绕行手段不止一种
- 手机热点 —— 完全绕过企业出口
- 系统级或浏览器级配置 —— 与出口策略无关
- 应用内自带解析(部分应用内置 DoH)
- 加密隧道(VPN / 代理)—— 封 DNS 端口对此无效
只要有一种可行,封堵就只是提高了门槛,而不是关闭了路径。
RISK & GOVERNANCE
这一页要纠正一个常见归因:加密 DNS 带来的麻烦,几乎都不是「加密」本身造成的,而是可观测性从网络层转移之后,治理没有跟着搬过去。
加密没有「消灭」可观测性,而是把它从网络出口挪到了终端与解析器。治理上的绝大多数麻烦都源于这个错位。
「有风险」不足以指导决策。更有用的是:这个手段能解决到什么程度、又换来了什么新问题。
| 风险 | 真实成因 | 缓解手段 | 手段的边界 |
|---|---|---|---|
| 审计能力下降 | 出口不再是观测点,而多数组织仍把审计建在出口上 | 把加密 DNS 网关作为统一入口;或自建递归解析器,把日志收在解析器侧 | 只覆盖「走了这个入口」的流量。终端若自行配置第三方 DoH,仍会绕过 |
| 策略绕行 | 加密通道让终端可以自行选择解析器,且这件事本身不容易被发现 | 提供受控加密通道,让合规路径比绕行更省事 | 无法完全封堵(见下一节)。目标是让绕行成为例外而非常态,并让例外可被发现 |
| 信任集中 | 把解析集中到少数公共解析器,等于把「谁能看到全部查询」重新分配 | 多上游 + 分流;对敏感类别走自建解析器 | 多上游通常由同一家运营,一次故障仍会一起挂。分流会增加配置复杂度与排障难度 |
| 合规争议 | 日志「记多少、留多久、谁能看」既是合规要求,也直接决定数据暴露面 | 最小必要日志 + 分级留存 + 访问审批 | 存在内在张力:留得少则事后审计不了,留得多则泄露风险与合规风险同时上升。需要按类别定策略,而不是全局取一个折中值 |
注意最后一栏 —— 四项缓解手段都有代价,没有一项是「装上就解决」。 这也是为什么这一页不给出「最佳实践清单」:手段的选择取决于你的终端控制力, 而这一点各组织差别极大。
这是治理讨论里出现频率最高、也最容易做错的一个决策。原因在于封堵的收益递减,而成本递增。
只要有一种可行,封堵就只是提高了门槛,而不是关闭了路径。
每一条措施都需要持续维护,且都能被一条新的绕行方式越过。
「隐私」与「可审计」不是二选一,它们可以按域名类别共存 —— 前提是你先分类。
| 类别 | 示例 | 建议策略 | 理由 |
|---|---|---|---|
| 必须可审计 | 内部系统、代码托管、财务与人事系统 | 强制走受控加密通道,记录可关联到人 | 这些域名的访问记录在事件响应与合规举证里是必需的 |
| 需要可观测但不针对个人 | 一般业务站点、CDN、公共云服务 | 记录聚合指标与失败率,不做逐条归因 | 目的是故障定位与容量规划,不需要知道「谁访问了它」 |
| 隐私优先 | 医疗、法律、社工服务等敏感类别 | 允许隐私增强通道,不记录查询内容 | 记录本身即产生风险,且对运维几乎没有价值 |
| 明确禁止 | 已知恶意域名、挖矿池 | 在解析器侧阻断并记录命中 | 这一类才是封堵的合理用途 —— 目标明确、名单可控 |
分级的价值在于把「要不要留日志」这个看起来无解的问题,拆成四组各自可回答的问题。 全部一刀切(全留或全不留)都会在一部分类别上明显失当。
都是实际评审里被问到的问题。回答尽量直接,并指明它在哪一节有展开。
不等于,而且差距很大。它保护的是「你到解析器」这一段链路, 但目标 IP、TLS 握手里的 SNI(未部署 ECH 时)、流量形状都还在, 并且解析器本身看得到你的全部查询。详见基础与威胁模型。
通常不能完全禁止。可用的绕行手段包括手机热点、系统级配置、应用内置解析与加密隧道, 而封堵手段要么代价过大(封 443),要么需要持续维护(按 IP 名单)。
更现实的路径是提供受控通道,让合规比绕行更省事 —— 见本页上一节。
按域名类别分级(见上一节的表),而不是全局取一个折中值。 核心思路是:只对「事后确实需要追溯」的类别保留可关联记录, 其余只保留聚合指标。
具体的日志保留期、脱敏方式与审批机制见治理与合规框架。
会,但影响比直觉小 —— 因为内部威胁的证据通常不在 DNS 层。 真正受影响的是「通过异常域名访问外联」这类检测手段, 而这可以靠解析器侧的统一出口补回来(前提是流量确实走了那个出口)。
不是。日志本身是一份敏感数据资产:留得越久,泄露时的暴露面越大, 合规上的「数据最小化」要求也越难满足。
合理的做法是按类别定保留期,并为每一条留存记录写明「为什么需要留」—— 写不出理由的,就不该留。