月光博客

青青子衿, 悠悠我心, 但为君故, 沉吟至今

« 月光博客开通读者投稿信箱四步使您的页面浏览量突破每天一千人次 »

国外DNS服务器的域名劫持

  有人发现,使用国外的OpenDNS依旧无法解决部分域名被错误解析的问题,这个现象我在07年10月份也发现过,当时得出的结论是,即使用OpenDNS也不能完全解析出全部正确的域名,只能解析正确一部分,对于另一些域名(例如域名被加入关键字过滤)则无法正确解析。

  我估计的原因还是和入侵检测系统(IDS)有关,也就是说IDS监控了DNS的端口号(53),其工作原理应该和监控HTTP端口(80)类似,当IDS监控到该端口数据包中有某个关键字的时候,对于HTTP协议是发送一个RESET信号,让客户端浏览器“连接被重置”,而DNS解析不存在客户端浏览器问题,因此IDS可能伪造了一个假的DNS解析结果,替换掉原有的解析结果,从而使得OpenDNS等国外域名解析服务器也无法正确解析某些域名。

  这个问题的最根本原因,在于DNS的安全性没有得到足够的重视,使得DNS存在很多安全隐患,如果DNS通讯过程之中,使用了加密传输的方法,类似https那样,传输前加密,接收时解密,那么攻击和篡改DNS的难度就增大了很多,这样的DNS系统就较难再被劫持了。

  目前针对DNS劫持的解决方法并不太多,大概只能使用一份越来越大的本地hosts文件来应付了。



原创文章如转载,请注明:转载自月光博客 [ http://www.williamlong.info/ ]

本文链接地址:http://www.williamlong.info/archives/1862.html
  • 文章排行:
  • 5.kwedo
  • 不是以前老早的时候hosts文件应用的很多,后来因为域名太多所以弄了个dns,现在又倒回去了。cool 不过也是没办法的事,好在我上的网站不多,也就那么几个。
  • ip: 219.147.11.*  2009-7-14 21:01:04   回复该留言
  • 6.linker
  • hosts越来越大,顶不住直接封ip。不过月光今天讲的这个原理倒是极有参考意义。
  • ip: 219.234.81.*  2009-7-14 21:06:39   回复该留言
  • 9.dudo
  • 背景换了啊?

    可能投稿了?不是多作者吗?
  • ip: 117.136.9.*  2009-7-14 21:32:08   回复该留言
  • 10.10293817
  • 幻想哪年联合国能订立个国际互联网公约,禁止这种行为……

    不过幻想归幻想,就算有公约鸡国也会不屑于遵守的,唉
  • ip: 123.121.246.*  2009-7-14 22:39:44   回复该留言
  • 15.沙渺
  • 实际上也就是说,现在互联网的基础技术从某些角度来看并不是完美无缺的。

    但起码,我们不要用IPv9和.中国这些骗经费的幌子来解决这些问题!
  • ip: 221.9.100.*  2009-7-14 23:39:56   回复该留言
  • 17.xinhepc
  • 除了OpenDNS外,还有别的免费国外DNS服务器吗
    Antonio 于 2009-7-15 1:12:05 回复
    有很多,但也会被劫××持
  • ip: 119.122.199.*  2009-7-15 0:29:16   回复该留言
  • 18.xinhepc
  • 月光博客的每篇文章都配图。请问题月光,Zblog有这个功能的插件不?
  • ip: 58.62.110.*  2009-7-15 0:34:55   回复该留言
  • 19.啦啦
  • 能刷番茄的路由能解决域名劫持的问题 不过成本稍微高了点
    xinhepc 于 2009-7-15 4:07:54 回复
    番茄? http://www.tomatochina.com/ 是这个吗?
    WRT54G 只要200多哦~~很贵吗

    RouterOS可以不?
  • ip: 58.62.110.*  2009-7-15 1:23:50   回复该留言
  • 22.MagicBoy
  • 建议月光博客整理出一个解除屏蔽的Hosts文件供大家下载~~
  • ip: 122.225.11.*  2009-7-15 9:37:20   回复该留言
  • 23.戴尔博客
  • 基础服务掌握在某些人手里,一切反抗都是徒劳
    lidan 于 2009-7-15 12:37:34 回复
    你可以安息了
  • ip: 60.11.85.*  2009-7-15 9:45:25   回复该留言
  • 26.Aladdin
  • 建议月光博客整理出一个解除屏蔽的Hosts文件供大家下载~~
  • ip: 210.13.97.*  2009-7-15 11:27:32   回复该留言
  • 27.Aladdin
  • 同时建议大家如果发现DNS劫持的网站 也通知月光一下
  • ip: 210.13.97.*  2009-7-15 11:28:35   回复该留言
  • 28.展啦
  • 恩一直都有这个问题,呵呵期待有更好的解决办法!
  • ip: 125.83.14.*  2009-7-15 11:53:27   回复该留言
  • 30.占奇博客
  • 呵呵,我域名和空间都不敢放在国内哦,原因就不说了。对了,如果大家想了解Chrome OS的话,可以到我的博客看看
    http://www.zhanqi.info/?p=74
  • ip: 116.28.248.*  2009-7-15 14:06:58   回复该留言
  • 34.davidwong
  • YouTube/facebook/twitter都是被域名劫持了。那个××功的大妓院网站也是。

    饭否因为在内地,所以是被直接关站。用不着劫持。
  • ip: 113.96.38.*  2009-7-16 0:35:34   回复该留言
  • 43.xysn
  • 53.....
    垃圾协议 无解?
    dns through https/ssh?
    vpn自不必说
  • ip: 122.228.131.*  2009-8-18 22:30:07   回复该留言

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

订阅博客

  • 订阅我的博客:订阅我的博客
  • 跟随我的推特:跟随我的推特
  • 跟随新浪微博:跟随新浪微博
  • 通过Google订阅本站
  • 通过鲜果订阅本站
  • 通过电子邮件订阅本站

站内搜索

热文排行

最新评论及回复

最近发表

网站收藏

本站采用创作共用版权协议, 要求署名、非商业用途和保持一致. 转载本站内容必须也遵循“署名-非商业用途-保持一致”的创作共用协议.

This site is licensed under a Creative Commons Attribution-NonCommercial-ShareAlike 2.5 License.