TONY 发表于 2026-07-19 21:43:45

泛解析:这玩意儿我碰一次怕一次,真的会谢

那天晚上十一点多,我正准备关电脑睡觉——突然手机响了。运维小哥发来一张截图,上面是我们公司官网,但域名前面多了一串奇怪的字符: xxx-vip-login.example.com。页面仿得跟真的似的,还有一个输入密码的框。我脑袋嗡一下,完了,有人用我们的泛解析搞钓鱼。


说实话,这事儿完全是我自己埋的雷。三个月前为了省事,我在DNS里加了条 *.example.com 的A记录,想着以后加子域名不用每次都改解析。结果呢?嘿嘿,被人拿来当枪使了。


啥是泛解析?别想得太复杂

泛解析,说白了就是一条DNS记录通杀所有不存在的子域名。比如你设置了 *.example.com 解析到某个IP,那么无论用户访问 abc.example.com、123.example.com 还是 any-random-string.example.com,只要没单独设置过的,全都会跑到那个IP去。有点像一个大箩筐,啥都能往里装。


技术上很简单,就是DNS里的一种通配符记录。但它的威力……用好了是神器,用坏了是灾难。我见过有人拿它做多租户SaaS平台,每个用户一个子域名,自动解析,酷得不行。但我也见过有人因为一条泛解析,整站被搜索引擎搞残,流量跌到零。


用泛解析能干啥?胆子大的已经在赚钱了

胆子大的人玩泛解析,路子野得很。我知道有几个搞站群的,直接 *.domain.com 解析到服务器,然后程序自动生成成千上万个二级域名。每个域名套个不同的模板,内容全是爬来的。搜索引擎一看,这么多新页面,初期收录哗哗的。流量来得快,广告费赚得手软。


https://obgeo.oss-cn-beijing.aliyuncs.com/pvc-articles/e4a0572d-4372-4779-ac16-f7332253676f.jpg

泛域名解析生成的子域名站群列表截图


但这种玩法……现在的搜索引擎早就学精了。Google 的算法一眼就能看出来这是垃圾站群,直接拉黑整个主域。我一个朋友就这么玩过,结果主站品牌词都搜不到了,哭都来不及。所以他后来学乖了,只敢用泛解析做点正经事,比如:


多区域CDN分发——不同地区的用户自动解析到最近的节点;用户个性子域名,像 Medium、Tumblr 那样,每个用户有自己的页面。这些用泛解析确实方便。但关键是,后端必须严格校验,不能啥请求都接。


还有一个场景,SSL证书。现在 Let's Encrypt 的泛域名证书免费了,一条记录就能覆盖所有子域。省事,真的省事。不过——你要是被人搞了,证书也一块儿暴露,想想就刺激。


血泪教训:我被泛解析坑惨了

回到我开头说的那事儿。钓鱼页面只是一个开始,后面更糟的事情是:搜索引擎开始大量收录我们不存在的子域名。什么 test.example.com、dev.example.com、old-2022.example.com……本来这些页面返回的是404,但因为我设置了泛解析,它们全指向了首页。


于是——首页内容被无限复制。搜索引擎眼里,几百个URL显示一模一样的内容。重复内容惩罚!排名骤降!我查 Google Search Console 的时候,发现那些莫名其妙的子域名下居然有了排名,而主站的权重被稀释得一塌糊涂。流量从一天五万掉到三千,老板看我的眼神……唉。


https://obgeo.oss-cn-beijing.aliyuncs.com/pvc-articles/fef319b5-0cc4-42e4-b0d4-4e9f86aec164.jpg

搜索引擎收录大量泛解析子域名的报表示例


这还不算完。后来安全团队告诉我,有黑客利用泛解析扫描我们的内部系统——比如 admin.example.com、mysql.example.com。虽然这些服务没对外,但DNS解析暴露了我们的内网架构。他可以通过解析记录反推我们用了哪些服务,再针对性地攻击。


我瞬间就懂了,为什么很多大厂虽然开了泛解析,但会配合一堆复杂的规则。比如只对特定前缀的请求做响应,其他的直接返回空或444(Nginx 的一种特殊状态码,直接关闭连接)。


玩泛解析的正确姿势——如果你非要玩的话

现在我做任何项目,只要涉及泛解析,一定先问自己三个问题:真的有必要吗?能控制住后果吗?出事了能快速止血吗?


如果答案全是“是”,那就上,但得戴好“安全套”。我的做法:


1. 后端严格识别Host头。Nginx 里配置一个默认 server block,对于所有不认识的子域名,直接返回444或重定向到首页带上nofollow。别让搜索引擎以为那是个内容页。


2. 给搜索引擎明确的信号。robots.txt 里虽然不能阻止收录,但可以在响应头加上 X-Robots-Tag: noindex, nofollow。对,就是告诉蜘蛛:这破页面别收,收了也别传权。


3. canonical 标签必须用。如果某些子域名不得不呈现相同内容,必须用 canonical 指向主站对应URL。这算是最后一道防线。


4. 监控DNS查询日志。一旦发现大量奇怪的子域名请求,立刻警觉。可能是扫描,可能是内容被镜像。我之前就是忽略了日志,才让钓鱼页面存在了两周才发现。


5. 别怕麻烦,精细化配置。真的,能不用泛解析就别用。如果非要用,尽量把通配符限定在某个子域下,比如 *.app.example.com,而不是 *.example.com。这样主站和敏感子域还能分开管理。


还有,泛域名证书别随便签。签了就得保护好私钥,一旦泄露,整个域名下的所有子域全完蛋。我一般会设置 CAA 记录,限制只有特定CA能签发证书,减少风险。


最后说一句掏心窝子的话:做SEO这行,很多看起来“便捷”的操作,背后都是坑。泛解析就是最典型的一个。它像一把快刀,切菜快,但切手也快。我现在每次碰它,手心都冒汗。你可能不会马上倒霉,但倒霉一次,就够你记一辈子。


就这样吧。我得再去检查一下我们的DNS记录,总觉得哪里还不对劲……

qq2063234215 发表于 2026-07-20 11:24:48

火蚁信息安全 发表于 2026-07-21 10:33:33

感谢楼主无私分享经验,少走了很多弯路,对我们帮助特别大。

研途教育 发表于 2026-07-22 14:52:25

zaijian 发表于 2026-07-22 17:29:55

小刘2 发表于 2026-07-22 17:45:21

这个话题确实很值得讨论,我也有类似的经历,非常认同楼主的观点。

lx799 发表于 2026-07-22 22:53:47

之前一直半知半解,看了你的解释一下子就明白了,讲得通俗易懂。
页: [1]
查看完整版本: 泛解析:这玩意儿我碰一次怕一次,真的会谢