開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


DNS 劫持改變名稱解析方式或其控制者;DNS 快取投毒則把錯誤資訊放進解析器快取。比較 DNS 劫持與 DNS 投毒,要先找出受影響控制點,因為實務上用語有重疊,單一瀏覽器症狀不能判定攻擊種類。[1]
關鍵要點:
- 定位疑似變更:裝置、路由器、解析器、網絡鏈路或域名管理。
- 重新導向或查詢失敗,可能有一般原因,也可能是惡意干擾。
- DNSSEC 認證簽署資料;加密 DNS 保護到解析器的連線。
- VPN 不是被入侵路由器、hosts 檔案或域名帳戶的修復工具。
DNS 解析把域名連到地址等資訊。攻擊者可改變解析器選擇、修改記錄、偽造回應或污染快取。Infoblox 區分欺騙、劫持和快取投毒,同時說明相關用途;不要把詞彙當作互相排斥的事故標籤。[1]
應從解析路徑圖開始調查,而非憑錯誤訊息作診斷。路由器設定和域名註冊商帳戶屬不同控制點。手提電腦轉用解析器可能繞過一項問題,卻完全沒處理另一項。
這是概念圖,不是受入侵網絡的實測追蹤。虛線標示可能攻擊位置。hosts 覆寫可在普通 DNS 查詢前發生;權威記錄被改,亦會影響本身正常的解析器。
| 控制點 | 可能干擾 | 合適調查負責人 |
|---|---|---|
| 本機裝置 | hosts 覆寫或不必要解析器設定 | 裝置擁有人或管理員 |
| 路由器 | 未授權 DNS 或管理變更 | 獲准網絡管理員 |
| 遞迴解析器 | 錯誤快取答案或服務入侵 | 解析器營運者 |
| 網絡鏈路 | 偽造或修改未保護 DNS 流量 | 網絡擁有人及安全團隊 |
| 域名管理 | 未授權權威記錄或委派 | 域名擁有人及服務商 |
數碼私隱規劃應包含聯絡這些負責人的方式。一般用戶不能靠電腦設定實驗,安全地修復營運者基建。要分清自己觀察到甚麼,以及負責人其後確認甚麼。
若結果是進入偽冒網站,可用Pharming 重新導向框架連結本機替換與 DNS 干擾;看到假頁面仍不能證明哪個控制點已被入侵。
快取保存答案,讓解析器不用每次重做整個查詢。投毒可能令錯誤答案在過期或移除前反覆使用。劫持則可改變查詢哪個解析器,或改寫真正權威記錄;後者令許多未受入侵的解析器也取得錯誤資訊,因為上游來源已變。[1]
復原方式因此不同。清本機快取不會刪去遞迴解析器的錯誤條目,更換解析器也不撤銷域名記錄變更。暫時改善是路徑觀察,不證明原事故已處理。
域名擁有人失去註冊商帳戶,是帳戶及域名管理問題;網絡發送偽造答案,則關乎查詢路徑與回應接受。兩者都能引向錯誤目的地,但負責人與措施不同。
避免「改 DNS、清快取、問題解決」的概括清單。較準確是:「這次瀏覽器請求在變更後表現不同,原因仍未確認。」支援人員才可重現觀察,而不把繞過當成安全修復。
意外目的地、憑證警告、路由器設定改變和解析器反覆變更都值得留意,但沒有一項單獨證明投毒。網絡登入入口、程式代理、域名輸錯、瀏覽器擴充功能或一般伺服器錯誤,也可有相似表現。
記下確實域名、警告、大概時間及受影響裝置、網絡。只在獲授權時,透過已知正常網絡比較無害公開頁面。調查意外目的地期間,不輸入登入資料,也不跨過憑證警告。
| 觀察 | 可協助定位 | 未能證明 |
|---|---|---|
| 只有一個瀏覽器不同 | 擴充功能、代理或程式設定 | 整部路由器被入侵 |
| 同網絡多部裝置異常 | 共用網絡或解析器路徑 | 某一具體投毒方法 |
| 可信網絡也不能查同域名 | 域名或服務端情況 | 本機已感染 |
| 解析器設定再次改變 | 政策、軟件或未授權設定 | 哪個人作變更 |
| 出現憑證警告 | 身份或信任問題 | DNS 是唯一原因 |
懷疑整部裝置受干擾時,先保存設定才更改。受管理設備的不熟悉解析器,可能是正常政策。個人路由器可用入侵跡象指南,比把所有重新導向視為攻擊更有焦點。
