怎么配置防火墙策略防止网络服务对外部发起的非授权 DNS 请求指南

千杰大大_3913

千杰大大_3913

2026-07-05

829人浏览

原创

核心思路是只允许向可信dns服务器发起请求,其余全部拦截:windows通过防火墙阻断udp/tcp 53端口出站并手动锁定dns配置;linux则锁定resolv.conf权限与属性、禁用自动写入服务,并辅以iptables/firewalld限制出站dns流量。

怎么配置防火墙策略防止网络服务对外部发起的非授权 dns 请求指南

要防止系统对外发起非授权 DNS 请求,核心思路是:**只允许向你明确信任的 DNS 服务器发请求,其余全部拦截**。Windows 和 Linux 实现方式不同,但逻辑一致——不靠“识别域名”,而靠“控制端口 + 锁定目标 IP + 固定配置”三层配合。

Windows:用防火墙+手动DNS双保险

Windows 防火墙不能按域名过滤,但能精准控制 UDP/TCP 53 端口的出站方向:

  • 先建两条“阻止规则”:一条针对 UDP 53,一条针对 TCP 53,动作选“阻止连接”,作用域选“域、专用、公用”
  • 再建两条更高优先级的“允许规则”:协议分别选 UDP 和 TCP,远程端口填 53,远程 IP 填你认可的 DNS(如 114.114.114.114、223.5.5.5),动作选“允许连接”
  • 进网络适配器属性 → IPv4 设置 → 取消勾选“自动获取 DNS 服务器地址”,手动填入上述可信 DNS,并清空备用栏位,避免 fallback
  • 右键出站规则列表,把两条“允许”规则拖到“阻止”规则上方,确保优先生效

Linux:锁定 resolv.conf + 阻断非法写入

Linux 的关键不是拦流量,而是让非法 DNS 设置根本写不进去:

IntoDNS.ai
IntoDNS.ai

免费 DNS 与邮件安全分析(IntoDNS.ai):包括 DNSSEC、SPF、DKIM、DMARC、MTA-STS、BIMI、SMTP STARTTLS、FCrDNS、黑名单、发件人要求及报告。

下载
  • 运行 sudo chown root:root /etc/resolv.conf && sudo chmod 644 /etc/resolv.conf,收紧权限
  • 执行 sudo chattr +i /etc/resolv.conf 加不可变锁(修改前需先 chattr -i)
  • 禁用 NetworkManager 自动覆盖:编辑 /etc/NetworkManager/NetworkManager.conf,在 [main] 下加 dns=none,然后重启服务
  • 若用 systemd-resolved,检查 /etc/systemd/resolved.conf 中 ResolveConf= 是否设为 no 或 stub,并确认 /etc/resolv.conf 是指向 /run/systemd/resolve/stub-resolv.conf 的软链接

Linux 防火墙补充:限制出站 DNS 流量

即使配置了静态 DNS,仍建议用 iptables/firewalld 进一步加固:

  • iptables 示例:iptables -A OUTPUT -p udp --dport 53 ! -d 114.114.114.114 -j DROP(仅放行指定 DNS 的 UDP 53 出站)
  • firewalld 示例:firewall-cmd --permanent --add-rich-rule='rule family="ipv4" destination address="114.114.114.114" port port="53" protocol="udp" accept',再设默认拒绝策略
  • 别忘了保存规则:iptables 用 iptables-save > /etc/iptables/rules.v4;firewalld 用 firewall-cmd --reload

验证是否生效

配置完务必验证,避免误阻断:

  • Windows:nslookup baidu.com 114.114.114.114 应成功;nslookup baidu.com 8.8.8.8 应超时或无响应
  • Linux:cat /etc/resolv.conf 确认内容未被改写;ping -c 1 114.114.114.114 && dig @114.114.114.114 baidu.com +short 应返回结果
  • 抓包验证(可选):tcpdump -i any port 53,正常情况下只应看到发往白名单 DNS 的请求

相关专题

更多
LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

60

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

40

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

40

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

40

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

40

15

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

240

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

160

15

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

2026.09.23

120

15

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

2026.09.22

80

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 4.1万人学习