我有一个路由器,有两个来自不同 ISP 的 WAN 连接。当我从 ISP-A 向 8.8.8.8 查询域时,我得到的答复与从 ISP-B 向 8.8.8.8 查询同一域时完全不同。
我开始认为其中一个正在将流量从 8.8.8.8 和 8.8.4.4 重新路由到他们自己的 DNS 服务器,以避免在他们的主管道上承载该带宽。因此,对域 IP 所做的更改不会很快显示在我想的重新路由流量的那个上。
如果 ISP 不会对此采取任何行动,是否有人可以抱怨 ICANN、LACNIC 或 ARIN?谁监管 ISP?我将如何收集证据?DIG 屏幕截图?
我知道世界上有零个国家拥有一个监管机构,a) 关心并且 b) 有权惩罚 IP 欺骗犯规行为。
国际组织都缺乏b),在联邦层面你可能也不会成功,例如:
FCC(美国)可能是最受欢迎的,它在某种程度上确实关心并乐意登记您的正式客户投诉,然后建议您部署 DNSSEC 以缓解安全问题并承认他们对 ISP 的权力为零。
Bundesnetzagentur(德国)属于“有权力”组织(他们确实起诉电话号码欺骗、低网速、非法 ToC)最近(在类似情况下)明确告诉我他们不在乎。
那么你能做什么呢?
话虽如此,您还不确定您的 ISP 是否正在这样做,您的测试不充分,查询更新的速度不是确定性的,甚至对于 googles 8.8.8.8(显然不是一台机器,并且不一定为每台机器运行相同的设置,请参阅https://peering.google.com/)。一些同样不充分(因为只捕捉到一些特殊情况)的测试是:
dig version.bind chaos txt @8.8.8.8
,但中间的缓存解析器通常会做出响应(通常是粗鲁的边缘)。dig ?.com. in TXT @8.8.8.8
- Google 会说 NXDOMAIN,其他解析器会说 SERVFAIL。dnsmasq --no-resolv --server /example.com/127.0.0.8/ --bind-interfaces --listen-address 192.0.2.1 --log-queries
)来验证,然后在您通过不同的 ISP 访问它时查看谁在查询它(dig example.com @192.0.2.1
)。最明显的线索是,当您直接查询服务器时,您收到的响应比解析器日志中显示的查询多(这就是我确定我是否被缓存解析器 MitM'd 的方式)。