9 月 15 日,在济南召开的第 23 届中国网络安全年会暨国家网络安全宣传周网络安全协同防御论坛上,中国互联网络信息中心(CNNIC)与国家计算机网络应急技术处理协调中心(CNCERT/CC)联合发布安全 DNS 服务。这是国家级机构首次联合推出面向公众的安全域名解析服务,也意味着网络安全的防护关口,正式前移到了「用户输入网址」的第一步。

一、官方发布原文:安全 DNS 服务是什么
根据中国互联网络信息中心发布的公告,这项服务的定位十分明确:
安全 DNS 服务是面向广大互联网用户提供的安全、智能、高速的公共域名解析服务。该服务依托国家级权威数据库与高置信度威胁情报,在用户同意的情况下,通过内置安全策略精准识别恶意域名、钓鱼网站等风险资源。
公告里还有几个关键表述值得单独拎出来:
- 「接入即防护」——用户无需复杂终端配置,改个解析地址就生效;
- 可应对四类威胁——DNS 劫持、恶意网址诱导、钓鱼欺诈,以及各类隐蔽网络攻击;
- 定位是「国家网络防御体系的基础支撑」——不只是给个人用户用的工具,而是基础设施级的布局。
公告同时指出,该服务将助力各行业关键信息基础设施和重要信息系统的安全防护能力,为我国网络空间安全、数字经济高质量发展筑牢安全屏障。
二、为什么 DNS 是安全防护的关键一环
很多人对 DNS 的印象还停留在「把域名翻译成 IP 地址」这个基础功能上,觉得它和安全关系不大。实际情况恰恰相反——DNS 是整个上网流程中最早、也最容易被做手脚的环节。
想一想用户访问一个网站的完整过程:
- 用户在浏览器里输入网址;
- 系统向 DNS 服务器发起解析请求,问「这个域名对应哪个 IP」;
- DNS 返回 IP 地址;
- 浏览器才连接到这个 IP,开始加载页面。
问题出在第 2、3 步:如果 DNS 这一步被污染或被劫持,用户后面看到的任何内容都可能是假的。而传统 DNS 协议在设计之初并没有考虑安全问题——它默认信任返回结果,不做来源验证,也不判断目标站点的安全性。
这带来两个典型的攻击方式:
| 威胁类型 | 攻击方式 | 用户感知 |
|---|---|---|
| DNS 劫持 | 篡改解析结果,把正常域名指向攻击者控制的服务器 | 「网站怎么变成这样了」,甚至毫无察觉 |
| 钓鱼欺诈 | 注册近似域名或投毒,引导用户进入仿冒站点 | 页面看起来和真实网站一模一样 |
| 恶意网址诱导 | 通过短信、群聊、搜索引擎推广等渠道引流至恶意站点 | 点进去就中招,可能被植入木马 |
把这些风险在解析阶段就拦掉,是成本最低、覆盖最广的防护方式——因为拦截发生在浏览器连上服务器之前,恶意代码根本到达不了用户设备。
三、核心能力拆解:四个关键词
① 国家级权威数据库
这是安全 DNS 服务和市面普通公共 DNS 最本质的差异。CNNIC 作为我国域名注册管理机构和互联网基础资源服务机构,掌握着域名注册、解析的权威数据;CNCERT/CC 则是国家级的网络安全应急响应机构,长期跟踪各类网络安全事件。
两者联合,意味着这项服务能拿到的威胁情报质量和覆盖面,是普通商业服务难以比拟的——尤其是新出现的恶意域名,权威渠道的发现速度通常更快。
② 高置信度威胁情报
注意「高置信度」这三个字。DNS 拦截最怕的是误杀——把正常网站判成恶意域名,用户访问不了,体验直接崩掉。强调高置信度,说明平台在拦截准确率和误报率之间做过严格权衡,宁可漏放也不轻易错杀正常站点。
③ 在用户同意的前提下
这个表述体现了合规意识。安全策略的启用需要用户知情并同意,不是默认强制开启——这既符合个人信息保护和用户自主选择的要求,也避免了「服务商单方面决定用户能访问什么」的争议。
④ 安全、智能、高速三者兼顾
安全和速度常常是矛盾的:检查得越细,解析越慢。官方把「高速」和「安全」并列,说明这项服务在设计上解决了「加安全就掉速」的老问题。参考 CNNIC 此前推出的 SDNS 递归云解析服务的技术路线——采用 BGP Global AnyCast 技术在主要运营商分布式部署节点,解析请求会被路由到最近的节点,从而在保障安全检测的同时维持低延迟。
四、普通用户怎么用:改一个地址就够了
「接入即防护」不是宣传话术,而是这项服务最低门槛的地方——不需要安装任何软件,不需要注册账号,改一下 DNS 服务器地址就完事。
CNNIC 此前的 SDNS 递归云解析服务公开地址为 1.2.4.8 与 210.2.4.8,本次发布的安全 DNS 服务可在 CNNIC 官方渠道查询具体接入地址与开通方式。以下三种设置方式,按覆盖范围从大到小排列:
