

$ dig google.ca +trace
; <<>> DiG 9.11.5-P4-5.1-Debian <<>> google.ca +trace
;; global options: +cmd
. 68215 IN NS h.root-servers.net.
. 68215 IN NS k.root-servers.net.
. 68215 IN NS i.root-servers.net.
. 68215 IN NS g.root-servers.net.
. 68215 IN NS a.root-servers.net.
. 68215 IN NS b.root-servers.net.
. 68215 IN NS d.root-servers.net.
. 68215 IN NS f.root-servers.net.
. 68215 IN NS l.root-servers.net.
. 68215 IN NS e.root-servers.net.
. 68215 IN NS j.root-servers.net.
. 68215 IN NS m.root-servers.net.
. 68215 IN NS c.root-servers.net.
;; Received 553 bytes from 192.168.2.5#53(192.168.2.5) in 31 ms
ca. 172800 IN NS c.ca-servers.ca.
ca. 172800 IN NS x.ca-servers.ca.
ca. 172800 IN NS any.ca-servers.ca.
ca. 172800 IN NS j.ca-servers.ca.
;; Received 626 bytes from 202.12.27.33#53(m.root-servers.net) in 24 ms
google.ca. 86400 IN NS ns1.google.com.
google.ca. 86400 IN NS ns2.google.com.
google.ca. 86400 IN NS ns3.google.com.
google.ca. 86400 IN NS ns4.google.com.
;; Received 603 bytes from 199.253.250.68#53(x.ca-servers.ca) in 42 ms
google.ca. 300 IN A 172.217.16.163
;; Received 54 bytes from 216.239.32.10#53(ns1.google.com) in 22 ms
通常情况下,您不会自己执行迭代查询。递归DNS服务器会为您执行,速度更快。
+nodnssec,它就不会显示与DNSSEC相关的信息(这与是否进行DNSSEC验证是无关的,这是通过+cd标志来控制的)。请注意,您可以省略标志,所以我经常使用+nodns来迷惑人们...(“等等,没有DNS的dig?”) - Patrick MevzekTLSA记录是一个更好的解决方案。 - Patrick Mevzekgoogle.ca的有效证书将会有多么困难。 - ceejayozTLSA记录允许域名所有者根据服务的需求选择应该接受哪些证书/CA。不幸的是,在SMTP领域中,这一功能的使用要比在HTTP领域中更为广泛传播。 - Patrick Mevzekhtst会给你造成问题。浏览器已经知道要将流量指向何处。它的系统内部运作方式对我来说还有点不清楚,但由于这与DNS记录解析有关,我们只需要专注于那一点,因为你的记录没有设置在权威DNS上,而google.ca是由负责.ca域的人路由到使用他们指定的名称服务器。
这种方法永远行不通,因为ARPA运行的顶级DNS服务器不接受来自你的名称服务器对其无法验证来自所指出的经由.ca域处理程序路由的域的更改。因此,这将导致重复(这不好;如果他们认为这是故意行为,可能导致您的域名被吊销),如果提供商的默认名称服务器处理重定向或指向指定的IP地址。
这涉及到很多层次,你必须在与其网络相同的层次上(即托管了DNS记录的层次)进行操作,正如某人所提到的,你可能需要执行DDoS攻击来迫使其失效,或者对受害者进行一些低调的黑客攻击,以使用你的伪造DNS。
要覆盖它的记录,如果系统被入侵的话,可能可以通过防火墙规则来实现,这只是猜测,但也可能有其他不需要系统访问的方法。 我对此的理解是,这里有比我更有经验的人,而且这是一个非常复杂的可视化过程。 可能有几种方法可以绕过这个问题,对于没有通过htst认证/验证的中低端域名来说,但这并不是应该在公开网络上讨论的事情,因为执行这个操作被认为是最严重的网络犯罪基础。 你可以使用这个来拦截,利用与你的网站相同的DNS对易受攻击的域名进行中间人攻击,只需使用同样过时/不安全的提供商,这样的提供商有很多。 互联网是有问题的,这也是为什么我们必须花费无数小时来配置甚至最简单的服务的原因。http://<domain>的请求自动升级为https://<domain>。 - phuzihtst是什么? - Peter Mortensen
domain.something.的时候,最后的点表示它仍然是我正在编辑记录的某个域名的子域名。你确定你实际上没有为google.ca.mydomain.com创建记录吗? - Logarr