DNS 劫持與 DNS 投毒有何分別?風險及防禦邊界

DNS 劫持與 DNS 投毒有何分別?風險及防禦邊界

Marcus Reid
2026年10月5日· 更新於 2026年10月6日· 7 分鐘讀完

DNS 劫持改變名稱解析方式或其控制者;DNS 快取投毒則把錯誤資訊放進解析器快取。比較 DNS 劫持與 DNS 投毒,要先找出受影響控制點,因為實務上用語有重疊,單一瀏覽器症狀不能判定攻擊種類。[1]

關鍵要點:

  • 定位疑似變更:裝置、路由器、解析器、網絡鏈路或域名管理。
  • 重新導向或查詢失敗,可能有一般原因,也可能是惡意干擾。
  • DNSSEC 認證簽署資料;加密 DNS 保護到解析器的連線。
  • VPN 不是被入侵路由器、hosts 檔案或域名帳戶的修復工具。

DNS 劫持與 DNS 投毒在哪裏發生變更?

DNS 解析把域名連到地址等資訊。攻擊者可改變解析器選擇、修改記錄、偽造回應或污染快取。Infoblox 區分欺騙、劫持和快取投毒,同時說明相關用途;不要把詞彙當作互相排斥的事故標籤。[1]

應從解析路徑圖開始調查,而非憑錯誤訊息作診斷。路由器設定和域名註冊商帳戶屬不同控制點。手提電腦轉用解析器可能繞過一項問題,卻完全沒處理另一項。

這是概念圖,不是受入侵網絡的實測追蹤。虛線標示可能攻擊位置。hosts 覆寫可在普通 DNS 查詢前發生;權威記錄被改,亦會影響本身正常的解析器。

控制點可能干擾合適調查負責人
本機裝置hosts 覆寫或不必要解析器設定裝置擁有人或管理員
路由器未授權 DNS 或管理變更獲准網絡管理員
遞迴解析器錯誤快取答案或服務入侵解析器營運者
網絡鏈路偽造或修改未保護 DNS 流量網絡擁有人及安全團隊
域名管理未授權權威記錄或委派域名擁有人及服務商

數碼私隱規劃應包含聯絡這些負責人的方式。一般用戶不能靠電腦設定實驗,安全地修復營運者基建。要分清自己觀察到甚麼,以及負責人其後確認甚麼。

若結果是進入偽冒網站,可用Pharming 重新導向框架連結本機替換與 DNS 干擾;看到假頁面仍不能證明哪個控制點已被入侵。

快取投毒跟記錄劫持有何分別?

快取保存答案,讓解析器不用每次重做整個查詢。投毒可能令錯誤答案在過期或移除前反覆使用。劫持則可改變查詢哪個解析器,或改寫真正權威記錄;後者令許多未受入侵的解析器也取得錯誤資訊,因為上游來源已變。[1]

復原方式因此不同。清本機快取不會刪去遞迴解析器的錯誤條目,更換解析器也不撤銷域名記錄變更。暫時改善是路徑觀察,不證明原事故已處理。

控制歸屬與答案完整性要分開

域名擁有人失去註冊商帳戶,是帳戶及域名管理問題;網絡發送偽造答案,則關乎查詢路徑與回應接受。兩者都能引向錯誤目的地,但負責人與措施不同。

避免「改 DNS、清快取、問題解決」的概括清單。較準確是:「這次瀏覽器請求在變更後表現不同,原因仍未確認。」支援人員才可重現觀察,而不把繞過當成安全修復。

哪些症狀需要調查而非直接診斷?

意外目的地、憑證警告、路由器設定改變和解析器反覆變更都值得留意,但沒有一項單獨證明投毒。網絡登入入口、程式代理、域名輸錯、瀏覽器擴充功能或一般伺服器錯誤,也可有相似表現。

記下確實域名、警告、大概時間及受影響裝置、網絡。只在獲授權時,透過已知正常網絡比較無害公開頁面。調查意外目的地期間,不輸入登入資料,也不跨過憑證警告。

觀察可協助定位未能證明
只有一個瀏覽器不同擴充功能、代理或程式設定整部路由器被入侵
同網絡多部裝置異常共用網絡或解析器路徑某一具體投毒方法
可信網絡也不能查同域名域名或服務端情況本機已感染
解析器設定再次改變政策、軟件或未授權設定哪個人作變更
出現憑證警告身份或信任問題DNS 是唯一原因

懷疑整部裝置受干擾時,先保存設定才更改。受管理設備的不熟悉解析器,可能是正常政策。個人路由器可用入侵跡象指南,比把所有重新導向視為攻擊更有焦點。

DNSSEC 與加密 DNS 保護甚麼?