方式一:路由器全局设置(推荐,一次配置全屋生效)
- 查看路由器底部标签,获取管理地址(常见为
192.168.1.1、192.168.31.1); - 浏览器进入后台并登录;
- 找到 上网设置 / WAN 口设置,取消「自动获取 DNS 服务器」勾选;
- 填入安全 DNS 地址,保存后路由器自动重启,全屋设备生效。
这种方式的好处是手机、平板、电视、电脑、游戏机全部自动套用,不用一台台设备去改。
方式二:Windows 电脑单独设置
- 右键任务栏网络图标 → 网络和 Internet 设置;
- 点击 更改适配器选项;
- 右键当前使用的 Wi-Fi 或以太网 → 属性;
- 双击 Internet 协议版本 4(TCP/IPv4);
- 勾选「使用下面的 DNS 服务器地址」,填入首选与备用地址;
- 确定后建议刷新 DNS 缓存使配置立即生效。
ipconfig /flushdns
方式三:服务器 / Linux 环境
对运维人员来说,关键是别让安全 DNS 影响自身业务域名解析的稳定性。建议做法:
# 查看当前解析器
cat /etc/resolv.conf
# 备份后修改(按实际发行版调整)
echo "nameserver 1.2.4.8" | sudo tee /etc/resolv.conf
echo "nameserver 210.2.4.8" | sudo tee -a /etc/resolv.conf
# 验证解析是否生效
nslookup www.zhujib.com
⚠️ 生产服务器特别提醒:修改 DNS 前务必确认解析链路可用,建议先在测试环境验证,并保留原有配置便于快速回滚。对关键业务系统,更稳妥的方式是自建递归解析 + 上游转发,避免把业务可用性完全绑定在单一外部服务上。
五、对企业与关键信息基础设施意味着什么
公告里特别提到该服务将助力「各行业关键信息基础设施和重要信息系统」的安全防护能力,这句话的分量值得展开说:
- 降低被钓鱼的成功率——员工误点钓鱼链接是数据泄露最常见的起点,DNS 层拦截能在不培训、不装终端软件的情况下降低风险;
- 补齐终端防护的盲区——BYOD 设备、访客设备、IoT 设备往往装不了统一的安全客户端,但它们的解析请求一样会经过 DNS;
- 兜住 DNS 劫持这一类基础设施风险——网站被劫持到仿冒站点,往往比被入侵更难被及时发现。
站长群体还需要注意另一面:自己网站的域名解析安全同样重要。如果你的域名解析被篡改,用户会被引导到仿冒站,品牌和流量一起受损。具体建议:
- 启用 DNSSEC——从密码学层面验证解析结果未被篡改(CNNIC 的安全解析系列产品已兼容 DNSSEC 部署);
- 锁定域名转移——在注册商处开启域名锁定,防止域名被恶意转出;
- 监控解析异常——定期核对权威解析结果,发现指向异常立即排查;
- 选可靠解析服务商——优先考虑多节点分布式部署、具备 DDoS 防护能力的服务。
六、写在最后:安全防护正在「向前移」
把这件事放到更大的背景下看,会发现一个清晰的趋势:安全防护的关口正在不断前移。
过去我们习惯的防护方式是「打到门口再拦」——WAF 拦攻击请求、终端杀毒软件清病毒、应急响应事后处置。而安全 DNS 服务的思路是在用户还没连接到目标服务器之前,就把风险域名掐掉。防护位置越靠前,能拦住的攻击面越广,用户要付出的操作成本越低。
这次由国家级机构联合发布、面向公众免费开放,还有两层意义:
- 威胁情报的公共化——国家级权威数据与威胁情报,第一次以如此低的门槛(改个地址)触达普通用户;
- 基础安全的普惠化——中小企业往往没有预算采购专业安全服务,而这类免费公共服务的价值恰恰体现在这里。
建议:普通用户先把家里路由器或电脑的 DNS 切过去试一段时间,观察访问速度和误拦截情况;企业用户可以在非关键链路上灰度验证,再考虑扩大范围。
需要提醒的是,安全 DNS 解决的是「域名解析环节」的风险,它不能替代 WAF、DDoS 防护、终端安全等其他手段。真正完整的防护体系,应该是从解析、连接、到应用层的多层组合——安全 DNS 补上的,正是过去最容易被忽略的那一层。
如果你的站点正被恶意爬虫、CC 攻击困扰,除了补齐解析层防护,应用层同样需要加固,可以了解速度网络高防 IP(包年包月,买多少峰值防多少,无后付费),从流量入口开始守住地基。
