国内常用的 DoH 都会有假地址返回,这是怎么干扰的,不是很难拦截吗。
国内常用的 DoH 都会有假地址返回,这是怎么干扰的,不是很难拦截吗。
1
duduke 21h 53m ago via iPhone
doh 保证不被看到,保证不了不被污染
|
2
leefor2020 21h 37m ago
是不是服务器本身被污染了
|
3
longsays 21h 29m ago via Android
国内服务提供商可能都会主动污染吧,墙外域名使用远程 DNS 是必选项
|
4
uiuy 20h 10m ago
你用国内的 doh 肯定存在污染啊,本质还是 doh 请求真实的 ns 服务器或者上游 dns ,这一步已经污染,所以你必然被污染
|
5
Hitori0221 18h 58m ago via iPhone 江苏省内的 alidns/dnspod 等等都接入反诈了,就算没有被 gfw 干扰,也可能被省墙干扰解析到江苏反诈
|
6
xiaoxiannv 17h 50m ago via iPhone
国内 dns ,走不走 doh 意义不大吧
|
7
docx 17h 43m ago via iPhone
从 DoH 源头响应污染后的结果不就行了
|
8
datou 17h 40m ago
国内的 doh 都是源自污染过的上游 dns
|
9
ryanbuu 17h 35m ago
@xiaoxiannv 可以上 DNSSEC ,就有意义了。
|
10
xiaoxiannv 16h 56m ago via iPhone
@ryanbuu DNSSEC 可以把“被污染后解析到假地址”变成“验证失败、拒绝解析”,但不能把被阻断的网络恢复正常,也不能纠正权威系统自身发布并合法签名的错误数据。所以意义不大
|
11
xiaoxiannv 16h 55m ago via iPhone
@ryanbuu DNSSEC 对可用性问题意义不大,对真实性问题有意义
|
12
ryanbuu 15h 37m ago
@xiaoxiannv 如果再配上递归解析呢?
|
13
xiaoxiannv 15h 16m ago via iPhone
@ryanbuu 我收回刚刚说的,国内 doh+dnssec+递归,确实可实现。
|
14
xqzr 14h 37m ago
本地———(DoH)———公共 DNS———(Do53)———权威 DNS
|
15
MiKing233 14h 25m ago
TLS 只保证传输过程
|
16
asshell 6h 55m ago via Android
你 Doh 确实可以保证不被看见但无法保证不被污染啊,你出口或者说你上游还是普通 udp 直接上游污染不就好了
|
17
huyudong1991 OP @uiuy 原来如此
|