M3AAWG DNS 滥用防治、补救与缓解实践:面向注册商与注册局
前言
本文档旨在为注册局(Registry)和注册商(Registrar)提供具体的 DNS 滥用预防和缓解最佳实践。此前已有其他 DNS 安全出版物聚焦于定义 DNS 滥用以及如何向适当实体报告。ICANN 曾在演示中为注册商提供过典型和最佳实践,但尚未将这些建议正式化。DNS 社区在注册局和注册商如何最好地在操作层面实施针对恶意或受损域名的反滥用机制方面,存在根本性缺口。M3AAWG 希望本文档能帮助相关 DNS 利益相关方,促进更安全、更有保障的 DNS 生态系统。
引言
本文档旨在收集和整理已有的行业优秀实践,重点关注 DNS 滥用的预防、缓解和补救。根据 ICANN 合同中的定义,DNS 滥用通常限于以下四类:
- 恶意软件分发(Malware distribution)
- 僵尸网络命令与控制(Botnet command and control)
- 网络钓鱼(Phishing)
- 域名欺诈/Pharming
这些基于合同的定义未来可能发生变化,本文档也应适用于这些以及其他未被 ICANN 合同正式涵盖的滥用行为。当垃圾邮件(Spam)作为其他类型滥用的传递机制时,也被纳入讨论范围。
预期用途与读者对象
本报告面向注册局、注册商、网络安全行业、执法机构和更广泛的互联网社区。报告提供了一套安全实践,以帮助形成可持续、可复制、全行业范围的纵深防御方法。
关键定义
以下技术分为两大类:
- 预防技术(Prevention):在滥用发生前针对不法行为,包括防止不法分子创建账户、注册域名、劫持域名和滥用域名的方法。
- 缓解技术(Mitigation):在滥用发生后降低其影响,包括减轻危害严重程度和将损害最小化。
- 补救技术(Remediation):旨在恢复、逆转或停止滥用影响的操作。
注册局与注册商的约束准则
对 DNS 滥用的响应必须与滥用造成的危害成比例。注册商和注册局应对 DNS 滥用的选项有限。对 DNS 的修改会产生全球性影响,可能对无辜和信誉良好的第三方(如依赖域、托管服务和其他服务提供商)造成意外影响。在注册局或注册商采取行动之前,应确立明确的证据标准和升级策略。ICANN 的"在请求域名扣押前评估附带损害的价值"建议在采取行动前考虑对无辜第三方的影响。
在行动前理解威胁的性质和背景至关重要。域名的注册人可能无法立即移除与域名相关的恶意网络内容。在这种情况下,对域名采取行动可能对潜在无辜的注册人造成不成比例的风险,并给其他用户带来附带损害,而不会显著干扰滥用活动。
DNS 滥用安全威胁类型
恶意软件(Malware)
恶意软件是指违反用户意图、故意破坏系统、中断访问、窃取信息或以其他方式造成危害的软件。示例包括勒索软件、间谍软件和病毒。恶意软件可通过电子邮件附件、网站下载或未经授权的访问等方式传播。最佳预防措施包括定期修补、系统配置以及零信任、最小权限和纵深防御等安全策略。
僵尸网络(Botnets)
僵尸网络由运行恶意软件的受感染主机("僵尸")组成,可执行多种分布式任务,如分布式拒绝服务攻击、发送垃圾邮件、快速通量托管和加密货币挖矿。指令通过命令与控制(C&C)服务器下达。僵尸网络软件可能包含静态的 C&C IP 地址列表或用于下载指令的会合域名。它们还可能使用域名生成算法(DGA)动态创建潜在 C&C 域名的列表。
网络钓鱼(Phishing)
网络钓鱼试图通过欺诈性通信(如电子邮件和短信)窃取用户的个人信息(包括登录凭证),通常使用欺骗性域名引导至冒充合法网站的仿冒网站。最佳预防措施包括使用信誉黑名单、用户教育和域名监控。多因素认证和安全网络原则(如零信任)可缓解其影响。
域名欺诈(Pharming)
与网络钓鱼类似,Pharming 也试图窃取用户个人信息,但不同于依赖非技术性欺骗手段的网络钓鱼,Pharming 涉及修改 DNS 条目(通常通过劫持或毒化)。最佳预防措施是正确配置和维护 DNS 区域(如避免 Lame Delegation)以及使用 DNSSEC。
垃圾邮件(Spam)
当垃圾邮件作为其他类型滥用的传递机制时,被纳入 DNS 滥用的讨论范围。从 DNS 角度看,最佳预防措施包括使用基于 RPZ 的 DNS 防火墙或基于 DNS 的黑名单进行过滤,利用限制发送者(SPF)、认证邮件内容(DKIM)以及提供策略和滥用报告(DMARC)的邮件认证技术。
面向注册商和注册局的反滥用技术
预防(Prevention)
防止欺诈性账户创建
