合理配置DNS保障沖浪安全

DNS (Domain Name System) 域名系統(tǒng)可以看做是一個(gè)庫(kù)篡帕,完成的是從 語(yǔ)義上的域名(例如:www.baidu.com)到 機(jī)器可理解的IP(例如:14.215.177.38)的映射算墨。當(dāng)我們?yōu)g覽網(wǎng)頁(yè)時(shí)茄厘,我們通過(guò)輸入易讀的域名或網(wǎng)址便能訪問(wèn)到目標(biāo)主機(jī)提供的服務(wù)樟澜,問(wèn)題是對(duì)于人而言我們更能方便的記住域名而計(jì)算機(jī)底層卻在只有知道目標(biāo)主機(jī)的IP地址的情況下才能與之通信湿故。在 輸入網(wǎng)址 到 獲取資源中間有個(gè)過(guò)程及其重要惊完,那就是DNS域名解析過(guò)程堕澄。關(guān)于DNS解析的基本原理參見(jiàn)文末參考資料邀跃。

DNS域名解析之所以重要是速度霉咨、穩(wěn)定性和安全性三方面的考慮。從用戶(hù)的角度來(lái)講安全性是比較重要的坞嘀,但這個(gè)因素我們無(wú)法考量躯护;穩(wěn)定性決定用戶(hù)能夠獲取互聯(lián)網(wǎng)服務(wù)的可靠性;速度是用戶(hù)上網(wǎng)時(shí)能直接感受到的丽涩。有時(shí)候我們會(huì)覺(jué)得網(wǎng)頁(yè)刷不動(dòng)棺滞,導(dǎo)致這個(gè)問(wèn)題的原因是多方面的:計(jì)算機(jī)資源枯竭、DNS解析延時(shí)長(zhǎng)矢渊、網(wǎng)頁(yè)服務(wù)器響應(yīng)時(shí)間長(zhǎng)等继准,撇開(kāi)其他因素不看,單從DNS角度我們看看如何解決網(wǎng)絡(luò)延時(shí)問(wèn)題矮男。

本文討論的主要內(nèi)容:1)主流可用DNS服務(wù)器資源移必;2)不同DNS服務(wù)器解析延時(shí)比較和查看系統(tǒng)當(dāng)前使用的DNS解析服務(wù)器以及解析延時(shí);3)設(shè)置(指定)DNS解析服務(wù)器毡鉴;4)關(guān)于使用DNScrypt時(shí)的DNS設(shè)置注意事項(xiàng)

以下內(nèi)容均針對(duì)Linux平臺(tái)崔泵,對(duì)于其他平臺(tái)查看或設(shè)置方法或許不同,本文內(nèi)容也能有一定的啟發(fā)意義猪瞬。

主流DNS服務(wù)器資源

DNS解析服務(wù)器提供著從域名或網(wǎng)址解析目標(biāo)主機(jī)IP的服務(wù)憎瘸。DNS解析服務(wù)器收錄的域名信息是否完備、域名解析是否受保護(hù)陈瘦、解析到的是不是就近的主機(jī)等因素都將影響服務(wù)的速度幌甘、安全性和穩(wěn)定性。選擇一個(gè)垃圾的DNS服務(wù)器可能導(dǎo)致網(wǎng)頁(yè)加載緩慢痊项、DNS被劫持從而將用戶(hù)導(dǎo)引到廣告頁(yè)面锅风、用戶(hù)上網(wǎng)信息泄露等不愉快的沖浪體驗(yàn)。下面將收錄一些比較好用的鞍泉、信譽(yù)相對(duì)較高的DNS解析服務(wù)器皱埠。

國(guó)內(nèi)的:

# 114 DNS服務(wù)器

114.114.114.114

114.114.115.115

# 阿里 DNS服務(wù)器

223.5.5.5

223.6.6.6

# One DNS

112.124.47.27

114.215.126.16

# 騰訊DNS服務(wù)器

119.29.29.29

# Baidu ?DNS

180.76.76.76

# DNS派

123.125.81.6

101.226.4.6

國(guó)外的:

