linux系统默认无全局dns缓存,dns污染通常源于systemd-resolved、dnsmasq或nscd等主动安装的服务;需先用systemctl is-active确认运行服务,再通过dig比对权威dns与本地解析结果判断污染,最后针对性执行flush-caches、restart或nscd -i hosts清理并验证。

Linux 系统本身默认不自带全局 DNS 缓存服务,所以“DNS 缓存污染”通常不是系统级缓存导致的,而是由你主动安装的本地 DNS 服务(如 systemd-resolved、dnsmasq 或 nscd)引入的。排查需分三步:确认是否真有本地缓存、验证解析结果是否被污染、定位污染来源并清理。
确认本地是否运行 DNS 缓存服务
先查当前启用的 DNS 缓存服务,避免盲目操作:
- 检查 systemd-resolved 是否启用:sudo systemctl is-active systemd-resolved(返回 active 表示正在运行)
- 检查 dnsmasq:sudo systemctl is-active dnsmasq
- 检查 nscd:sudo systemctl is-active nscd
- 若全部返回 inactive,说明没有本地缓存服务,污染大概率来自路由器、ISP 或中间网络设备
验证 DNS 解析结果是否异常
用权威 DNS 服务器直接比对,看是否返回不一致或错误 IP:
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
- 用 Google 公共 DNS 查询:dig @8.8.8.8 example.com +short
- 用 Cloudflare DNS 查询:dig @1.1.1.1 example.com +short
- 再查本机默认解析结果:dig example.com +short(或 nslookup example.com)
- 如果前两者返回正常 IP(如 142.250.190.46),而本机返回明显不同、不可达或私有网段 IP(如 127.0.0.1、192.168.x.x、0.0.0.0),就极可能是缓存污染或劫持
清理对应服务的缓存并验证
根据上一步确认的服务类型执行清理:
- 如果是 systemd-resolved:sudo systemd-resolve --flush-caches,然后用 systemd-resolve --statistics 查看缓存清空后计数归零
- 如果是 dnsmasq:sudo systemctl restart dnsmasq(重启即清空内存缓存)
- 如果是 nscd:sudo nscd -i hosts(刷新 hosts 缓存),或 sudo systemctl restart nscd
- 清理后立即重试 dig example.com +short,确认返回与权威 DNS 一致
排除上游污染源
若清理本地缓存后问题仍在,污染很可能来自更上层:
- 检查 cat /etc/resolv.conf,看 nameserver 是否指向了可疑地址(如本地路由器 IP 192.168.1.1),再登录路由器后台查看其 DNS 设置是否被篡改
- 临时更换为可信 DNS 测试:echo "nameserver 8.8.8.8" | sudo tee /etc/resolv.conf,再 dig 验证
- 若换 DNS 后恢复正常,说明原 DNS 服务商或本地网络存在污染,建议长期使用 8.8.8.8 或 1.1.1.1,并在路由器中同步修改