确保准确的注册数据对于打击 DNS 滥用至关重要。不法分子在账户创建时不太可能提供准确的注册详细信息。验证注册详细信息可以提高虚假账户创建的难度,形成滥用壁垒。ICANN SSAC 在 SAC058 报告中确定了注册数据元素的四种验证类型:
- 语法验证:评估数据是否满足指定的语法约束
- 操作性验证:评估数据在日常功能中的预期用途
- 身份验证:评估数据是否与实体的真实身份对应
某些验证措施可以自动化,且只需少量投资即可完成,这能提高注册数据的质量。NIST SP 800-63A 和 800-63B 建议了特定类型的账户管理和认证流程。账户创建时应检查可疑活动,如使用第三方或匿名 VPN、IP 地理位置不匹配、使用免费电子邮件账户、或短时间内从同一 IP 创建多个账户。
账户与服务保护
DNS 滥用可能源于注册人或注册商账户被入侵。建议注册局和注册商实施账户保护措施,包括:强密码策略、多因素认证(MFA)、以及其他账户保护(如更改联系人信息时通知之前的联系人、从新设备或 IP 地址登录时通知注册人)。M3AAWG 的"多因素认证建议"和"密码建议"提供了最佳部署实践。
通信
注册商应在各种账户和域名事件发生时与注册人沟通,包括:账户创建、账户凭证变更、域名注册、域名状态变更、域名转移等。如果可能,应通过多个渠道(如电子邮件和短信)进行沟通。通信应提供明确的指示,告知注册人如果更改不是由其发起时应如何处理。
域名安全机制
注册商应为注册人提供锁定服务,在修改域名配置或转移域名前需要额外的(最好是人工)检查。DNSSEC 为 DNS 数据提供加密签名。注册局和注册商应尽可能在其服务相关域名上使用 DNSSEC,并为其管理的域名启用 DNSSEC 安全机制。
域名劫持的一个常见原因是 DNS 区域文件配置错误,如子域名的 Lame Delegation。注册商应将 DNS 配置保存,以便在设置丢失时总能恢复。建议注册商为注册人提供简单界面以启用 DNSSEC。
防范垃圾邮件
当垃圾邮件用于传递其他类型的滥用(如钓鱼邮件和包含恶意软件附件的邮件)时,被视为 DNS 滥用。注册商应鼓励使用 SPF、DKIM 和 DMARC 等反垃圾邮件技术。对于不打算发送邮件的域名尤其重要——注册商作为权威 DNS 托管方,应提供简单配置说明或自动向导。
域名使用监控
主动充分监控大量域名的滥用行为是困难的,有时甚至是不可能的。但对于有限域名集的特定滥用行为,监控可能是可行的。信誉黑名单(RBL)是识别 DNS 威胁的最常见来源之一。注册商和注册局应考虑通过批量下载或 API 机制接入和监控这些数据源。
缓解与补救(Mitigation and Remediation)
基于账户的补救
怀疑为恶意目的创建的账户应予以锁定,但必须设有申诉流程,允许合法注册人主张账户或域名被入侵。被发现可疑或涉及滥用的注册人账户应受到限制、审查或面临额外验证。
第三方监控
注册商和注册局应监控第三方信息源并接受第三方报告。第三方包括 RBL 运营商、CERT 组织、网络安全组织、执法和政府机构以及个人客户和公众。但第三方信息源有其局限性——可能存在误报、覆盖不完整、报告延迟等问题。注册商和注册局必须在可能范围内验证第三方报告,并仅采取基于该验证可证明合理的行动。
域名劫持
域名劫持者可能使用窃取的凭证访问注册人账户,修改 DNS 配置(如 A、MX、NS 记录)以将流量重定向。受影响的注册人可能直到客户注意到问题才发现被入侵。预防措施包括强制使用 MFA、监控 DNS 配置变更、以及使用注册商锁定。
僵尸网络与 DGA
安全研究人员通过逆向工程发现静态 C&C 域名列表或 DGA 算法。注册局获知未注册的 DGA 域名列表后,可在其活跃期间保留域名、允许注册但屏蔽解析、或创建并沉洞(Sinkhole)这些域名。已注册的域名必须更谨慎处理。
其他考虑
沉洞(Sinkholing)
用于 DNS 滥用的域名可委派至沉洞——返回无害响应并允许研究流量源的权威名称服务器。Shadowserver Foundation 是知名的沉洞提供商之一。
合同义务与执法请求
注册局和注册商必须遵守 ICANN 的注册局/注册商协议要求,以及当地法律和司法要求。RAA 要求注册商"采取合理和迅速的步骤调查并适当回应任何滥用报告"(§3.18.1)。"有充分根据"的非法活动报告必须在 24 小时内审查(§3.18.2)。
RBL、滥用报告与可信通知人的证据评估
RBL 有其局限性(误报率、延迟、覆盖不完整)。为了将 RBL 用于滥用度量,必须对其进行过滤和验证。注册商和注册局应评估收到的 DNS 滥用报告并确定适当的行动方案。在某些操作环境中,注册商和注册局可能希望与可信通知人合作以打击特定类型的 DNS 滥用。
