DNS 劫持(DNS 污染)是指域名解析过程被篡改,导致用户访问网站时被指向错误或伪造 IP 地址的网络攻击与干扰现象,常表现为网页被跳转、弹广告或无法打开,可通过加密 DNS 等方式防范。

| 类型 | 网络攻击 / 解析干扰现象 |
| 英文名 | DNS Hijacking / DNS Spoofing |
| 攻击目标 | 域名解析(DNS)过程 |
| 常见形式 | 运营商劫持 路由器劫持 缓存投毒 |
| 防御手段 | DoH/DoT 加密 DNS、DNSSEC、HTTPS |
| 相关概念 | DNS、中间人攻击、网络钓鱼 |
DNS 劫持(DNS Hijacking),常与「DNS 污染」(DNS Spoofing/Cache Poisoning)并称,是指域名解析过程被人为篡改,使用户输入正确网址后却被解析到错误、伪造甚至恶意的 IP 地址的一类网络攻击与干扰现象。
正常情况下,访问一个网站要先通过 DNS 把域名翻译成 IP 地址。DNS 劫持就发生在这一步:攻击者或中间环节在解析链路上「偷梁换柱」,返回一个假的 IP。结果可能是打开的网页被跳转到广告页、钓鱼网站,或者干脆无法访问。由于劫持发生在解析层,用户浏览器地址栏里的域名看起来完全正常,因此隐蔽性很强。
严格来说,DNS 劫持与 DNS 污染略有区别:劫持通常指运营商、路由器或恶意软件直接篡改解析服务器的返回结果;污染则指在数据传输途中抢先注入伪造的解析应答,利用传统 DNS 查询基于明文 UDP、缺乏校验的弱点实现。日常语境中两者常被混用,统称「域名解析被劫持」。
常见的直观表现包括:打开正常网站却弹出运营商广告、新标签页被跳转到导航站、某些网站解析出明显错误的 IP、换一个 DNS 服务器后问题消失等。
普通用户可以把设备或路由器的 DNS 改为可信的公共 DNS,并优先使用加密 DNS(DoH/DoT),让解析过程加密传输、难以被中途篡改;同时坚持访问 HTTPS 网站,浏览器的证书校验能在被劫持时发出警告。此外应定期检查路由器管理密码与固件更新、留意 hosts 文件是否被改动。网站方则可部署 DNSSEC 为解析记录加上签名验证。
问:DNS 劫持和 DNS 污染是一回事吗?答:含义相近但侧重不同:劫持一般指解析环节(如运营商、路由器、本机)被直接篡改;污染侧重在传输途中注入伪造应答。日常交流中常混用。
问:怎么判断自己是否被 DNS 劫持了?答:可以用命令行工具(如 nslookup、dig)对比本地 DNS 与公共 DNS 的解析结果,或更换 DNS、开启 DoH 后观察问题是否消失;网页频繁被跳转、弹广告也是典型信号。
问:改用公共 DNS 就一定安全吗?答:能避开本地 DNS 的劫持,但明文查询仍可能被链路污染,配合 DoH/DoT 加密解析和 HTTPS 访问才更可靠。

| 类型 | 网络攻击 / 解析干扰现象 |
| 英文名 | DNS Hijacking / DNS Spoofing |
| 攻击目标 | 域名解析(DNS)过程 |
| 常见形式 | 运营商劫持 路由器劫持 缓存投毒 |
| 防御手段 | DoH/DoT 加密 DNS、DNSSEC、HTTPS |
| 相关概念 | DNS、中间人攻击、网络钓鱼 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