DNS协议与域名解析

DNS 协议完整指南:域名解析流程、DNS 攻击类型、dig/nslookup 命令实战、DNS 隧道检测、DNSSEC 防御。

写在前面:合法学习边界

本文讲 DNS 协议原理和安全问题,不涉及攻击利用。

一、DNS 解析流程

DNS 域名解析完整流程
1
2
3
4
5
第 1 步:浏览器缓存(最快,无需网络)
第 2 步:/etc/hosts 文件
第 3 步:递归 DNS 服务器(运营商 DNS)
第 4 步:根域名服务器(.com/.cn 等 TLD)
第 5 步:权威域名服务器(返回 IP)

二、DNS 攻击类型

1
2
3
4
DNS 投毒:伪造 DNS 响应 → 域名指向恶意 IP
DNS 隧道:数据编码到 DNS 查询中传输 → 绕过防火墙
DNS Rebinding:首次解析外部IP → 二次解析内网IP → SSRF
缓存投毒:污染递归DNS缓存 → 大量用户受影响

三、DNS 命令实战

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
# 查询 A 记录
dig example.com A
nslookup example.com

# 查询所有记录
dig example.com ANY
dig example.com NS

# 指定 DNS 服务器
dig @8.8.8.8 example.com

# 子域名枚举
dnsrecon -d example.com -t axfr
fierce -dns example.com

四、防御

1
DNSSEC(签名验证)· DNS over HTTPS · 速率限制 · DNS 日志审计

五、小结

DNS 是互联网的基石,也是攻击的跳板。理解 DNS 解析流程才能理解 DNS 投毒、隧道、Rebinding 等攻击的本质。