发布时间:
浏览次数:次
-
作者:时代互联
当企业谈网站安全时,第一反应往往是 HTTPS 证书。但有一个更前置的风险点长期被忽略:如果 DNS 解析被篡改,用户会被带到攻击者的服务器上,而钓鱼站点同样可以部署正规 SSL 证书——HTTPS 保护的是传输过程,它无法证明用户连上的究竟是不是你的服务器。
兜住这一层风险的协议是 DNSSEC(Domain Name System Security Extensions)。而它目前的部署现状,比多数人想象的要严峻得多。
事件与现状
2026 年 6 月,Cloudflare Radar 发布全球 DNS 安全监测数据:
- 全球仅 8.11% 的域名完成了 DNSSEC 数字签名配置;
- 真正实现"权威侧签名 + 递归侧校验"端到端防护的解析请求,占比仅约 0.47%。
2026 年 9 月更新的第三方分析显示,该端到端指标仍在 0.5% 上下小幅波动。另一份覆盖 2.97 亿域名的 DNS 安全快照(2026-09-08)显示,全网 DNSSEC 采用率为 5.63%。
同期公开的安全事件则说明风险并非理论存在:2026 年 6 月 1 日,国家互联网应急中心(CNCERT)发布全网高危安全预警,监测到境内大规模家用路由器 DNS 配置被恶意篡改,用户访问正规官网、电商与银行站点时被强制跳转至赌博、虚假理财类钓鱼页面,单日受影响境内独立 IP 最高达 70 余万个。
背景:DNSSEC 如何工作
传统 DNS 查询在设计上没有任何验证机制——递归服务器收到的解析答案,无论真假都会照单全收。这为缓存投毒、中间人篡改、路由器劫持提供了可乘之机。
DNSSEC 通过 IETF 标准(RFC 4033–4035)为 DNS 引入密码学验证:
- 密钥生成:权威侧生成一对非对称密钥,公钥以 DNSKEY 记录公开;
- 区域签名:用私钥对 A、NS、MX 等全部解析记录生成数字签名(RRSIG);
- 链式信任:根区签 TLD 区、TLD 区签下级区域,形成从根到终端的信任链(Chain of Trust);
- 解析校验:递归解析器拿到记录后先验签,签名不匹配即拒绝返回,从协议层阻断劫持与投毒。
需要明确的是,DNSSEC 与 HTTPS 证书是叠加关系而非替代关系:
对比维度 HTTPS / SSL 证书 DNSSEC 防护目标 传输内容不被窃听、篡改 解析结果不被伪造 能否验证所连服务器身份 不能 能 部署位置 服务器 / 网站 DNS 解析链路 失效后果 传输被监听 用户被导向钓鱼站点 影响:为什么部署率迟迟上不去
第一,签名率与防护率之间存在鸿沟。 DNSSEC 需要两端配合:域名方签名只完成了一半,用户侧递归解析器还需执行校验。以瑞典为例,其签名率达 12.34%,位居全球前列,但端到端校验率仅 0.27%;印度签名率为 8.63%,端到端却达到 1.50%。这说明签名之外,解析服务的选择同样决定防护是否真正生效。
第二,国内企业顾虑集中。 国内 .COM、.CN 主流商业域名中完成 DNSSEC 签名配置的企业域名不足 3%,政企、金融、电商等高安全行业也普遍未突破 10%。主要原因有三:将 HTTPS 等同于全部安全防护;担心配置不当导致解析故障;误以为更换公共 DNS 即可获得防护。
第三,合规要求已经明确。 2026 年 6 月起,随着工信部 IPv6+ 新型算力基础设施政策落地,《IPv6 网络安全扩展要求》正式纳入网络安全等级保护测评强制考核标准,双栈环境下的 DNS 安全防护成为高频必查测评点,多地网信、公安已联合开展政企单位 DNS 安全专项合规巡检。
第四,DNS 基础设施本身的脆弱面不容忽视。 上述覆盖 2.97 亿域名的快照还发现:约 562 万个域名存在委派失效(lame delegation);5,592 个域名的 NS 记录指向拼写错误的服务商域名(存在被抢注后劫持解析的风险);39 个顶级域的域名超过半数依赖同一家 DNS 服务商,其中 7 个集中度超过 90%。
建议:企业部署路径与自查清单
步骤一:先自查现状。 使用 DNSViz(dnsviz.net)等工具输入域名,可查看完整信任链状态、签名有效性与链路断点。
步骤二:完成两步配置。
- 权威侧:在 DNS 解析服务商处开启 DNSSEC 签名,生成密钥并签署解析记录;
- 注册侧:将生成的 DS 记录提交至域名注册商,由注册商同步至上级注册局。
仅完成其中一步均无法建立有效信任链,且可能引发解析异常。
步骤三:纳入日常运维。
- 开启前后用工具复验,确认解析全链路正常;
- 存在 CDN、代理加速业务的,先确认与现有解析架构的兼容性;
- 将密钥轮换与签名有效期检查纳入运维日程。
优先部署顺序建议:金融、电商、政务等信息敏感、流量集中、仿冒价值高的域名应优先纳入。
常见问题
Q:上了 HTTPS 还需要 DNSSEC 吗? 需要。两者防护层面不同:HTTPS 保护传输内容,DNSSEC 保证解析结果未被伪造。DNS 被劫持时,钓鱼站同样可部署正规证书。
Q:开启 DNSSEC 会导致网站打不开吗? 配置正确不会。风险主要来自 DS 记录与 DNSKEY 不匹配、签名过期或密钥轮换未同步,因此需要通过注册商与 DNS 服务商协同操作,并在开启后进行解析复验。
Q:换用公共 DNS 是不是就等于有防护了? 不等于。校验的前提是权威侧先完成签名,仅更换解析器无法解决自身域名未签名的风险。
Q:DNSSEC 能防 DDoS 攻击吗? 不能。DNSSEC 解决的是解析结果真实性问题,不提供流量清洗能力,抗 DDoS 需配合 CDN 与高防等服务。
相关服务
数据来源:Cloudflare Radar 全球 DNS 安全监测数据(2026-06);DNS Checker DNS 安全快照(2026-09-08,覆盖 297,928,615 个域名);TechnologyChecker.io DNSSEC Adoption 分析(2026-09 更新);国家互联网应急中心 CNCERT 高危安全预警(2026-06-01);Black Hat Asia 2026 REBIRTHDAY 攻击研究成果;工业和信息化部《IPv6 网络安全扩展要求》及网络安全等级保护测评相关要求。
搜索








微博
微信