Page 362 - 《软件学报》2026年第4期
P. 362
张宾 等: 基于大型 DNS 递归服务的域名访问模式测量与分析 1803
确性和可行性.
本文第 1 节介绍 DNS 测量相关的工作. 第 2 节简要介绍被测量的 DNS 数据. 第 3 节对具体的测量方案进行
详细剖析. 第 4 节对 DNS 数据进行全面的测量分析和对 DNS 异常检测框架的探索. 第 5 节进行简要总结.
1 相关工作
许多先前的研究已经测量了 DNS 基础设施的性能, 主要有对根服务器服务状况的测量, 对解析劫持情况的测
量, 对递归服务器服务情况的测量及其他方面的测量, 本文分别简要介绍.
对根的测量: 在根服务器上进行的多项测量研究报告称 [3,4,19,20] , 根服务器上很大一部分流量是无效的. 特别
是, Brownlee 等人 [3] 发现, 对 F-根服务器的 60%–85% 的查询是重复的. Castro 等人 [4] 分析了从多个根服务器收集
的流量, 并报告称 98% 的流量是无效的. Castro 等人 [19] 在后来的一项研究中证实, 一小部分繁忙的客户端 (0.55%)
在根服务器上产生的无效流量最多.
对解析劫持的测量: 文献 [12−15] 测量了解析路径被劫持和解析错误的状况, 文献 [14] 通过对 IP 的 DNS 请
求, 测量推断出互联网上有 291 528 台主机执行不正确或恶意的 DNS 服务, 以及许多其他主机提供了不正确和误
导性的答案. 文献 [15] 通过主动向 3 种类型的 DNS 解析器发送 83 个特定域名的 DNS 查询, 并跟踪解析器的响
应随时间和空间的变化, 揭示了评估 DNS 过滤机制的影响应考虑 3 个因素: DNS 解析程序、客户端位置和阻止
域. 文献 [16] 测量发现防火墙在阻止用户访问 Twitter 和 Facebook 等网站的同时, 可能会因一些伪造的回复而受
到附带损害. 文献 [17] 对 DNS 拦截进行了大规模的分析, 利用全球 14 8 478 个住宅和蜂窝 IP 地址进行分析, 在检
查的 3 047 个 AS 中, 有 259 个 (8.5%) 表现出 DNS 拦截行为, 此外, 发现拦截请求的 AS 的 DNS 服务器可能使用
过时的易受攻击软件.
[9]
对递归服务器的测量: Gao 等人 [7,8] 通过分析从 SIE 采集的全球几百个递归服务器解析数据, 发现尽管 DNS
流量的特征在不同网络中差异很大, 但组织内的解析器往往表现出类似的行为, 进一步测量发现向根服务器发出
的 DNS 查询中有 50% 以上没有返回成功的应答, 并且根服务器查找失败的主要原因是具有无效顶级域的格式错
误的查询. 文献 [11] 从客户端测量递归服务器的部署情况, 通过推出了两个独立的广告活动, 引发了超过 3M 次
DNS 查找, 识别和研究超过 7 600 个递归 DNS 解析器, 为 178 个国家的 25 000 多个 AS 提供支持, 发现用户对第
三方 DNS 提供商的偏好, 比如, Google、OpenDNS、Level3 和 Cloudfare 提供的递归解析服务就占 DNS 请求总数
的 13%.
其他测量: 文献 [13] 对 DoE 进行了第 1 次端到端的大规模分析, 通过从互联网扫描、用户端测量和被动监控
日志中收集数据, 发现 DoE 服务质量在可访问性和延迟方面是令人满意的, 对于 DNS 客户端, 与传统 DNS 相比,
DoE 查询不太可能被路径内拦截破坏, 然而, 该文献发现 25% 的 DoE 服务提供商使用无效的 SSL 证书, 与传统
的 DNS 相比, DoE 虽然有上升趋势, 但实际用户要少得多. 文献 [21] 通过测量俄乌战争前后俄罗斯互联网基础设
施服务, 特别是 DNS 服务和证书服务在战争前后的变化情况, 发现在战争后部分机构对俄出现域名和证书服务的
限制, 引发互联网主权的担忧. 文献 [22] 提出了一种轻量级的主动数据收集方法, 目的是在网络靶场上进行 DNS
模拟, 所提出的收集方法可以在短时间内收集 DNS 数据, 并以较低的存储成本存储收集的数据. 文献 [23,24] 收集
了互联网上主要顶级域下所有域的每日 DNS 测量结果 (包括.com、.net 和.org, 占全球 DNS 名称空间的 50%), 提
出了一种大数据分布式收集和存储方案, 解决了扩展日常测量以收集最大 TLD (.com, 拥有 123M 个名称) 的数据,
并确保这种规模的测量不会给全球 DNS 基础设施带来不可接受的负担. 而对于 DoH, 文献 [25] 表明, 尽管 DoH
(DNS over HTTPS) 和 DoT (DNS over TLS) 等加密 DNS 协议旨在提升隐私保护, 但在实际应用中, 由于受到握手
时延、底层传输协议和加密协议的束缚, 其性能可能不如预期. 此外, 还有一些研究专注于评估 DNS over QUIC
(DoQ) 的性能表现. 例如, 文献 [26] 中通过代理网络在全球范围内部署了超过两万个客户端进行测量, 以比较
DoH 和传统 DNS 的性能差异. 文献表明, 尽管 DoH 在某些场景下可以提供性能优势, 但全球范围内仍有相当一
部分客户端在使用 DoH 时经历了性能下降. 文献 [27] 则进一步深入, 从基础设施的角度探讨了 DNS 的集中化问

