CNNIC与CNCERT联合发布国家级安全DNS服务
在第23届中国网络安全年会暨国家网络安全宣传周网络安全协同防御论坛上,中国互联网络信息中心与国家计算机网络应急技术处理协调中心正式联合发布国家级安全DNS服务。该服务作为网络安全能力共享平台首批上线的核心能力之一,面向全社会提供公共域名解析与安全防护一体化能力,补齐互联网基础域名解析层面的安全短板。
DNS是互联网访问的底层基础设施,一旦遭遇劫持、污染、恶意域名诱导,极易引发钓鱼诈骗、木马投递、业务访问异常等安全事件。当前APT攻击、黑灰产团伙大量利用恶意域名实施网络入侵,传统DNS仅提供域名解析,缺少内置威胁识别能力。本次国家级安全DNS的推出,将权威域名资源库与国家级高置信威胁情报深度融合,从解析源头构建第一道网络防线。

一、安全DNS核心能力特点
这款国家级安全DNS主打接入即防护,部署简单,无需复杂终端改造。在用户授权同意前提下,内置安全策略自动识别并拦截恶意域名、钓鱼网站、木马C2域名等风险资源,有效对抗DNS劫持、恶意网址诱导、隐蔽网络攻击。
区别于普通公共DNS,该服务支持对灰度域名开展联合分析,持续发现新型威胁域名,提升对APT组织、网络黑灰产的溯源与处置能力。平台采用分布式多运营商节点架构,兼顾解析速度、稳定性与高并发承载能力,同时支持IPv4/IPv6双栈解析,兼容DNSSEC安全扩展协议,保障解析结果完整性,防止解析篡改。
服务面向个人用户、中小企业、关键信息基础设施运营单位开放,既可作为终端DNS配置使用,也可作为企业内网DNS上游递归解析节点。
二、适用场景与安全价值
对于企业用户,安全DNS适合部署在办公网络、物联网网络、分支机构出口,在用户访问恶意域名阶段直接阻断访问请求,减少终端中毒、账号钓鱼、肉鸡外联风险。很多企业内网终端、摄像头、IoT设备常常主动外联C2域名,借助安全DNS可在域名解析环节阻断外联,降低内网失陷后的横向扩散风险。
针对关键信息基础设施行业,该服务依托国家级权威数据,威胁情报更新更及时,可作为现有边界防护(防火墙、WAF)的补充能力,形成多层防御体系。对于个人用户,修改终端DNS即可启用防护,减少访问钓鱼网站、恶意下载站的风险。
需要注意,该拦截功能需用户主动授权开启,不会在未授权的情况下拦截正常域名访问,兼顾安全防护与正常网络访问体验。
三、企业部署落地建议
企业可分阶段试点接入安全DNS服务。第一阶段,选取非核心办公网段进行测试,对比解析延迟、可用性,验证恶意域名拦截效果;第二阶段,逐步替换原有公共DNS,将安全DNS设置为内网DNS服务器的上游递归地址。
运维人员需做好日志留存,记录域名解析请求与拦截日志,用于安全审计、威胁溯源。同时不能将安全DNS当作唯一防护手段,仍需搭配边界防火墙、终端EDR、WAF等安全产品,构建完整防御体系。
关键业务系统建议保留多套DNS冗余方案,防止单一解析节点故障影响业务连续性。定期对员工开展安全科普,了解DNS劫持、钓鱼域名攻击的常见手段。
总结
CNNIC联合CNCERT推出的国家级安全DNS服务,是国内互联网基础资源安全能力建设的重要落地成果。依托国家级权威域名数据库与威胁情报,在域名解析源头拦截恶意访问,实现低成本快速部署。企业和机构可结合自身网络规模试点接入,将DNS层防护融入整体安全架构,从互联网底层减少钓鱼、DNS劫持、恶意外联等网络攻击风险,护航数字业务稳定运行。