降低残余风险与危害的合同工具
ICANN 为注册局和注册商提供了安全风险豁免(SRW)这一合同工具,用于应对 DNS 滥用威胁。SRW 服务为注册商和注册局向 ICANN 报告当前或迫近的安全事件并提供合同豁免请求提供了流程。
最终处置
补救或缓解后的最终处置技术包括对与滥用相关的域名采取长期解决方案。由具有静态 C&C 域名列表的僵尸网络或非时间基 DGA 使用的域名,可能无限期地不安全,无法释放注册。像 Conficker 和 Avalanche 这样的长寿僵尸网络表明,一些域名可能在武器化状态下保持十多年。
结论
解决 DNS 滥用是一个复杂的全球性跨互联网问题。虽然注册局和注册商在打击 DNS 滥用中扮演着关键角色,但更完整和可持续的解决方案必须包括所有互联网中介机构协同合作。本文档描述的最佳实践旨在帮助注册局和注册商了解在纵深防御策略中可以利用的工具、政策和其他安全机制。
没有任何单一的解决方案是万能的。当这些最佳实践在 DNS 行业中被集体利用和大规模部署时,DNS 的攻击面将大幅减少。
参考文献
- M3AAWG, "DNS Abuse Prevention, Remediation, and Mitigation Practices for Registrars and Registries," January 2024. 原文 PDF
- ICANN SSAC, "SAC115: SSAC Report on an Interoperable Approach to Addressing Abuse Handling in the DNS," March 2021. https://www.icann.org/en/system/files/files/sac-115-en.pdf
- NIST SP 800-63A: Digital Identity Guidelines Enrollment and Identity Proofing. https://doi.org/10.6028/NIST.SP.800-63a
- NIST SP 800-63B: Digital Identity Guidelines Authentication and Lifecycle Management. https://doi.org/10.6028/NIST.SP.800-63b
- ICANN, "Framework for Registry Operator to Respond to Security Threats." https://www.icann.org/resources/pages/framework-registry-operator-respond-security-threats-2017-10-20-en
- M3AAWG, "Protecting Parked Domains Best Common Practices." https://www.m3aawg.org/sites/default/files/m3aawg_parked_domains_bp-2015-12.pdf
- RFC 7208: Sender Policy Framework (SPF). https://www.rfc-editor.org/rfc/rfc7208
- RFC 6376: DomainKeys Identified Mail (DKIM). https://www.rfc-editor.org/rfc/rfc6376
- RFC 7489: Domain-based Message Authentication, Reporting, and Conformance (DMARC). https://datatracker.ietf.org/doc/html/rfc7489
- RFC 6840: Clarifications and Implementation Notes for DNS Security (DNSSEC). https://www.rfc-editor.org/rfc/rfc6840
ztpop.net 知识库编辑. "M3AAWG DNS 滥用防治、补救与缓解实践:面向注册商与注册局." ztpop.net 知识库, 2026-07-26. https://www.ztpop.net/kb/m3aawg-dns-abuse-prevention.html
本文采用 CC-BY 4.0 许可协议,可自由引用,仅需标注来源 ztpop.net。