本页使用了标题或全文手工转换

域名服务器缓存污染

维基百科,自由的百科全书
跳转至: 导航搜索

域名服務器緩存污染(DNS cache pollution),又称域名服務器緩存投毒(DNS cache poisoning),是指一些刻意製造或無意中製造出來的域名服務器封包,把域名指往不正確的IP位址。一般來說,在互聯網上都有可信賴的域名服務器,但為減低網絡上的流量壓力,一般的域名服务器都會把从上游的域名服务器获得的解析记录暫存起來,待下次有其他機器要求解析域名時,可以立即提供服務。一旦有關網域的局域域名服務器的緩存受到污染,就會把網域內的電腦導引往錯誤的服務器或伺服器的網址。

域名服務器緩存污染可能是因为域名服務器軟件的設計錯誤而產生,但亦可能由別有用心者透過研究開放架構的域名服務器系統來利用當中的漏洞。

透過變更Windows 2003的某些域名封包設定,可以摒除有可疑的封包。[1]

為防止局域的域名服務器緩存污染除了要定時更新服務器的軟件以外,可能還需要人手變更某些設定,以控制服務器對可疑的域名封包作出篩選[1]

緩存污染攻擊[编辑]

一般來說,一部連上了互聯網的電腦都會使用互聯網服務供應商提供的域名服務器。這個服務器一般只會服務供應商的客戶,通常都會將部分客戶曾經請求過的域名暫存起來,這種伺服器被稱為非權威伺服器,其應答稱非權威應答。緩存污染攻擊就是針對這一種服務器,以影響服務器的用戶或下游服務。

中国防火長城[编辑]

在中國大陆,對所有经过防火長城的在UDP的53端口上的域名查询进行IDS入侵检测,一經發現與黑名單關鍵詞相匹配的域名查詢請求,會馬上伪装成目标域名的解析服务器返回虚假的查詢结果。由于通常的域名查询没有任何认证机制,而且域名查詢通常基于无连接不可靠的UDP協議,查询者只能接受最先到达的格式正确结果,并丢弃之后的结果。[2]

  • 对于不了解相关知识的网民来说,由于系统默认使用的ISP提供的域名查詢服務器查询国外的权威服务器时即被防火長城污染,進而使其缓存受到污染,因此默认情况下查询ISP的服务器就会获得虚假IP地址;而用户直接查询境外域名查詢服務器(比如 Google Public DNS)時有可能會直接被防火長城污染,从而在没有任何防范机制的情况下仍然不能获得目標網站正确的IP地址。[2]
  • 因為TCP连接的機制可靠,防火长城理论上未对TCP协议下的域名查询进行污染,故现在能通过强制使用TCP协议查询真实的IP地址。而现实的情况是,防火长城对於真实的IP地址也可能会采取其它的手段进行封锁,或者对查询行为使用连接重置的方法进行拦截,故能否真正访问可能还需要其它翻墙的手段。
  • 根据互联网上长期收集到的污染目标的虚假IP地址列表,防火长城会将黑名单内的域名重新導向至不限于以下列表的IP地址:[3]

IPv4环境[编辑]

  • 4.35.165.234
  • 4.36.66.178
  • 5.9.50.82
  • 5.144.137.152
  • 8.7.198.45
  • 14.63.229.144
  • 23.23.72.136
  • 23.89.5.60
  • 31.131.20.79
  • 31.210.153.82
  • 37.59.246.68
  • 37.61.54.158
  • 37.233.11.211
  • 46.82.174.68
  • 46.105.239.198
  • 46.231.92.192
  • 46.243.4.249
  • 49.2.123.56
  • 50.87.153.17
  • 54.76.107.4
  • 54.76.135.1
  • 54.207.106.72
  • 54.209.63.50
  • 59.24.3.173
  • 60.19.29.22
  • 60.191.124.236
  • 61.131.208.210
  • 61.131.208.211
  • 61.191.206.4
  • 62.103.107.48
  • 62.113.122.5
  • 64.4.6.100
  • 64.33.88.161
  • 64.33.99.47
  • 64.66.163.251
  • 64.207.178.61
  • 65.104.202.252
  • 65.160.219.113
  • 66.45.252.237
  • 66.151.52.81
  • 67.136.80.68
  • 67.212.162.250
  • 69.50.214.15
  • 69.64.43.165
  • 72.32.61.200
  • 72.52.184.188
  • 76.164.192.10
  • 77.4.7.92
  • 77.245.85.254
  • 78.16.49.15
  • 78.140.140.197
  • 79.96.43.66
  • 82.165.113.133
  • 82.208.50.113
  • 85.25.171.101
  • 87.106.111.83
  • 89.41.60.6
  • 91.207.59.161
  • 91.227.16.15
  • 93.46.8.89
  • 93.93.228.100
  • 93.187.142.6
  • 94.23.155.166
  • 95.85.43.161
  • 95.211.15.141
  • 95.211.70.220
  • 103.1.217.25
  • 108.61.144.252
  • 108.166.4.143
  • 108.170.1.21
  • 108.171.165.124
  • 108.179.249.4
  • 118.5.49.6
  • 119.18.54.7
  • 124.232.132.94
  • 125.76.239.245
  • 128.121.126.139
  • 133.242.146.62
  • 134.213.62.107
  • 145.255.129.234
  • 153.121.54.231
  • 159.106.121.75
  • 169.132.13.103
  • 173.199.160.4
  • 173.254.28.42
  • 180.168.41.175
  • 182.50.155.62
  • 184.168.204.1
  • 184.168.221.45
  • 188.5.4.96
  • 188.132.219.24
  • 188.165.222.56
  • 189.163.17.5
  • 192.67.198.6
  • 192.116.109.191
  • 193.107.37.100
  • 193.109.247.213
  • 193.222.87.203
  • 195.234.225.60
  • 196.28.67.192
  • 197.4.4.12
  • 198.57.202.248
  • 198.58.125.122
  • 198.96.178.18
  • 202.102.110.204
  • 202.106.1.2
  • 202.181.7.85
  • 203.98.7.65
  • 203.161.230.171
  • 204.232.234.105
  • 207.12.88.98
  • 207.233.89.98
  • 208.56.31.43
  • 209.36.73.33
  • 209.145.54.50
  • 209.220.30.174
  • 210.172.144.177
  • 211.94.66.147
  • 213.169.251.35
  • 216.221.188.182
  • 216.234.179.13
  • 216.243.142.6
  • 217.12.201.7
  • 217.160.244.217
  • 218.28.144.37
  • 218.28.144.38
  • 218.28.144.39
  • 218.28.144.40
  • 218.30.64.194
  • 219.94.237.110
  • 220.165.8.172
  • 220.165.8.174
  • 220.250.64.225
  • 221.204.244.37
  • 243.185.187.39
  • 249.129.46.48
  • 253.157.14.165

