运营商劫持、缓存投毒都能让域名指向假站。从解析通道到账户本身都要设防。

示例配置

# 优先用加密 DNS 解析
dig @1.1.1.1 +https xirangzhe.com
# 注册商开启禁止转移锁
# registrar lock: on

要点速览

  • 用 DoH/DoT 加密解析通道,避免本地网络篡改回答。
  • 开启注册商转移锁,防止域名被偷偷转出。
  • 启用 DNSSEC 让伪造的回答过不了签名校验。
DNS 安全是层层设防:通道加密、账户加锁、回答验签,缺一不可。