知识卡片
DNS劫持风险与HTTPDNS的解法
内容
[[DNS递归解析与权威服务器的智能线路能力]]这条递归链条越靠底层越不安全: 根域名服务器、顶级域权威服务器有专业安全防护,很难被攻陷,但链路末端的 本地DNS——尤其是运营商提供的本地DNS——防护相对松懈,甚至有些运营商会 主动劫持解析请求,把用户导向自己控制的IP,借机向HTML页面注入广告牟利。 这个风险的根源在于传统DNS走的是不加密的UDP协议,中间任何一环都能篡改 返回结果而不被察觉。HTTPDNS(DNS over HTTPS,DoH)的解法是绕开传统本地 DNS这个最薄弱的环节:把域名解析包装成一个基于HTTPS的查询服务,由客户端 程序直接向权威DNS或者可信的HTTPDNS服务发起请求,而不是依赖操作系统默认 配置的、可能被运营商劫持的本地DNS。这样一来,既避免了域名劫持导致的 广告注入,也顺带解决了本地DNS不可靠带来的解析慢、来源IP不准、智能线路 切换错误等问题——本质上是用”绕过不可信的中间层”来换取端到端的可信性。
参考来源
- 位置:《凤凰架构:构建可靠的大型分布式系统》第4章"透明多级分流系统"
4.2节"域名解析"(源文件:_epub-src对应OEBPS/Text/chapter39.xhtml)
- 结论依据:原文说明位于递归链底层或来自本地运营商的DNS服务器安全防护
相对松懈,甚至运营商自己主动劫持注入广告,进而介绍HTTPDNS通过HTTPS
协议绕开传统本地DNS直接从权威DNS获取解析数据的解法,直接支撑本卡片
结论。
- 原始内容:很多位于递归链底层或者来自本地运营商的本地DNS服务器的安全
防护则相对松懈,甚至不少地区的运营商自己就会主动劫持……HTTPDNS……
通过程序代替操作系统直接从权威DNS或者可靠的本地DNS获取解析数据,从而
绕过传统本地DNS。