# Google DNS

8.8.8.8

8.8.4.4

# Verisign DNS

64.6.64.6

64.6.65.6

# Level3 DNS

209.244.0.3

209.244.0.4

4.2.2.1

4.2.2.2

4.2.2.3

4.2.2.4

# Comodo Secure DNS

8.26.56.26

8.20.247.20

# OpenDNS

208.67.222.222

208.67.220.220

解析延時(shí)和傳輸路徑是有很大關(guān)系的,在國(guó)內(nèi)設(shè)置國(guó)外的DNS時(shí)由于每次解析都要翻山越嶺地發(fā)送請(qǐng)求咖驮,解析結(jié)果又要漂洋過(guò)海才能傳回來(lái)所以解析時(shí)間一般比設(shè)置國(guó)內(nèi)DNS要慢很多漱逸。此外國(guó)外DNS對(duì)國(guó)內(nèi)域名以及服務(wù)集群的收錄可能不完整,會(huì)影響對(duì)國(guó)內(nèi)網(wǎng)站的訪問(wèn)游沿,相應(yīng)的對(duì)國(guó)外網(wǎng)站的解析要全面穩(wěn)定一些饰抒。這種地區(qū)差異導(dǎo)致的服務(wù)差異在所難免。

DNS解析服務(wù)器延時(shí)比較

國(guó)內(nèi)外DNS解析服務(wù)延時(shí)差距一般比較大诀黍,國(guó)內(nèi)DNS解析服務(wù)延時(shí)有差異袋坑,國(guó)外DNS解析服務(wù)有差異但不明顯。我們可是使用dig命令來(lái)測(cè)試DNS解析服務(wù)的響應(yīng)時(shí)間。

dig是一款dns查詢(xún)小程序枣宫,Linux系統(tǒng)自帶婆誓,基本使用方式是

dig @dns-server domain-name

意為使用制定DNS服務(wù)器解析特定域名或網(wǎng)址。下面我們通過(guò)使用114DNS也颤、One DNS 和 Google DNS洋幻、openDNS來(lái)比較國(guó)內(nèi)DNS服務(wù)器查詢(xún)區(qū)別、國(guó)外DNS服務(wù)器查詢(xún)區(qū)別以及國(guó)內(nèi)外DNS服務(wù)器查詢(xún)區(qū)別翅娶。

我們選取 www.reibang.com 和 www.facebook.com 作為查詢(xún)域名文留。

1)國(guó)內(nèi)114DNS

114 簡(jiǎn)書(shū)
114 Facebook

2)國(guó)內(nèi)One DNS

One DNS 簡(jiǎn)書(shū)
One DNS Facebook

3)國(guó)外Google DNS

Google DNS 簡(jiǎn)書(shū)
Google DNS Facebook

4)國(guó)外openDNS

openDNS 簡(jiǎn)書(shū)
openDNS Facebook

觀察發(fā)現(xiàn)國(guó)內(nèi)DNS服務(wù)器對(duì)國(guó)內(nèi)域名解析基本一致,解析延時(shí)很短竭沫,對(duì)國(guó)外域名解析結(jié)果存在差異而這種差異即便是國(guó)外DNS服務(wù)器對(duì)國(guó)外DNS解析也同樣存在燥翅。國(guó)外DNS解析國(guó)外網(wǎng)址響應(yīng)速度極快,相比而言解析國(guó)內(nèi)網(wǎng)址速度要慢得多蜕提。國(guó)內(nèi)DNS解析國(guó)外網(wǎng)址響應(yīng)時(shí)間與解析國(guó)內(nèi)網(wǎng)址相差無(wú)幾森书,猜想可能是因?yàn)橛袎Φ脑颉A硗饣咽疲瑖?guó)內(nèi)DNS解析出的國(guó)外網(wǎng)址的IP都無(wú)法訪問(wèn)凛膏,ping丟包率100%,奇怪的是國(guó)外DNS解析出的IP有著相同的情況(國(guó)外IP能否訪問(wèn)的實(shí)驗(yàn)是通過(guò)海外vps測(cè)試的)脏榆,可能說(shuō)明DNS服務(wù)器的域名資源不完備猖毫。是不是存在其他原因這里并不清楚。姐霍。鄙麦。

關(guān)于DNS解析延時(shí)可以通過(guò) ping dns-server 的時(shí)間估計(jì)個(gè)大概典唇。網(wǎng)上也有網(wǎng)友提供以下代碼來(lái)檢測(cè)當(dāng)前系統(tǒng)DNS的響應(yīng)時(shí)間:(評(píng)估系統(tǒng)DNS解析淘寶網(wǎng)的時(shí)間)

curl -o /dev/null -w %{time_namelookup}::%{time_connect}::%{time_starttransfer}::%{time_total}::%{speed_download}"\n" "http://www.taobao.com"

