DNS安全:域名解析一旦被劫,全网被带偏
导语:攻击不一定要打穿防火墙,篡改 DNS 就能把你引向钓鱼站。
一、为什么要关注(背景与痛点)
某企业园区终端批量访问仿冒 OA,溯源发现内网 DNS 被投毒;DoH/DoT 兴起让传统审计失效。DNS 安全(DNSSEC/DoH/分流)关乎解析可信与可管,是容易被忽视的入口防线。
二、核心原理 / 关键概念
- DNSSEC:对解析结果签名,防篡改/投毒,但不加密。
- DoH/DoT:加密 DNS 传输,防窃听但需管控否则绕过审计。
- 与明文 DNS 区别:明文易被劫持,加密保隐私但增加管控难度。
- 多厂商客观对比:
| 维度 | 华为 | 新华三(H3C) | 锐捷 | 思科 | 迈普 | 信创国产 |
|---|---|---|---|---|---|---|
| DNSSEC | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 |
| DoH/DoT | 逐步 | 逐步 | 逐步 | 支持 | 逐步 | 逐步 |
| 适用场景 | 全 | 全 | 园区 | 全 | 多场景 | 信创环境 |
注:各厂商命令语法略有差异。
三、落地做法 / 操作步骤
- 内网部署可信 DNS 并开启 DNSSEC 校验。
- 边界阻断外部非法 DNS,强制走内网解析。
示例(思路):防火墙
rule拒 53/UDP 外联 + 内网 DNS 配dnssec validation。各厂商命令语法略有差异。
四、网络如何为数据存储/备份提供安全底座
信创云盘域名、备份调度域名须走内网可信 DNS 并校验签名,防解析被劫导致备份误连恶意节点。对外服务域名启用 DNSSEC 增强可信。边界 ACL 限制终端只能用指定 DNS,网络以"可信解析"护住数据通路的入口。
五、常见误区 / 避坑提醒
- 终端直连公网 DNS,绕过内网安全策略。
- 盲目开 DoH 致审计盲区。
- 只配不验 DNSSEC,签名形同虚设。
- 缓存投毒后不清,持续误导。