DNS 污染是一种在域名解析环节实施的干扰手段:当用户查询某个域名时,中间设备抢先返回伪造的 IP 地址,导致网站无法访问或被导向错误页面。它是常见的网络封锁方式之一,也是许多人研究翻墙与加密 DNS 的起点。

| 类型 | 网络干扰与审查技术 |
| 英文名 | DNS Poisoning / DNS Spoofing |
| 作用环节 | 域名解析(DNS 查询链路) |
| 利用缺陷 | 明文 UDP 传输、无应答验证 |
| 常见应对 | 加密 DNS(DoH/DoT)、代理、VPN |
DNS 污染(又称 DNS 欺骗、DNS 投毒,英文常写作 DNS Poisoning 或 DNS Spoofing)是指在域名解析过程中,第三方设备向查询者抢先返回伪造应答,使域名被解析到错误 IP 地址的干扰行为。
上网时,浏览器需要先通过 DNS 把域名翻译成 IP 地址才能建立连接。传统 DNS 查询使用明文 UDP 传输,既不加密也不验证应答来源,谁先回复就采信谁。DNS 污染正是利用这一缺陷:位于网络链路上的设备监听到特定域名的查询后,抢在真实 DNS 服务器之前注入一条伪造应答,用户便会连向一个错误的、通常无法访问的地址。
DNS 污染既可能来自网络审查系统,用于批量封锁网站;也可能来自恶意攻击者,用于钓鱼或劫持流量。它与「DNS 劫持」略有区别:劫持通常发生在 DNS 服务器本身(如运营商篡改解析结果),而污染发生在传输链路上,即使你使用国外公共 DNS,明文查询仍可能被污染。
可以用 nslookup 或 dig 向多个 DNS 服务器查询同一域名,若返回明显异常的 IP(如保留地址或与该网站无关的地址),则可能遭遇污染。常见应对方式包括:改用支持 DoH/DoT 的加密 DNS 服务、在本地 hosts 文件写入正确 IP、或使用代理与 VPN 让 DNS 查询走加密隧道。需要注意的是,仅解决 DNS 污染并不一定能恢复访问,因为封锁往往还配合 IP 封禁等其他手段。
问:换成 8.8.8.8 这类公共 DNS 能解决 DNS 污染吗?答:通常不能。污染发生在传输链路上,明文查询无论发往哪个服务器都可能被抢答,需改用加密 DNS 或代理才有效。
问:DNS 污染和 DNS 劫持是一回事吗?答:不完全是。劫持一般指 DNS 服务器主动返回篡改结果,污染指链路中间人伪造应答,两者原理不同但效果相似。
问:使用 VPN 后还会受 DNS 污染影响吗?答:若 DNS 查询也通过加密隧道转发则不受影响;但如果存在 DNS 泄漏,查询仍走本地明文链路,就可能继续被污染。

| 类型 | 网络干扰与审查技术 |
| 英文名 | DNS Poisoning / DNS Spoofing |
| 作用环节 | 域名解析(DNS 查询链路) |
| 利用缺陷 | 明文 UDP 传输、无应答验证 |
| 常见应对 | 加密 DNS(DoH/DoT)、代理、VPN |
登录 后参与讨论
暂无讨论,来发表第一条评论吧