DNSSEC 透過驗證,提供已簽署 DNS 資料的來源認證與完整性。它不加密查詢、不保證目的地無害,也不把未簽署資料當成有簽署驗證。RFC 4033 說明目標及不涵蓋範圍。[2]
DoT 和 DoH 保護客戶端到解析器的傳輸連線。認證正確時,能減少該段觀察與操控,但解析器仍處理查詢。RFC 7858 定義 DoT,RFC 8484 定義 DoH。[3][4]
| 控制 | 主要作用 | 仍需保留的邊界 |
|---|---|---|
| DNSSEC 驗證 | 已簽署資料完整性與來源認證 | 不保密查詢,不全面驗證未簽署區域 |
| DoT 或 DoH | 到選定解析器的受保護連線 | 解析器可信程度和設定仍重要 |
| HTTPS | 到驗證端點的程式連線保護 | 憑證警告及端點信任仍需留意 |
| VPN 隧道 | 到 VPN 伺服器的流量保護 | 實際 DNS 路由和程式行為要確認 |
| 路由器與帳戶維護 | 減少不必要設定及控制變更 | 需要授權管理和事故跟進 |
各項可互補。連到不可信解析器,即使加密,也不會使答案可信。有效 DNSSEC 簽署按信任安排認證相關資料,不判斷網站是否適合交出密碼。
加密 DNS 指南解釋解析器與程式路由差異。確認瀏覽器有沒有自設解析器,不預設系統設定控制所有查詢。
DNS 流量實際進入已認證 VPN 隧道,才獲得該網絡段保護。條件是真正路由,不只是連線圖示。程式的獨立解析器、排除項目和端點設定,都可影響哪些流量進入隧道。
AethoVPN 加密轉送為經其連線的流量提供網絡路徑保護;若要視作 DNS 保護,仍須核對實際解析器路線。它不會修復已改 hosts、被入侵路由器或未授權權威記錄。解析路由說明幫助分辨路徑改變與原入侵清除。
別因使用 VPN 而忽略意外憑證警告。端到端加密與 TLS 有自己的通訊端點,DNS 則提供到達目的地的資料。每一層都要維持自身查核。
同樣,磁碟加密按設定保護儲存資訊,卻不驗證網絡名稱。運作中的程式仍可連到不必要網站,而本機檔案仍在加密磁碟區。
做有範圍的檢視:確認影響範圍、停止在可疑路徑進行敏感工作、保存觀察,並聯絡受影響層的擁有人。這不是通用修復次序,域名帳戶、遞迴解析器和電腦各需不同權限與證據。
個人裝置透過可信支援調查不必要設定與軟件;路由器透過授權渠道核對管理權限及官方韌體指引;自己管理的域名,則依服務商安全帳戶與記錄復原流程,不只改自己的 DNS 客戶端。
適合換解析器時,使用受支援 DNS 設定,記錄舊安排並遵守網絡政策。重測無害公開目的地,保存結果。改善只能支持較窄觀察,不能證明裝置、路由器或帳戶未被入侵。
設定無解釋地反覆回復、多裝置出現意外目的地,或自己域名有未授權記錄,便應求助。若在可疑目的地輸入登入資料,另用可信裝置復原帳戶。清快取不能撤銷被盜工作階段,也不能取消付款。
用法有重疊,但快取投毒特別針對已保存答案。劫持可包括解析器選擇或記錄控制,因此應定位控制點,不只靠名稱。[1]
不能。它可能改變查詢路徑,卻未必修復本機覆寫、路由器入侵、另一解析器快取或未授權域名記錄。要確認原因及復原負責人。
不會。它處理簽署 DNS 資料的認證與完整性,不保密查詢或加密程式內容。其他協定處理各自連線。[2]
不是。DoH 保護到解析器的 HTTPS 傳輸,不免除信任解析器和驗證資料的需要,作用適用於配置連線。[4]
不是。它表示身份或信任問題,可能有多個原因。停下敏感操作,調查確實警告,不繞過或當成完整 DNS 診斷。
它改變和保護實際進入隧道的流量路徑,但不修復路由器管理及惡意設定。路由器仍需授權調查與復原。
先保存相關觀察,依負責營運者指引處理。清除可刪去有用背景,也不證明更大裝置、帳戶或解析器事故已解決。
Sources checked 2026 年 10 月 5 日。
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。