Page 361 - 《软件学报》2026年第4期
P. 361

1802                                                       软件学报  2026  年第  37  卷第  4  期


                    域名系统通过实现域名与          IP  地址的双向关联, 在互联网的运行中发挥着重要作用. 其架构实现为一个具有几
                 个受信任的根服务器的分层系统, 这些根服务器将管理域名到                     IP  地址映射的责任分配给与每个域对应的数亿个
                 权威名称服务器, 负责相应域名的权威解析. 递归服务器直接面对用户, 负责将用户的                          DNS  请求对权威服务器进
                 行迭代查询, 并向用户返回最终解析结果. DNS            在互联网运行中起着至关重要的作用, 在文献               [1] 中我们从递归侧
                 安全的角度对     DNS  运行及相关安全及防御问题进行了全面的梳理, 总结和分析.
                    鉴于  DNS  对互联网的运行和安全至关重要, 在过去             10  年中, 它一直是许多测量研究的主题. 先前的测量研究
                 包括测量    DNS  缓存的行为   [2] , 从根服务器的角度测量全局       DNS  活动  [3,4] , 并评估了  DNS  在  CDN  中的有效性  [5] .
                 Danzig  等人  [6] 首次对全球  DNS  活动进行了研究, 揭示了    DNS  实现中许多漏洞的普遍性. Gao       等人  [7,8] 通过分析从
                 安全信息交换     (security information exchange, SIE) 采集的全球几百个递归服务器解析数据, 揭示了超过        50%  到根
                                                       [9]
                 服务器的   DNS  请求不能返回正确的应答. Kim        等人  [10] 对域名系统漏洞和攻击进行了调查, 为了解           DNS  面临的安
                 全挑战提供了全面的视角. 文献         [11] 从客户端测量递归服务器的部署情况, 文献             [12] 测量了  DNS  加密协议  (DNS-
                 over-encryption, DoE) 的部署和服务状况, 文献  [13] 对  DNS over HTTPS  流量的测量和表征提供了对新兴       DNS  协
                 议性能的深入分析. 还有些工作          [14−17] 测量了解析路径被劫持的状况. 文献       [18] 的研究关注了    IPv6-only  环境下的
                 DNS  解析问题, 揭示了大型     DNS  提供商在推动     IPv6  适应性方面的重要作用, 强调了在全球范围内推广              IPv6  的必
                 要性, 而我们对    IPv6  解析情况的研究也与此呼应.
                    目前尚无测量工作专门针对一个大型的               DNS  运营商, 从大型   DNS  服务商的角度分析域名的访问模式, 特别
                 是缺乏对国内大型       DNS  服务商域名访问模式的测量. DNS         服务商难以从海量的        DNS  流量数据中掌握用户的访
                 问情况及自身的解析状况, 难以更具针对性地进行服务质量和安全状况的运维提升, 本文针对这一现状, 通过对国
                 内一个著名    DNS  大型运营商    DNS  服务的具体测量, 提出了一种高效的海量            DNS  数据的测量方法, 并基于该方法
                 对海量   DNS  数据进行了详细的测量结果分析, 进一步提出针对测量结果的运维和部署建议, 对提升 DNS 运维效
                 率、优化服务质量以及加强互联网基础设施的安全具有重要意义.
                    通常, 对于大型的     DNS  服务商, 可以利用    ISP  提供的  DNS  服务, 也可以利用第三方商业       DNS  运营商  (如谷歌、
                 OpenDNS、CloudFlare、阿里  DNS、114DNS、360DNS、DNSPod     等) 提供的  DNS  服务. 在许多情况下, ISP    很少
                 向外提供数据服务, 需要求助于第三方商业              DNS  提供商. 在此项工作中, 通过和中国最大的几家商业服务商中的
                 其中一家   DNS  服务商合作, 从服务商中用户请求          DNS  服务的角度分析域名的访问情况和            DNS  的具体解析状况.
                    合作方服务商是中国最大的第三方             DNS  提供商之一, 全国递归服务节点超过          100  个, 覆盖了国内主流的运营
                 商, 每日  DNS  解析量超过千亿次, 小时在线域名解析用户数超过               1 000  万, 分布在全国多个省和直辖市, 服务了中
                 国大约   1/10  的用户. 因此, 针对此服务商的      DNS  服务数据进行分析, 对全面了解我国的           DNS  服务情况非常重要,
                 可以窥一斑而知全豹.
                    在这项工作中, 面向大型        DNS  服务商的用户请求和       DNS  解析的海量   DNS  数据, 本文首先提供了一种多机分
                 布式并行测量机制和大数据平台存储监控方案, 对                DNS  海量数据进行高效的测量分析; 然后, 从用户请求响应率,
                 请求域名的情况, 请求用户的情况和域名解析的情况系统分析了                     DNS  数据的特征; 最后, 基于对     DNS  数据的测量
                 分析, 本文提出了一种适用于         DNS  大型运营商在线检测异常的通用框架, 本文的主要贡献如下.
                    1) 通过对不同线程解析       DNS  报文的比对分析, 本文提出了一种多机分布式并行报文分发和分析机制, 高效地
                 完成对运营商级别海量数据的分析处理, 并对分析处理结果进行大数据平台存储和状态监控, 以高效实现对各类
                 分析的查询, 并及时处理测量分析程序的异常情况.
                    2) 通过  DNS  具体数据的分析, 本文从      DNS  用户请求及响应、用户请求状况、根服务器解析情况多角度分析
                 了国内大型运营商的域名访问模式和解析状况, 对比了国内大型运营商和国外                          DNS  服务商在域名访问模式上的
                 具体差异, 并提出了提升 DNS 运维效率、优化服务质量的具体建议.
                    3) 基于对缓存命中率的测量结果, 本文探索了一种适用于大型                   DNS  运营商的基于黑白名单机制的检测框架,
                 这个框架方案适用于已有的          DNS  异常检测方法, 实现了从递归服务器用户侧端口的检测转移到权威侧端口流量
                 的检测目标, 待检测的流量极大下降, 使得大型服务商实时在线的检测实施成为可能, 并初步验证了检测框架的正
   356   357   358   359   360   361   362   363   364   365   366