文章总结: CNCERT与CNNIC于9月15日联合发布安全DNS服务,面向单位主体开放,需对接申请,未公布个人可直接使用的公共解析IP。该服务汇聚国家级威胁情报,可拦截恶意域名。文章澄清CNNIC老版公共SDNS地址1.2.4.8仍可用,但仅为基础解析,不具备国家级威胁情报拦截能力,并给出实测验证方法。
综合评分: 78
文章分类: 网络安全,威胁情报,安全建设
国家互联网应急中心 安全 DNS 服务正式发布,那么地址是多少?
原创
ralap
ralap
网络个人修炼
2026年9月20日 13:57
陕西
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
9 月 18 日,CNCERT 发布新闻稿,披露 9 月 15 日已正式上线网络安全能力共享平台。CNNIC 联合 CNCERT(国家互联网应急中心)正式发布安全 DNS 服务,该服务是 CNCERT 网络安全能力共享平台首批上线四项能力之一。消息一出,我想大家第一时间都想问:这套新的安全 DNS 解析地址是什么,普通网民能不能直接配置使用?
说明:本文解读全部基于 CNCERT、CNNIC 官方原文,所有测试可自行复现。
一、这项新安全 DNS,是什么能力
#
安全 DNS 由 CNNIC 与 CNCERT 联合提供,在传统域名解析基础上,汇聚国家级威胁情报资源,经服务使用方授权同意后,对恶意域名访问进行拦截,同时支持灰度域名联合分析,提升对 APT 组织、网络黑灰产、钓鱼、勒索域名的发现处置能力。
CNCERT 公告原文表述:
这里要注意公文语境:面向全社会开放 ≠ 个人可以免申请直接接入。
CNCERT公告的对接对象是单位主体,明确“有需求的单位可通过电话、邮箱对接咨询”,目前公开渠道没有发布通用公共解析IP,更未公布个人可直接填写的解析地址。不过,CNNIC同日发布的新闻稿又称该服务“面向广大互联网用户”“接入即防护”,但同样未给出具体IP。综合两份官方材料看,新安全DNS目前不是像1.2.4.8那样拿来即用的公共DNS;现阶段若想启用搭载国家级威胁情报拦截的安全DNS,需由单位主体对接咨询、走完对接流程并获得授权。是否未来面向个人开放直接接入,尚待官方进一步明确。
#
二、极易混淆:老版 CNNIC 公共 SDNS 地址仍然可用
#
很多人会把本次新发布安全 DNS,和 CNNIC 早已上线多年的 SDNS 递归云弄混,二者是两套独立服务,不能混为一谈:
- SDNS 递归云(公共 DNS):
1.2.4.8(首选)、210.2.4.8(备用)。个人电脑、路由器可以直接填写使用。 - 它具备 DNSSEC、抗 DNS 缓存投毒、基础防劫持等解析层面安全防护。但该公共解析,并不搭载本次 CNCERT 新发布的国家级恶意域名拦截、APT 灰度域名分析能力。
我们使用 WICAR 官方标准恶意测试域名 malware.wicar.org 验证。
提示:
malware.wicar.org是安全行业标准测试域名,专门用于检验 DNS / 安全网关的恶意站点阻断功能,用于安全演练,不会对主机造成真实危害。
Windows CMD 执行命令:
nslookup malware.wicar.org 1.2.4.8
实测结果:域名解析成功,返回 CNAME 别名与 IPv6 地址;IPv4 查询出现 2 秒超时。DNS 层面没有返回 NXDOMAIN 阻断记录。 证明:1.2.4.8不会在 DNS 环节拦截恶意域名,它只是基础公共 DNS,并不是本次新发布的带国家级威胁情报拦截的 “安全 DNS”。
有大佬如果已经使用了相关DNS,欢迎评论区分享实际使用体验。
参考链接
[1]https://www.cnnic.net.cn/n4/2026/0918/c326-11678.html
[2]https://www.cert.org.cn/publish/main/12/2026/20260918105103376726138/20260918105103376726138_.html
[3]https://www3.cnnic.cn/n4/2022/0829/c32-10038.html
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络个人修炼 ralap
ralap《国家互联网应急中心 安全 DNS 服务正式发布,那么地址是多少?》