核心思路是只允许向可信DNS服务器发起请求,其余全部拦截:Windows通过防火墙阻断UDP/TCP 53端口出站并手动锁定DNS配置;Linux则锁定resolv.conf权限与属性、禁用自动写入服务,并辅以iptables/firewalld限制出站DNS流量。

要防止系统对外发起非授权 DNS 请求,核心思路是:**只允许向你明确信任的 DNS 服务器发请求,其余全部拦截**。Windows 和 Linux 实现方式不同,但逻辑一致——不靠“识别域名”,而靠“控制端口 + 锁定目标 IP + 固定配置”三层配合。
Windows:用防火墙+手动DNS双保险
Windows 防火墙不能按域名过滤,但能精准控制 UDP/TCP 53 端口的出站方向:
- 先建两条“阻止规则”:一条针对 UDP 53,一条针对 TCP 53,动作选“阻止连接”,作用域选“域、专用、公用”
- 再建两条更高优先级的“允许规则”:协议分别选 UDP 和 TCP,远程端口填 53,远程 IP 填你认可的 DNS(如 114.114.114.114、223.5.5.5),动作选“允许连接”
- 进网络适配器属性 → IPv4 设置 → 取消勾选“自动获取 DNS 服务器地址”,手动填入上述可信 DNS,并清空备用栏位,避免 fallback
- 右键出站规则列表,把两条“允许”规则拖到“阻止”规则上方,确保优先生效
Linux:锁定 resolv.conf + 阻断非法写入
Linux 的关键不是拦流量,而是让非法 DNS 设置根本写不进去:
免费 DNS 与邮件安全分析(IntoDNS.ai):包括 DNSSEC、SPF、DKIM、DMARC、MTA-STS、BIMI、SMTP STARTTLS、FCrDNS、黑名单、发件人要求及报告。
- 运行 sudo chown root:root /etc/resolv.conf && sudo chmod 644 /etc/resolv.conf,收紧权限
- 执行 sudo chattr +i /etc/resolv.conf 加不可变锁(修改前需先
chattr -i) - 禁用 NetworkManager 自动覆盖:编辑
/etc/NetworkManager/NetworkManager.conf,在[main]下加dns=none,然后重启服务 - 若用 systemd-resolved,检查
/etc/systemd/resolved.conf中ResolveConf=是否设为no或stub,并确认/etc/resolv.conf是指向/run/systemd/resolve/stub-resolv.conf的软链接
Linux 防火墙补充:限制出站 DNS 流量
即使配置了静态 DNS,仍建议用 iptables/firewalld 进一步加固:
- iptables 示例:
iptables -A OUTPUT -p udp --dport 53 ! -d 114.114.114.114 -j DROP(仅放行指定 DNS 的 UDP 53 出站) - firewalld 示例:
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" destination address="114.114.114.114" port port="53" protocol="udp" accept',再设默认拒绝策略 - 别忘了保存规则:iptables 用
iptables-save > /etc/iptables/rules.v4;firewalld 用firewall-cmd --reload
验证是否生效
配置完务必验证,避免误阻断:
- Windows:
nslookup baidu.com 114.114.114.114应成功;nslookup baidu.com 8.8.8.8应超时或无响应 - Linux:
cat /etc/resolv.conf确认内容未被改写;ping -c 1 114.114.114.114 && dig @114.114.114.114 baidu.com +short应返回结果 - 抓包验证(可选):
tcpdump -i any port 53,正常情况下只应看到发往白名单 DNS 的请求

















