Page 375 - 《软件学报》2026年第4期
P. 375

1816                                                       软件学报  2026  年第  37  卷第  4  期



                 www.malicious.net. CNAME drop.garden.example.com.
                 drop.garden.example.com. A 192.168.7.89
                 …
                    未匹配到    RPZ  区文件中的用户请求将进一步向权威服务器进行迭代查询, 在递归服务器权威侧端口部署检
                 测系统对这部分流量进行检测, 并依据检测结果更新                 RPZ  区文件记录的黑白名单. 此方案实现了在权威侧端口实
                 施检测的目标, 待检测的流量极大下降. 权威侧端口流量的具体检测方法可以使用文献                            [29−37] 任何一种方法进
                 行, 将检测后正常的记录更新进白名单, 恶意记录更新进黑名单. 目前我们开发了一个自动化程序, 可以完成将
                 DNS  历史解析记录自动写入       RPZ 区文件, 由   RPZ  实现黑白名单机制, 对用户请求实时应答的能力, 并初步验证了
                 该机制的正确性和可行性.
                    通过使用    DNS  流量测试了    RPZ 区文件的命中率, 如图       20  所示. 对于当前分钟的     DNS  请求, 如果保留其前
                 1 min  的  DNS  解析记录, 则命中率约为   55%, 如果保留其前     2 min  的  DNS  解析记录, 命中率约为  60%, 命中率随着
                 保留更多的    DNS  记录而不断增加. 如果保留其前          1 h  的  DNS  记录, 则命中率达到  88%. 也就是说, 如果将前      1 h
                 DNS  请求的历史解析结果记录在         RPZ  区文件中, 递归服务器只需要向权威侧服务器发送大约占用户总请求流量
                 的  12%, 而在递归服务器权威侧端口也只要检测总流量的               12%, 将会大大地提高检测效率.

                                100
                               RPZ 区文件命中率 (%)  70
                                 90
                                 80
                                 60
                                 50
                                 40
                                 30
                                 20
                                 10
                                 0
                                   1 3 5 7 9 11 13 15 17 19 21 23 25 27 29 31 33 35 37 39 41 43 45 47 49 51 53 55 57 59
                                                            时间 (min)
                                                 图 20 RPZ  区文件的命中率

                  5   总 结

                    本文从一个大型       DNS  运营商的角度测量分析了用户域名的访问模式及解析状况, 针对大型运营商海量的
                 DNS  数据, 本文提出了一种多机分布式并行测量机制和大数据平台存储和监控方案, 实现了对                            DNS  海量数据的
                 高效测量分析, 此项技术可为其他大型数据的测量和分析提供参考. 基于测量机制, 多维度丰富的                              DNS  数据测量
                 分析结果展示了中国用户的访问特征以及和国际互联网用户访问的差异情况, 对提升                            DNS  的运维和洞察    DNS  的
                 特性具有重要价值. 本文基于测量提出并初步验证了一种适用于                     DNS  大型运营商部署异常在线检测的通用框架,
                 此项技术对大型运营商部署异常检测系统具有重要的参考价值.

                 References
                  [1]   Zhang B, Zhang Y, Zhang WZ. Study and analysis of recursive side DNS security. Ruan Jian Xue Bao/Journal of Software, 2024, 35(10):
                     4876–4911 (in Chinese with English abstract). http://www.jos.org.cn/1000-9825/6987.htm [doi: 10.13328/j.cnki.jos.006987]
                  [2]   Jung J, Sit E, Balakrishnan H, Morris R. DNS performance and the effectiveness of caching. IEEE/ACM Trans. on Networking, 2002,
                     10(5): 589–603. [doi: 10.1109/TNET.2002.803905]
                  [3]   Brownlee N, Claffy KC, Nemeth E. DNS measurements at a root server. In: Proc. of the 2001 IEEE Global Telecommunications Conf.
                     San Antonio: IEEE, 2001. 1672–1676. [DOI: 10.1109/GLOCOM.2001.965864]
                  [4]   Castro S, Wessels D, Fomenkov M, Claffy K. A day at the root of the Internet. ACM SIGCOMM Computer Communication Review,
                     2008, 38(5): 41–46. [doi: 10.1145/1452335.1452341]
                  [5]   Pang JA, Hendricks J, Akella A, de Prisco R, Maggs BM, Seshan S. Availability, usage, and deployment characteristics of the domain
                     name system. In: Proc. of the 4th ACM SIGCOMM Conf. on Internet Measurement. Taormina Sicily: ACM, 2004. 1–14. [doi: 10.1145/
   370   371   372   373   374   375   376   377   378   379   380