验证DNS污染或劫持需比对当前解析结果与权威公共DNS(如223.5.5.5、8.8.8.8)返回的IP是否一致;若差异明显(如指向私有网段或异常IP),结合dig+trace、缓存清理及tcpdump抓包交叉验证,可精准定位污染或劫持环节。

在 Linux 中验证 DNS 污染或劫持,核心是比对“当前解析结果”和“权威可信结果”是否一致。只要发现差异,就高度提示存在污染或劫持。整个过程不依赖第三方图形工具,全部用终端命令完成,快速、轻量、可复现。
查合法IP:用公共DNS获取可信解析结果
这是判断是否被污染的基准。不能靠本机默认DNS,必须换权威、未被干扰的解析源:
- 用阿里云 DNS(223.5.5.5):nslookup www.baidu.com 223.5.5.5
- 用 114DNS(114.114.114.114):nslookup github.com 114.114.114.114
- 用 Google DNS(8.8.8.8):dig +short example.com @8.8.8.8
记录返回的 IP 地址(如 180.101.49.12),这就是你要对比的“合法值”。建议选 2–3 个不同公共 DNS 同时查,结果一致才更可靠。
查当前IP:确认你实际走的是哪个DNS、得到什么结果
这一步反映你真实网络环境下的解析行为,注意区分来源:
- 查系统默认解析(可能受 /etc/resolv.conf 或 systemd-resolved 影响):nslookup www.baidu.com
- 查本地缓存(如使用 dnsmasq 或 systemd-resolved):dig +short www.baidu.com @127.0.0.1
- 查路由器分配的 DNS(常为劫持高发点):nslookup www.baidu.com $(ip route | awk '/default/ {print $3}')
若返回 IP 与上一步合法值不同,尤其是指向私有网段(如 10.x.x.x、192.168.x.x)、非常见 CDN 地址、或明显不属于该网站的 IP,基本可判定污染或劫持。
交叉验证:多源比对 + 缓存检查
单一比对可能误判,加入横向和纵深验证能提高准确性:
- 用 dig +trace 看完整解析路径:dig +trace github.com,观察是否在某一级(如本地DNS或运营商DNS)突然跳转到异常IP
- 清本地缓存再试(避免缓存残留干扰):sudo systemd-resolve --flush-caches(systemd-resolved)或 sudo /etc/init.d/dnsmasq restart
- 绕过本机配置直连公共DNS:dig www.taobao.com @223.5.5.5 和 @119.29.29.29(腾讯DNS)分别执行,看结果是否收敛
如果多个独立 DNS 返回相同 IP,而你的默认 DNS 返回另一个,问题大概率出在本地网络链路中——常见于路由器被篡改、ISP 劫持、或终端 hosts 文件/恶意软件干预。
辅助排查:日志与连接特征观察
当命令比对存疑,可结合系统层面线索进一步佐证:
- 检查 DNS 服务是否异常监听:sudo ss -tuln | grep ':53',确认只有预期进程(如 named、dnsmasq、systemd-resolved)在监听 53 端口
- 查 DNS 请求日志(如有):sudo journalctl -u systemd-resolved | grep -i "query\|error" 或查看 /var/log/syslog | grep dns
- 抓包确认响应真实性:sudo tcpdump -i any port 53 -w dns.pcap,然后用 Wireshark 打开,看响应包中的 IP 是否与查询域名匹配
若发现大量非预期 DNS 响应、超时重传、或响应来自陌生 IP,说明底层链路已被干扰,需进一步排查中间设备或安全软件。


















