DNS 过滤/劫持/污染
同一域名得到不同答案,也可能来自 ISP/路由/企业 DNS 修改、广告拦截、家长控制、代理规则、恶意或错误中间设备,以及 UDP 53 被透明重定向。
#type / concept
#status / growing
#tech / network
#protocol / dns
[!info] related notes
DNS 过滤/劫持/污染
一句话定义
「同一个域名返回不同 IP」不一定来自权威侧调度——也可能来自链路上的过滤、劫持或污染:中间设备改写了 DNS 答案,或把查询重定向到别处。
核心机制 / 工作原理
差异可能来自:
- ISP DNS 修改:合规/审查/广告拦截,返回拦截页 IP 或 NXDOMAIN
- 路由器安全过滤 / 家长控制:家庭路由把某些域名解析到黑洞
- 企业 DNS 策略:按安全策略重写或拦截
- 广告拦截 DNS(如 Pi-hole):把广告域名解析到本地无效地址
- VPN / 代理软件内部规则:代理客户端按规则改写或直连
- 恶意或错误的中间设备:投毒、配置错误
- UDP 53 透明重定向:网络把所有 53 流量悄悄转到自己的解析器
最小例子 / 最小场景
nslookup example.com 8.8.8.8
你以为查的是 8.8.8.8,但若网络对 UDP 53 做了透明重定向,包根本没到 Google——返回的可能是运营商过滤结果。这正是「指定公共 DNS 仍得不到真答案」的常见原因。
边界与易混淆点
- 透明重定向让「指定 Server」失效:普通 UDP/TCP DNS 测试不能完全排除被处理;用经证书验证的 DoH/DoT 更能验证解析器身份(见 dns-over-https-doh、dns-over-tls-dot)。
- 与 GeoDNS 的区别:GeoDNS 是权威按规则主动返回不同答案;过滤/劫持是中间设备改写/替换了答案,来源常不可见。
- 浏览器自带 DoH、应用内置 DoT/DoQ、Android Private DNS 都可能绕过普通 53 重定向(见 browser-secure-dns、proxy-and-dns-separation)。
- 这是「为什么不同环境结果不同」的重要一类原因,汇总见 why-same-domain-different-ip。
- 攻击视角的 ARP/DNS 欺骗技术单独记在 DNS 劫持攻防。