具體參數(shù)意義和返回結(jié)果的解釋參見(jiàn)文末參考資料镊折。當(dāng)前系統(tǒng)使用的DNS羅列在文件 /etc/resolv.conf 中,可使用 cat /etc/resolv.conf 查看介衔。

設(shè)置系統(tǒng)DNS服務(wù)器

如上文言恨胚,系統(tǒng)當(dāng)前的DNS設(shè)置可通過(guò)查看resolv.conf 文件知曉。打開(kāi) resolv.conf 可見(jiàn)一份以nameserver 開(kāi)頭的列表炎咖,該列表羅列了當(dāng)前系統(tǒng)設(shè)置的可用于DNS解析的DNS服務(wù)器地址赃泡,其中 search lan 表示使用當(dāng)前局域網(wǎng)的DNS服務(wù)器設(shè)置,該選項(xiàng)只有當(dāng)設(shè)置網(wǎng)絡(luò)為自動(dòng)DHCP獲取IP和DNS是才存在乘盼。

在網(wǎng)絡(luò)設(shè)置為DHCP自動(dòng)獲取IP和DNS時(shí)升熊,首先查詢(xún)當(dāng)前局域網(wǎng)設(shè)置的DNS服務(wù)器,失敗后才按照順序逐個(gè)向其他DNS服務(wù)器發(fā)送查詢(xún)請(qǐng)求绸栅,直到某服務(wù)器成功返回查詢(xún)結(jié)果為止级野。當(dāng)網(wǎng)絡(luò)設(shè)置為DHCP只獲取IP時(shí),系統(tǒng)不會(huì)查詢(xún)局域網(wǎng)DNS設(shè)置粹胯,而是直接使用系統(tǒng)內(nèi)設(shè)的DNS列表按從上到下的順序發(fā)送DNS請(qǐng)求蓖柔。

設(shè)置系統(tǒng)備選DNS時(shí)直接修改/etc/resolv.conf 是不行的辰企,這種修改方式只是臨時(shí)的,當(dāng)系統(tǒng)重新啟動(dòng)或網(wǎng)絡(luò)解析服務(wù)重啟后設(shè)置將丟失况鸣±蚊常可將備選DNS寫(xiě)入文件夾/etc/resolvconf/resolv.conf.d下的base或head文件中以便長(zhǎng)期保留。有一點(diǎn)需要注意的是這樣設(shè)置的DNS會(huì)出現(xiàn)在/etc/resolv.conf列表的最前面镐捧,由于網(wǎng)絡(luò)DNS解析按照自上而下的順序進(jìn)行潜索,因此設(shè)置的DNS將代替網(wǎng)絡(luò)自動(dòng)獲取的DNS成為首要解析服務(wù)器。解決這個(gè)問(wèn)題我們可以通過(guò)在/etc/resolvconf/resolv.conf.d文件夾下新疆 tail 文件并將DNS服務(wù)器寫(xiě)入該文件愤估。這樣重啟系統(tǒng)或網(wǎng)絡(luò)服務(wù)后tail中的DNS列表將追加在系統(tǒng)自動(dòng)獲取的DNS列表后成為備選DNS服務(wù)器帮辟。

使用DNScrypt 進(jìn)行DNS加密傳輸?shù)淖⒁馐马?xiàng)

DNScrypt 通過(guò)將不安全的http傳輸方式改成安全的https方式來(lái)傳輸DNS解析請(qǐng)求,從而有效避免DNS劫持玩焰、篡改等DNS安全隱患由驹,達(dá)到加密DNS的目的。

DNScrypt的使用參見(jiàn) Linux下配置DNScrypt避免DNS污染

自用DNScrypt時(shí)遇到一個(gè)小問(wèn)題:自定義DNS備選服務(wù)器后 DNScrypt 不能正常工作昔园,查看日志顯示 " Unable to retrieve server certificates" 錯(cuò)誤蔓榄。出現(xiàn)這個(gè)問(wèn)題是DNScrypt啟動(dòng)時(shí)需要先在其他DNS服務(wù)器的輔助下與DNScrypt服務(wù)器建立鏈接,而我設(shè)置的備選服務(wù)器中第一個(gè)服務(wù)器是無(wú)效的默刚,導(dǎo)致DNScrypt啟動(dòng)時(shí)無(wú)法與服務(wù)器建立鏈接甥郑,刪除無(wú)效DNS服務(wù)器解決問(wèn)題。


參考資料:

