;此外,若污染针对解析后的IP地址(如IP封禁、路由劫持),DoH也无法解决这类问题。建议选用可信的公共DoH服务器提升防护效果。
联系
客服