DNSSEC 可以避免我国 DNS 污染么? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
Devmingwang

DNSSEC 可以避免我国 DNS 污染么?

  •  
  •   Devmingwang Dec 23, 2016 via Android 17444 views
    This topic created in 3413 days ago, the information mentioned may be changed or developed.
    如题,实在想不明白,我国绝大多数 DNS 都不支持 DNSSEC ,就是不知道根镜像支持不支持咧。
    域名启用 DNSSEC 能否避免自己被 DNS 污染?有没有什么作用?
    11 replies    2024-07-30 03:23:27 +08:00
    Showfom
        1
    Showfom  
    PRO
       Dec 23, 2016
    首先你本地的 DNS 得支持
    mewsf
        2
    mewsf  
       Dec 23, 2016 via Android   2
    dnssec 只是确保返回的数据是有效的,但不提供加密等功能,所以不能防止 dns 污染,如果要防污染,可以让 dns
    mewsf
        3
    mewsf  
       Dec 23, 2016 via Android
    (不小心点了回复,接上文) 目前防 dns 污染可以让 dns 服务器运行在非标准端口上或者用 tcp 查询,也可以用 dnscrypt ,这些是客户端防污染措施,域名本身开启 dnssec 不能止污染
    q397064399
        4
    q397064399  
       Dec 23, 2016
    用 tcp 端口 加密转发到国外服务器上面,然后解析结果 加密传回来,在我大局域网内 应该各省不会有
    我大 GFW 的存在了
    zsj950618
        5
    zsj950618  
       Dec 23, 2016 via Android   1
    dnssec 可以保证要么用户得到正确的记录,要么直接查询失败。当然要在用户所用的递归 dns 上开启强制 dnssec
    z991238
        6
    z991238  
       Dec 23, 2016
    @zsj950618 要 DNS 支持。不支持说这个都没用
    ZE3kr
        7
    ZE3kr  
       Dec 23, 2016 via iPhone
    没用的,开 dnssec 前是:被污染。开 dnssec 后有两种情况,一是被污染;二,如果 DNS 服务器支持,那就是无法访问,返回的 IP 地址作为无效。总之,不能防污染,但能验证是否污染。

    DNSSEC 还不如来 HTTPS 同时加上 HSTS Preload ,这样就算 DNS 被污染了,运营商也不给你做缓存和篡改了,被污染还能保持访问,而且安全性兼顾。

    @mewsf tcp 查询没用的,我试过在国内查.一些.网站
    ZE3kr
        8
    ZE3kr  
       Dec 23, 2016 via iPhone
    @z991238 也不需要缓存 DNS 服务器支持,客户端使用自己的一套 DNS 不要运营商的缓存,就能支持 DNSSEC 。
    a86913179
        9
    a86913179  
       Jan 1, 2017
    首先,网站得支持,然后得 NS 服务器支持,然后得递归 DNS 支持,所以没什么卵用,还是老老实实 TCP 查询或者非 53 端口
    daisyfloor
        10
    daisyfloor  
       Jul 29, 2024
    @a86913179
    @ZE3kr

    快 10 年过去了,回来看这个问题。是不是现在我都用 Doh 查询了,那 DNSSEC 这个东西就没什么用了?

    DNSSEC 和 DOH 冲突么?

    我刚刚在 CF 上给站点开启 DNSSEC ,目前看了一些文章和回答之后感觉很困惑,似乎没什么用。这种东西怎么不退出历史舞台。。。
    ZE3kr
        11
    ZE3kr  
       Jul 30, 2024
    @daisyfloor 不冲突。你这个问题就好比 “我现在都用加密的 VPN 访问网页了,所以 HTTPS 这个东西没什么用了” 一样
    About     Help     Advertise     Blog     API     FAQ     Solana     5786 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 153ms UTC 01:49 PVG 09:49 LAX 18:49 JFK 21:49
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86