你的DNS可能被黑客当枪使了——放大攻击的帮凶

你的DNS可能被黑客当枪使了——放大攻击的帮凶

六月 22, 2026 dns security network infrastructure cybersecurity ddos attacks transparent dns forwarders amplification attacks internet security dns vulnerabilities

藏在眼皮底下的DNS威胁:透明转发器和放大攻击

大家平时配路由器或者搞网络设置的时候,多多少少都会碰到DNS设置这玩意儿。大多数人知道DNS就是把域名翻译成IP地址的工具。但很少有人意识到,这套关键基础设施居然能被人拿来当武器用——而且有一种特殊的DNS组件,这些年其他类似威胁都渐渐消停了,偏偏它还在那儿蹦跶。

看似好消息,实则扎心

先说个听起来是好事但让安全圈人士很不舒服的数据:能从互联网直接访问到的开放式DNS设备,这些年数量大幅下降了。从2014年的超过2500万台,降到现在的约140万台。降幅将近94%,确实挺可观。

但问题来了——传统的开放式DNS解析器和递归转发器虽然减少了很多,透明DNS转发器却死活赖着不走。研究人员搞了一波负责任的漏洞披露,清掉了超过25万台设备,但这玩意儿在全球互联网上还是一抓一大把。

这就麻烦了,因为透明DNS转发器属于那种特别危险的设备,偏偏大多数公司压根不知道自己网络里居然跑着这种东西。

透明DNS转发器到底是个啥?

我用人话解释一下。

当你发一个DNS查询请求的时候,你的设备会问一个DNS解析器要答案。正经的递归DNS解析器会自己处理这个请求——联系权威服务器、拿到结果、返回给你。这类解析器通常自带安全机制,能限速、限制访问来源什么的。

透明DNS转发器就不一样了。你可以把它想象成一个"二传手",自己啥脏活累活都不干。人家直接把请求转发给别的DNS服务器——通常是谷歌、Cloudflare这些大厂的递归解析器。

关键问题在哪呢?透明转发器转发的时候,不会改数据包的源IP地址。

也就是说,当你的DNS查询被转发到谷歌的8.8.8.8时,谷歌那边看到的是查询直接来自你的原始IP,而不是转发器的IP。根本没有地址转换这回事,转发器那边也不会触发什么安全检查。数据包就像水流过管道一样,直接穿过去了。

这怎么就成了完美的攻击跳板

这下就该网络安全负责人头疼了。

攻击者发现,他们可以发送DNS查询,但把源IP地址伪造——改成受害者的IP。透明转发器傻乎乎地把这个请求转发给那些大厂的递归解析器(像谷歌或Cloudflare的任播服务器,承受能力超强)。解析器处理完请求,把响应发回给那个伪造的受害者IP。

关键来了:放大效应。 DNS响应包可以比触发它的查询包大得多。一个小小的查询,可能换来10倍、50倍甚至100倍大的响应。想搞DDoS攻击的话,你只需要给转发器发个小包,但它发给受害者的却是大几十倍的流量,这优势太明显了。

受害者被一堆根本没请求过的响应给淹没了,而攻击者这边只需要发发小查询就行。透明转发器那边连响应都见不着,还美滋滋地继续运行,完全不知道自己已经成了攻击工具的一部分。

数据说话

RIPE Atlas的研究给出了几个让人挠头的数字:

  • 全球175个国家和地区存在可公开访问的透明DNS转发器
  • 巴西和印度两家就占了55%,巴西31%,印度24%
  • 76%的透明转发器配置的是谷歌或Cloudflare的公共DNS
  • 其他开放式DNS组件都在持续减少,唯独透明转发器数量基本没变化

这种地理分布其实既是挑战也是机会。设备主要集中在少数几个地区,意味着可以和特定的运营商联手,从区域层面解决问题,比搞全球行动效率高多了。

任播给攻击者帮了大忙

说到透明转发器的问题,还得聊聊大厂DNS服务是怎么建基础设施的。

谷歌公共DNS和Cloudflare的1.1.1.1都用了任播(Anycast)网络技术——同一个IP地址同时在多个地理位置对外宣告。你往8.8.8.8发请求,数据包会被路由到最近的那个谷歌服务器,而不是某个固定的物理位置。

这种设计让这些解析器超级强大,抗DDoS能力也很强。它们在全球几十个数据中心都有节点,能扛住海量流量。

但这套架构同时也给攻击者创造了机会。透明转发器把查询喂给这些强大的任播解析器,等于让攻击者借到了能产生巨大放大效应的基础设施。解析器自己根本不知道自己被利用了——它只看到查询进来,响应出去。攻击流量是从解析器的IP发出的,不是从透明转发器发出的,这让溯源变得相当困难。

你该怎么办

不管你是小办公室组网、用云服务、还是管着企业级基础设施,都应该检查一下自己的DNS配置,确保没有不小心跑起一个透明转发器。

很多家用路由器和一些企业网络设备,默认就开启了DNS转发功能。这本身不是坏事,但如果你的转发器能从互联网直接访问,又没有正确处理源IP信息,那就成了安全隐患。

网络管理员速查清单

  1. 摸清家底——搞清楚你网络上有哪些DNS设备,配置都是什么
  2. 管好访问——DNS转发器不应该暴露在公网上,除非你就是要把它当公共解析器用
  3. 管好递归——如果确实需要递归解析器,确保做好访问控制和限速
  4. 盯紧异常——DNS流量出现异常模式,可能说明有人在探测甚至利用你的设备

说在最后

透明DNS转发器作为攻击向量持续存在,这事儿说明了一个更普遍的道理:最危险的安全漏洞,往往不是那些我们早就知道要防的明面上的威胁,而是那些默默干活、没人去质疑的"低调"组件。

互联网社区在关闭传统开放式DNS解析器方面进展不错,但透明转发器这块还是个待解决的问题。好消息是这类设备地理分布集中,如果能和特定区域的运营商协调行动,比搞全球大撒网效率高得多。

在那之前,搞清楚透明DNS转发器是什么——并且确保自己的设备没有暴露在公网上——是保护互联网基础设施不被自己人捅一刀的重要一步。


对DNS安全有疑问,或者需要帮忙检查网络配置?Vibe Hosting团队随时待命,帮你从零搭建安全、稳定的应用。

Read in other languages:

RU BG EL CS UZ TR SV FI RO PT PL NB NL HU IT FR ES DE DA EN