DNSSEC 透過驗證,提供已簽署 DNS 資料的來源認證與完整性。它不加密查詢、不保證目的地無害,也不把未簽署資料當成有簽署驗證。RFC 4033 說明目標及不涵蓋範圍。[2]

DoT 和 DoH 保護客戶端到解析器的傳輸連線。認證正確時,能減少該段觀察與操控,但解析器仍處理查詢。RFC 7858 定義 DoT,RFC 8484 定義 DoH。[3][4]

控制主要作用仍需保留的邊界
DNSSEC 驗證已簽署資料完整性與來源認證不保密查詢,不全面驗證未簽署區域
DoT 或 DoH到選定解析器的受保護連線解析器可信程度和設定仍重要
HTTPS到驗證端點的程式連線保護憑證警告及端點信任仍需留意
VPN 隧道到 VPN 伺服器的流量保護實際 DNS 路由和程式行為要確認
路由器與帳戶維護減少不必要設定及控制變更需要授權管理和事故跟進

各項可互補。連到不可信解析器,即使加密,也不會使答案可信。有效 DNSSEC 簽署按信任安排認證相關資料,不判斷網站是否適合交出密碼。

加密 DNS 指南解釋解析器與程式路由差異。確認瀏覽器有沒有自設解析器,不預設系統設定控制所有查詢。

VPN 作用到哪裏為止?

DNS 流量實際進入已認證 VPN 隧道,才獲得該網絡段保護。條件是真正路由,不只是連線圖示。程式的獨立解析器、排除項目和端點設定,都可影響哪些流量進入隧道。

AethoVPN 加密轉送為經其連線的流量提供網絡路徑保護;若要視作 DNS 保護,仍須核對實際解析器路線。它不會修復已改 hosts、被入侵路由器或未授權權威記錄。解析路由說明幫助分辨路徑改變與原入侵清除。

別因使用 VPN 而忽略意外憑證警告。端到端加密與 TLS 有自己的通訊端點,DNS 則提供到達目的地的資料。每一層都要維持自身查核。

同樣,磁碟加密按設定保護儲存資訊,卻不驗證網絡名稱。運作中的程式仍可連到不必要網站,而本機檔案仍在加密磁碟區。

應如何安全應對?

做有範圍的檢視:確認影響範圍、停止在可疑路徑進行敏感工作、保存觀察,並聯絡受影響層的擁有人。這不是通用修復次序,域名帳戶、遞迴解析器和電腦各需不同權限與證據。

個人裝置透過可信支援調查不必要設定與軟件;路由器透過授權渠道核對管理權限及官方韌體指引;自己管理的域名,則依服務商安全帳戶與記錄復原流程,不只改自己的 DNS 客戶端。

適合換解析器時,使用受支援 DNS 設定,記錄舊安排並遵守網絡政策。重測無害公開目的地,保存結果。改善只能支持較窄觀察,不能證明裝置、路由器或帳戶未被入侵。

設定無解釋地反覆回復、多裝置出現意外目的地,或自己域名有未授權記錄,便應求助。若在可疑目的地輸入登入資料,另用可信裝置復原帳戶。清快取不能撤銷被盜工作階段,也不能取消付款。

總結

  • 先描述受影響控制點,再選事故名稱。
  • 證據找出原因前,把症狀視作觀察。
  • 分清 DNSSEC、加密 DNS、HTTPS 及 VPN 邊界。
  • 透過授權渠道復原相關裝置、網絡、解析器或域名帳戶。

FAQ

DNS 劫持和投毒是一回事嗎?

用法有重疊,但快取投毒特別針對已保存答案。劫持可包括解析器選擇或記錄控制,因此應定位控制點,不只靠名稱。[1]

改 DNS 一定能清除攻擊嗎?

不能。它可能改變查詢路徑,卻未必修復本機覆寫、路由器入侵、另一解析器快取或未授權域名記錄。要確認原因及復原負責人。

DNSSEC 會加密上網嗎?

不會。它處理簽署 DNS 資料的認證與完整性,不保密查詢或加密程式內容。其他協定處理各自連線。[2]

DoH 讓每個答案都可信嗎?

不是。DoH 保護到解析器的 HTTPS 傳輸,不免除信任解析器和驗證資料的需要,作用適用於配置連線。[4]

憑證警告證明 DNS 投毒嗎?

不是。它表示身份或信任問題,可能有多個原因。停下敏感操作,調查確實警告,不繞過或當成完整 DNS 診斷。

VPN 能修好被入侵路由器嗎?

它改變和保護實際進入隧道的流量路徑,但不修復路由器管理及惡意設定。路由器仍需授權調查與復原。

聯絡支援前應清快取嗎?

先保存相關觀察,依負責營運者指引處理。清除可刪去有用背景,也不證明更大裝置、帳戶或解析器事故已解決。

來源

  1. Infoblox — DNS spoofing, DNS hijacking and DNS cache poisoning — https://www.infoblox.com/dns-security-resource-center/what-are-dns-spoofing-dns-hijacking-dns-cache-poisoning/
  2. IETF — RFC 4033: DNS Security Introduction and Requirements — https://www.rfc-editor.org/rfc/rfc4033.html
  3. IETF — RFC 7858: DNS over TLS — https://www.rfc-editor.org/rfc/rfc7858.html
  4. IETF — RFC 8484: DNS Queries over HTTPS — https://www.rfc-editor.org/rfc/rfc8484.html

Sources checked 2026 年 10 月 5 日。

延伸閱讀

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

DNS 劫持與 DNS 投毒有何分別?風險及防禦邊界 | AethoVPN