Page 362 - 《软件学报》2026年第4期
P. 362

张宾 等: 基于大型    DNS  递归服务的域名访问模式测量与分析                                             1803


                 确性和可行性.
                    本文第   1  节介绍  DNS  测量相关的工作. 第     2  节简要介绍被测量的      DNS  数据. 第  3  节对具体的测量方案进行
                 详细剖析. 第   4  节对  DNS  数据进行全面的测量分析和对        DNS  异常检测框架的探索. 第       5  节进行简要总结.

                  1   相关工作
                    许多先前的研究已经测量了          DNS  基础设施的性能, 主要有对根服务器服务状况的测量, 对解析劫持情况的测
                 量, 对递归服务器服务情况的测量及其他方面的测量, 本文分别简要介绍.
                    对根的测量: 在根服务器上进行的多项测量研究报告称                   [3,4,19,20] , 根服务器上很大一部分流量是无效的. 特别
                 是, Brownlee 等人  [3] 发现, 对  F-根服务器的  60%–85%  的查询是重复的. Castro  等人  [4] 分析了从多个根服务器收集
                 的流量, 并报告称     98%  的流量是无效的. Castro  等人  [19] 在后来的一项研究中证实, 一小部分繁忙的客户端             (0.55%)
                 在根服务器上产生的无效流量最多.
                    对解析劫持的测量: 文献        [12−15] 测量了解析路径被劫持和解析错误的状况, 文献              [14] 通过对  IP  的  DNS  请
                 求, 测量推断出互联网上有        291 528  台主机执行不正确或恶意的        DNS  服务, 以及许多其他主机提供了不正确和误
                 导性的答案. 文献     [15] 通过主动向   3  种类型的  DNS  解析器发送    83  个特定域名的    DNS  查询, 并跟踪解析器的响
                 应随时间和空间的变化, 揭示了评估            DNS  过滤机制的影响应考虑       3  个因素: DNS  解析程序、客户端位置和阻止
                 域. 文献  [16] 测量发现防火墙在阻止用户访问          Twitter 和  Facebook  等网站的同时, 可能会因一些伪造的回复而受
                 到附带损害. 文献     [17] 对  DNS  拦截进行了大规模的分析, 利用全球        14 8 478  个住宅和蜂窝  IP  地址进行分析, 在检
                 查的  3 047  个  AS  中, 有  259  个  (8.5%) 表现出  DNS  拦截行为, 此外, 发现拦截请求的  AS  的  DNS  服务器可能使用

                 过时的易受攻击软件.
                                                            [9]
                    对递归服务器的测量: Gao       等人  [7,8] 通过分析从  SIE 采集的全球几百个递归服务器解析数据, 发现尽管                DNS
                 流量的特征在不同网络中差异很大, 但组织内的解析器往往表现出类似的行为, 进一步测量发现向根服务器发出
                 的  DNS  查询中有  50%  以上没有返回成功的应答, 并且根服务器查找失败的主要原因是具有无效顶级域的格式错
                 误的查询. 文献    [11] 从客户端测量递归服务器的部署情况, 通过推出了两个独立的广告活动, 引发了超过                          3M  次
                 DNS  查找, 识别和研究超过      7 600  个递归  DNS  解析器, 为  178  个国家的  25 000  多个  AS  提供支持, 发现用户对第
                 三方  DNS  提供商的偏好, 比如, Google、OpenDNS、Level3    和  Cloudfare 提供的递归解析服务就占      DNS  请求总数
                 的  13%.
                    其他测量: 文献     [13] 对  DoE  进行了第  1  次端到端的大规模分析, 通过从互联网扫描、用户端测量和被动监控
                 日志中收集数据, 发现      DoE  服务质量在可访问性和延迟方面是令人满意的, 对于                 DNS  客户端, 与传统   DNS  相比,
                 DoE  查询不太可能被路径内拦截破坏, 然而, 该文献发现               25%  的  DoE  服务提供商使用无效的     SSL  证书, 与传统
                 的  DNS  相比, DoE  虽然有上升趋势, 但实际用户要少得多. 文献          [21] 通过测量俄乌战争前后俄罗斯互联网基础设
                 施服务, 特别是    DNS  服务和证书服务在战争前后的变化情况, 发现在战争后部分机构对俄出现域名和证书服务的
                 限制, 引发互联网主权的担忧. 文献          [22] 提出了一种轻量级的主动数据收集方法, 目的是在网络靶场上进行                     DNS
                 模拟, 所提出的收集方法可以在短时间内收集              DNS  数据, 并以较低的存储成本存储收集的数据. 文献              [23,24] 收集
                 了互联网上主要顶级域下所有域的每日              DNS  测量结果   (包括.com、.net 和.org, 占全球  DNS  名称空间的   50%), 提
                 出了一种大数据分布式收集和存储方案, 解决了扩展日常测量以收集最大                        TLD (.com, 拥有  123M  个名称) 的数据,
                 并确保这种规模的测量不会给全球             DNS  基础设施带来不可接受的负担. 而对于            DoH, 文献  [25] 表明, 尽管  DoH
                 (DNS over HTTPS) 和  DoT (DNS over TLS) 等加密  DNS  协议旨在提升隐私保护, 但在实际应用中, 由于受到握手
                 时延、底层传输协议和加密协议的束缚, 其性能可能不如预期. 此外, 还有一些研究专注于评估                              DNS over QUIC
                 (DoQ) 的性能表现. 例如, 文献      [26] 中通过代理网络在全球范围内部署了超过两万个客户端进行测量, 以比较
                 DoH  和传统  DNS  的性能差异. 文献表明, 尽管      DoH  在某些场景下可以提供性能优势, 但全球范围内仍有相当一
                 部分客户端在使用       DoH  时经历了性能下降. 文献      [27] 则进一步深入, 从基础设施的角度探讨了            DNS  的集中化问
   357   358   359   360   361   362   363   364   365   366   367