Page 361 - 《软件学报》2026年第4期
P. 361
1802 软件学报 2026 年第 37 卷第 4 期
域名系统通过实现域名与 IP 地址的双向关联, 在互联网的运行中发挥着重要作用. 其架构实现为一个具有几
个受信任的根服务器的分层系统, 这些根服务器将管理域名到 IP 地址映射的责任分配给与每个域对应的数亿个
权威名称服务器, 负责相应域名的权威解析. 递归服务器直接面对用户, 负责将用户的 DNS 请求对权威服务器进
行迭代查询, 并向用户返回最终解析结果. DNS 在互联网运行中起着至关重要的作用, 在文献 [1] 中我们从递归侧
安全的角度对 DNS 运行及相关安全及防御问题进行了全面的梳理, 总结和分析.
鉴于 DNS 对互联网的运行和安全至关重要, 在过去 10 年中, 它一直是许多测量研究的主题. 先前的测量研究
包括测量 DNS 缓存的行为 [2] , 从根服务器的角度测量全局 DNS 活动 [3,4] , 并评估了 DNS 在 CDN 中的有效性 [5] .
Danzig 等人 [6] 首次对全球 DNS 活动进行了研究, 揭示了 DNS 实现中许多漏洞的普遍性. Gao 等人 [7,8] 通过分析从
安全信息交换 (security information exchange, SIE) 采集的全球几百个递归服务器解析数据, 揭示了超过 50% 到根
[9]
服务器的 DNS 请求不能返回正确的应答. Kim 等人 [10] 对域名系统漏洞和攻击进行了调查, 为了解 DNS 面临的安
全挑战提供了全面的视角. 文献 [11] 从客户端测量递归服务器的部署情况, 文献 [12] 测量了 DNS 加密协议 (DNS-
over-encryption, DoE) 的部署和服务状况, 文献 [13] 对 DNS over HTTPS 流量的测量和表征提供了对新兴 DNS 协
议性能的深入分析. 还有些工作 [14−17] 测量了解析路径被劫持的状况. 文献 [18] 的研究关注了 IPv6-only 环境下的
DNS 解析问题, 揭示了大型 DNS 提供商在推动 IPv6 适应性方面的重要作用, 强调了在全球范围内推广 IPv6 的必
要性, 而我们对 IPv6 解析情况的研究也与此呼应.
目前尚无测量工作专门针对一个大型的 DNS 运营商, 从大型 DNS 服务商的角度分析域名的访问模式, 特别
是缺乏对国内大型 DNS 服务商域名访问模式的测量. DNS 服务商难以从海量的 DNS 流量数据中掌握用户的访
问情况及自身的解析状况, 难以更具针对性地进行服务质量和安全状况的运维提升, 本文针对这一现状, 通过对国
内一个著名 DNS 大型运营商 DNS 服务的具体测量, 提出了一种高效的海量 DNS 数据的测量方法, 并基于该方法
对海量 DNS 数据进行了详细的测量结果分析, 进一步提出针对测量结果的运维和部署建议, 对提升 DNS 运维效
率、优化服务质量以及加强互联网基础设施的安全具有重要意义.
通常, 对于大型的 DNS 服务商, 可以利用 ISP 提供的 DNS 服务, 也可以利用第三方商业 DNS 运营商 (如谷歌、
OpenDNS、CloudFlare、阿里 DNS、114DNS、360DNS、DNSPod 等) 提供的 DNS 服务. 在许多情况下, ISP 很少
向外提供数据服务, 需要求助于第三方商业 DNS 提供商. 在此项工作中, 通过和中国最大的几家商业服务商中的
其中一家 DNS 服务商合作, 从服务商中用户请求 DNS 服务的角度分析域名的访问情况和 DNS 的具体解析状况.
合作方服务商是中国最大的第三方 DNS 提供商之一, 全国递归服务节点超过 100 个, 覆盖了国内主流的运营
商, 每日 DNS 解析量超过千亿次, 小时在线域名解析用户数超过 1 000 万, 分布在全国多个省和直辖市, 服务了中
国大约 1/10 的用户. 因此, 针对此服务商的 DNS 服务数据进行分析, 对全面了解我国的 DNS 服务情况非常重要,
可以窥一斑而知全豹.
在这项工作中, 面向大型 DNS 服务商的用户请求和 DNS 解析的海量 DNS 数据, 本文首先提供了一种多机分
布式并行测量机制和大数据平台存储监控方案, 对 DNS 海量数据进行高效的测量分析; 然后, 从用户请求响应率,
请求域名的情况, 请求用户的情况和域名解析的情况系统分析了 DNS 数据的特征; 最后, 基于对 DNS 数据的测量
分析, 本文提出了一种适用于 DNS 大型运营商在线检测异常的通用框架, 本文的主要贡献如下.
1) 通过对不同线程解析 DNS 报文的比对分析, 本文提出了一种多机分布式并行报文分发和分析机制, 高效地
完成对运营商级别海量数据的分析处理, 并对分析处理结果进行大数据平台存储和状态监控, 以高效实现对各类
分析的查询, 并及时处理测量分析程序的异常情况.
2) 通过 DNS 具体数据的分析, 本文从 DNS 用户请求及响应、用户请求状况、根服务器解析情况多角度分析
了国内大型运营商的域名访问模式和解析状况, 对比了国内大型运营商和国外 DNS 服务商在域名访问模式上的
具体差异, 并提出了提升 DNS 运维效率、优化服务质量的具体建议.
3) 基于对缓存命中率的测量结果, 本文探索了一种适用于大型 DNS 运营商的基于黑白名单机制的检测框架,
这个框架方案适用于已有的 DNS 异常检测方法, 实现了从递归服务器用户侧端口的检测转移到权威侧端口流量
的检测目标, 待检测的流量极大下降, 使得大型服务商实时在线的检测实施成为可能, 并初步验证了检测框架的正

