











一项路由器配置调整正受到越来越多的关注,它能够为网络提供一道额外的防护,抵御钓鱼和恶意软件攻击。网络安全评论员 Luis Catacora 建议用户将路由器上的默认 DNS 解析器替换为 Cloudflare 的地址:将 1.1.1.2 设为主服务器,将 1.0.0.2 设为备用服务器。
这一调整并不能取代终端安全防护,但它可以在手机、笔记本电脑、电视或智能家居设备访问恶意域名之前,拦截有风险的连接。
DNS(域名系统)相当于互联网的通讯录。浏览器或应用在打开网站之前,会先向 DNS 解析器发起查询,将域名转换为连接所需的 IP 地址。Cloudflare 的 1.1.1.1 for Families 恶意软件过滤解析器会将这些查询请求与其威胁分类数据库进行比对。
当它识别出被查询的域名与恶意软件或钓鱼活动相关时,会返回 0.0.0.0 而不是该网站的真实地址,从而阻止设备建立连接。Cloudflare 将这项服务记录为一个免费选项,可拦截与恶意软件和钓鱼相关的域名。
在路由器层面应用这一防护后,可以覆盖使用该网络的所有设备,无需安装应用程序,也无需对每台设备单独进行配置。这使得它在家庭成员使用电脑、手机、游戏机、智能电视、摄像头以及各种联网设备的家庭环境中尤为实用。
对于那些容易接触到诈骗短信或伪造登录页面的人群来说,这也提供了一种低门槛的防护手段。有人在回应 Catacora 的建议时提到,自己因为担心年迈父母遭遇网络诈骗,特意修改了他们路由器的设置——这一实例恰好说明了该方案为何能引起广泛共鸣。
需要内容过滤功能的家庭则可以使用 1.1.1.3 和 1.0.0.3。Cloudflare 的这一解析器除了拦截恶意软件和钓鱼之外,还能屏蔽被归类为成人内容的域名。
路由器 DNS 调整
该配置通常可以在路由器的管理界面中找到,一般位于 Internet、WAN、DHCP、LAN 或 DNS 设置下,不过具体标签名称因厂商和互联网服务提供商而异。
管理员在修改之前应记录原有地址,保存新配置,并在之后测试浏览是否正常。Cloudflare 还针对两种过滤选项提供了 IPv6 解析器地址对和加密 DNS 端点。
这种 DNS 调整也有其局限性。只有当恶意目标已被分类,并且设备确实使用了路由器的解析器时,它才能拦截请求;如果设备使用了自己的加密 DNS 设置、VPN、移动网络连接或硬编码的解析器,则可能绕过这一防护。
DNS 过滤也无法清除已感染设备上的恶意程序、检测所有恶意文件、防止用户在合法服务上遭遇凭据窃取,更不能替代补丁管理和多重身份验证。用户还可能遇到误报、ISP 层面的 DNS 限制,或者与依赖位置感知 DNS 的服务产生兼容性问题。
更准确的理解不是把 DNS 更改当作“免费杀毒软件”,而是将其视为一种易于部署、覆盖全网的防护手段,能够提高常见网络攻击的实施成本。
路由器 DNS 过滤的最佳使用方式是与其他安全措施配合:使用密码管理器中存储的唯一密码、启用多重身份验证、及时更新软件和固件、部署可靠的终端防护,以及养成点击前先停下来思考的习惯。
对于希望在不增加订阅费用或额外应用的情况下简单提升安全性的家庭来说,Cloudflare 的过滤 DNS 是一个合理的选择——前提是用户理解它在现代家庭网络中的能力边界。
参考来源:
Free Router DNS Tweak Blocks Malware and Phishing Across Home Networks
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf
客服小蜜蜂(微信:freebee1024)

此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。