一个比较特别的例子是 Google+ 的域名 plus.google.com 被重新導向至Google自己的服务器以封锁IP地址的形式进行封锁:

  • 74.125.31.113
  • 74.125.39.102
  • 74.125.39.113
  • 74.125.127.102
  • 74.125.130.47
  • 74.125.155.102
  • 209.85.229.138
  • 210.242.125.20

一个比较特别的例子是 YouTube 视频服务器的域名 r*.googlevideo.com 还拥有一份特别的投毒污染地址列表:

  • 0.0.0.0
  • 2.1.1.2
  • 4.193.80.0
  • 8.105.84.0
  • 12.87.133.0
  • 16.63.155.0
  • 20.139.56.0
  • 24.51.184.0
  • 28.121.126.139
  • 28.13.216.0
  • 46.20.126.252
  • 46.38.24.209
  • 61.54.28.6
  • 66.206.11.194
  • 74.117.57.138
  • 89.31.55.106
  • 113.11.194.190
  • 118.5.49.6
  • 122.218.101.190
  • 123.50.49.171
  • 123.126.249.238
  • 125.230.148.48
  • 127.0.0.2
  • 173.201.216.6
  • 203.199.57.81
  • 208.109.138.55
  • 211.5.133.18
  • 211.8.69.27
  • 213.186.33.5
  • 216.139.213.144
  • 221.8.69.27
  • 243.185.187.3
  • 243.185.187.30

IPv6环境[编辑]

  • 1.1.1.1
  • 10.10.10.10
  • 20.20.20.20
  • 255.255.255.255
  •  ::90xx:xxxx:0:0
  • 10::2222
  • 21:2::2
  • 101::1234
  • 2001::212
  • 2001:DA8:112::21AE
  • 2003:FF:1:2:3:4:5FFF:xxxx
  • 2123::3E12

污染攻击大事记[编辑]

  • 2010年3月,当美国和智利的用户试图访问热门社交网站如facebook.com和youtube.com还有twitter.com等域名,他们的域名查询请求转交给中国控制的DNS根镜像服务器处理,由于这些网站在中国被封锁,结果用户收到了错误的DNS解析信息,这意味着防火长城的DNS域名污染域名劫持已影响国际互联网。
  • 2012年11月9日下午3点半开始,防火长城Google的泛域名 .google.com 进行了大面积的污染,所有以 .google.com 结尾的域名均遭到污染而解析错误不能正常访问,其中甚至包括不存在的域名,而Google为各国定制的域名也遭到不同程度的污染(因为Google通过使用CNAME记录来平衡访问的流量,CNAME记录大多亦为 .google.com 结尾),但Google拥有的其它域名如 .googleusercontent.com 等则不受影响。有网友推测这也许是自防火长城创建以来最大规模的污染事件,而Google被大面积阻碍连接则是因为中共正在召开的十八大
  • 2014年1月21日下午三点半,中国互联网顶级域名解析不正常,出錯網站解析到的網址是65.49.2.178,這個IP位於美國北卡羅來納州的Dynamic Internet Technology,即自由门的开发公司[4][5]
  • 2015年1月2日起,污染方式升级,不再是解析到固定的无效IP,而是随机地指向境外的有效IP。刚开始只是对YouTube视频域名(*.googlevideo.com)进行处理,之后逐渐扩大到大多数被污染的域名。[6]这导致了境外服务器遭受来自中国的DDoS攻击,部分网站因此屏蔽中国IP。[7]

ISP域名劫持[编辑]

中國電信在當用戶輸入錯誤或無法解釋的網址時就會顯示旗下互聯星空114網站。此乃2007年劫持Bloglines時的畫面。

中国的互联网服务提供商经常劫持部分域名,转到自己指定的网站,以提供自己的广告。

參見[编辑]

參考資料[编辑]

外部連結[编辑]