保护性解析服务是在公共解析器里内置一份恶意域名名单:查到名单上的域名就直接拦下,不把真实地址交出去。设备改一下解析设置就能用,不用装任何软件。
每个上网动作都从一次域名查询开始。第 31 期介绍过解析过程,而查询发生在连接建立之前,所以挡住一个域名,就等于挡住了后面所有流量——连接的握手、传输,根本不会有。
保护性 DNS 说的就是这类服务:你把自己的解析服务器地址改成服务方提供的公共解析器,之后所有查询都先经过它。它手里有一份持续更新的恶意域名名单,来自多家安全机构的情报。命中名单的域名,它不返回真实地址,而是回答域名不存在,或者给一个提示页面的地址。
好处是覆盖面。装一套终端安全软件,只保护装了软件的那台设备;换解析器是网络层面的,家里所有设备一起生效,包括没法装软件的智能音箱、摄像头那一类。
另一层价值是记录。有人在网络里访问了恶意域名,解析日志里就有痕迹,安全团队能据此发现被感染的设备去向哪里。改解析地址是一步操作,代价几乎为零,也不需要额外硬件。
这套做法和第 113 期介绍的响应策略区是同一个思路的两条落地路线:那一套是自己搭解析器、自己挑规则表;这一套是把解析器直接交给服务方,名单由它维护。企业有技术团队的走前者,个人和小机构走后者。
难点在那个"哪些算恶意"的判断。名单由服务方和它的情报提供方定,它说拦就拦。用户这边看不到细节,也无法对某个具体判定提异议。所以这类服务通常同时提供不过滤的版本,让用户自己选。
全球有若干家这样的公共解析服务:有非营利基金会运营的,有云厂商提供的,也有老牌商业服务。它们回答的都是同一种问题——这次的查询,要不要给你真地址。