网站域名安全⑥域名被盗路径之缓存投毒
上一篇⑤ DNS劫持提到缓存被污染,这一篇把它讲透——缓存投毒。
信任链被利用了
域名被盗路径之缓存投毒。DNS 本是「问一次、记一阵」的信任机制:递归服务器缓存了答案,之后的查询就直接信它。攻击者若能在这一阵里塞进假记录,假答案会被反复复用、层层扩散,影响远不止一台机器。
它怎么发生
经典手法是「伪造应答」:攻击者抢在合法响应前,向递归服务器回一段带毒的解析,并赌对事务 ID 与端口。一旦命中,递归服把假 IP 缓存下来,辖区内所有用户随后都被导向假站。云与物联网普及后,一台被投毒的递归服能波及成千上万终端,危害被指数级放大(呼应⑤的链路层截持)。
根除靠签名
治本靠 DNSSEC:给每一级解析盖数字签名,递归服校验签名才采信,假记录无处遁形(见⑩ DNSSEC)。辅助手段是收紧 TTL、随机化事务 ID 与源端口、及时升级 DNS 软件。缓存投毒不靠偷密码,靠骗信任,所以唯一的硬解是把「信任」变成「可验证」。
盯住解析器行为
DNSSEC 之外,运营侧可以主动盯:定期从不同网络探测自家域的解析结果,一旦发现某片区返回异常 IP,立刻排查是否局部投毒。这种「自己当探针」的做法,能补 DNSSEC 覆盖不到的边缘场景,尤其适合有多地用户的站点,比被动等用户投诉快得多。
缓存层也签名
除了递归服,企业内网常自建转发解析,这一层同样可能被投毒。做法是内网转发服也开启 DNSSEC 校验、并定期更新根信任锚,别以为「内网干净」就省了这步。边缘场景往往是攻防的盲区,攻击者专挑你以为安全的地方下手。把内网解析也纳入监控与签名体系,投毒的生存空间就被压缩到极小。
测试环境也别省
有人觉得测试域不重要、DNSSEC 就不开了,结果测试域被投毒当成跳板,反倒威胁主域。安全配置应一视同仁:只要是挂在同一品牌下的域,无论生产还是测试,都开签名与监控。攻击者挑最软的柿子捏,测试域往往就是那颗软柿子,别让它成为整条防线的裂缝。
防投毒清单
- □ 全链路开启 DNSSEC 并校验。
- □ 源端口随机化、事务 ID 不可预测。
- □ 合理设 TTL,缩短污染存活。
- □ DNS 软件及时打补丁。
下一篇⑦ registrar lock物理锁转入「防护」,先讲最硬的一道闸——注册商物理锁。
本文收录于徐果萍文集《论持久站 网站域名》,徐果萍博客原创首发。
- 网站域名安全①域名被盗路径之邮箱失守
- 网站域名安全②域名被盗路径之注册商漏洞
- 网站域名安全③域名被盗路径之社工攻击
- 网站域名安全④域名被盗路径之钓鱼陷阱
- 网站域名安全⑤域名被盗路径之DNS劫持
- 网站域名安全⑥域名被盗路径之缓存投毒
- 网站域名安全⑦域名防护之registrar lock物理锁
- 网站域名安全⑧域名防护之二次验证与密保邮箱
- 网站域名安全⑨域名防护之WHOIS隐私与反钓鱼
- 网站域名安全⑩域名防护之DNSSEC防护
- 网站域名安全⑪域名防护之域名监控与告警
- 网站域名安全⑫域名防护之企业安全清单
- 网站域名安全⑬域名防护之防御性注册
- 网站域名安全⑭域名赎回期与高价赎回费
- 网站域名安全⑮删除周期与抢注窗口
- 网站域名安全⑯品牌域名保护矩阵
- 网站域名安全⑰子品牌域与防御注册
- 网站域名安全⑱UDRP统一域名争议政策解读
- 网站域名安全⑲URS快速暂停程序解析
- 网站域名安全⑳商标权与域名权冲突的裁判倾向
- 网站域名安全㉑案例 知名商标域名争议仲裁
- 网站域名安全㉒案例 通用词域名归属争议
- 网站域名安全㉓案例 跨国域名仲裁实践
- 网站域名安全㉔知名域名被盗事件复盘(一)
- 网站域名安全㉕知名域名被盗事件复盘(二)
- 网站域名安全㉖域名劫持的应急响应流程
- 网站域名安全㉗争议期间的证据保全
- 网站域名安全㉘防御性注册的成本控制
- 网站域名安全㉙企业域名资产审计
- 网站域名安全㉚域名安全年度态势观察
- 网站域名安全㉛给企业的域名安全建议
扫描二维码推送至手机访问。
版权声明:本文由徐果萍博客网发布,如需转载请注明出处。
本文链接:https://www.xuguoping.net/wangzhanyuming/yuminganquan_006.html