從瀏覽網(wǎng)頁(yè)看DNS解析 |? DNS原理總結(jié)及其解析過(guò)程詳解 | curl 查看一個(gè)web站點(diǎn)的響應(yīng)時(shí)間(rt) | curl 獲取站點(diǎn)的各類(lèi)響應(yīng)時(shí)間 | Linux下配置DNScrypt避免DNS污染

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末荤西,一起剝皮案震驚了整個(gè)濱河市澜搅,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌邪锌,老刑警劉巖勉躺,帶你破解...
    沈念sama閱讀 216,372評(píng)論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異觅丰,居然都是意外死亡饵溅,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,368評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門(mén)妇萄,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)蜕企,“玉大人,你說(shuō)我怎么就攤上這事冠句∏嵫冢” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 162,415評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵懦底,是天一觀的道長(zhǎng)唇牧。 經(jīng)常有香客問(wèn)我,道長(zhǎng),這世上最難降的妖魔是什么奋构? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,157評(píng)論 1 292
  • 正文 為了忘掉前任壳影,我火速辦了婚禮,結(jié)果婚禮上弥臼,老公的妹妹穿的比我還像新娘宴咧。我一直安慰自己,他們只是感情好径缅,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,171評(píng)論 6 388
  • 文/花漫 我一把揭開(kāi)白布掺栅。 她就那樣靜靜地躺著,像睡著了一般纳猪。 火紅的嫁衣襯著肌膚如雪氧卧。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 51,125評(píng)論 1 297
  • 那天氏堤,我揣著相機(jī)與錄音沙绝,去河邊找鬼。 笑死鼠锈,一個(gè)胖子當(dāng)著我的面吹牛闪檬,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播购笆,決...
    沈念sama閱讀 40,028評(píng)論 3 417
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼粗悯,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了同欠?” 一聲冷哼從身側(cè)響起样傍,我...
    開(kāi)封第一講書(shū)人閱讀 38,887評(píng)論 0 274
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎铺遂,沒(méi)想到半個(gè)月后衫哥,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,310評(píng)論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡娃循,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,533評(píng)論 2 332
  • 正文 我和宋清朗相戀三年炕檩,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了斗蒋。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片捌斧。...
    茶點(diǎn)故事閱讀 39,690評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖泉沾,靈堂內(nèi)的尸體忽然破棺而出捞蚂,到底是詐尸還是另有隱情,我是刑警寧澤跷究,帶...
    沈念sama閱讀 35,411評(píng)論 5 343
  • 正文 年R本政府宣布姓迅,位于F島的核電站,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏丁存。R本人自食惡果不足惜肩杈,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,004評(píng)論 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望解寝。 院中可真熱鬧扩然,春花似錦、人聲如沸聋伦。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,659評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)觉增。三九已至兵拢,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間逾礁,已是汗流浹背说铃。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,812評(píng)論 1 268
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留嘹履,地道東北人截汪。 一個(gè)月前我還...
    沈念sama閱讀 47,693評(píng)論 2 368
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像植捎,于是被迫代替她去往敵國(guó)和親衙解。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,577評(píng)論 2 353

推薦閱讀更多精彩內(nèi)容

  • DNS(Domain Name System焰枢,域名系統(tǒng))蚓峦,因特網(wǎng)上作為域名和IP地址相互映射的一個(gè)分布式數(shù)據(jù)庫(kù),能...
    一直在努力hard閱讀 4,631評(píng)論 3 19
  • 在使用consul做docker容器服務(wù)化的過(guò)程中济锄,使用到了dnsmasq做DNS請(qǐng)求轉(zhuǎn)發(fā)暑椰,于是研究了下DNS協(xié)議...
    __七把刀__閱讀 3,992評(píng)論 2 13
  • 1. 概述 在網(wǎng)絡(luò)環(huán)境中一般用戶(hù)只需要在瀏覽器中輸入url如www.sunny.com就可以到對(duì)應(yīng)服務(wù)器獲取相應(yīng)的...
    ghbsunny閱讀 2,888評(píng)論 0 7
  • DNS 是什么 DNS (Domain Name System), 也叫網(wǎng)域名稱(chēng)系統(tǒng)荐绝,是互聯(lián)網(wǎng)的一項(xiàng)服務(wù)一汽。它實(shí)質(zhì)上...
    interstellar多米諾閱讀 2,810評(píng)論 0 6
  • 目錄: 一些基本概念主機(jī)名DNS名稱(chēng)解析DNS 解析的后端存儲(chǔ)名稱(chēng)解析總結(jié) 大規(guī)模域名解析的體系架構(gòu)DNS 解析需...
    C86guli閱讀 12,492評(píng)論 3 34