跳到主要内容

DNS 策略模块 (v2)

此 Linux C ABI v2 示例显示如何控制 DNS 查询并替换 DNS 响应。使用 libresolv 解析 DNS 消息,并将修改后的响应存储在模块拥有的缓冲区中。

行为示例​

查询名称结果
allow.test结束 查询挂钩链并继续正常的 DNS 查询。
block.test返回 REFUSED 而不查询上游服务器。
drop.test丢弃没有上游查询或 DNS 响应的查询。
redirect.testA 返回 192.0.2.42,AAAA 返回 2001:db8::42 作为 TTL 60 秒。
rewrite.test将未签名响应中 A 记录的地址替换为 203.0.113.7,并将 TTL 设置为 60 秒。
其他名称继续正常处理下一个模块。

对于 allow.test 和 rewrite.test,配置 DNS 服务器进行测试以提供具有这些名称的响应。该示例不创建上游记录。如果rewrite.test的响应没有对应的A记录或者存在签名记录,则按原样返回响应。

ALLOW 仅结束当前钩链。它不会绕过域规则或通信方法检查,并且可能会更改响应挂钩中的结果。请参考DNS操作规则。

下载并构建​

将policy.c和mudfish_dns_module.h下载到同一目录中。您可以在浏览器中的标题指南 中阅读整个标题。

从 Linux 安装 C 编译器和标准 C 库以及 libresolv 的开发头文件。从下载的目录运行以下命令:

cc -std=c11 -shared -fPIC -Wall -Wextra -Werror -I. \
policy.c -lresolv -o policy.so

按照模块加载安装policy.so并重新启动服务。在测试查询之前,在应用程序中启动 DNS。

在使用默认 DNS 接收地址的本地测试中,您可以使用以下查询验证地址响应的阻止和生成: 必须安装 dig。

dig @127.0.0.1 block.test A
dig @127.0.0.1 redirect.test A
dig @127.0.0.1 redirect.test AAAA

第一个查询应返回 REFUSED,其他两个查询应返回表中的地址。如果更改接收地址或端口,请相应调整命令。 drop.test 查询故意不发送响应,导致超时。

它是如何运作的​

查询和响应回调 成功时返回 0 并将操作设置为 result->action。它不直接返回动作常量。

在初始化期间,我们在模块上下文中分配一个响应缓冲区。响应挂钩将借用的响应复制到此缓冲区,对其进行修改,并释放 destroy() 中的上下文。根据缓冲区所有权规则,即使回调返回后,替换缓冲区仍然有效。

响应挂钩不会更改签名消息。我们也不验证或重新签署 DNSSEC 数据。您创建或替换的响应不会存储在主机缓存中。

完整源码​

policy.c
#include "mudfish_dns_module.h"

#include <arpa/inet.h>
#include <arpa/nameser.h>
#include <stdlib.h>
#include <string.h>
#include <strings.h>

struct policy {
uint8_t response[65535];
};

static int
question(const struct mudfish_dns_event *event, ns_rr *rr)
{
ns_msg message;

if (event->query.len > 65535 ||
ns_initparse(event->query.data, (int)event->query.len, &message) < 0)
return (-1);
return (ns_parserr(&message, ns_s_qd, 0, rr));
}

static int32_t
dns_query(void *context, const struct mudfish_dns_event *event,
struct mudfish_dns_result *result)
{
ns_rr rr;

(void)context;
if (question(event, &rr) < 0)
return (-1);
if (strcasecmp(ns_rr_name(rr), "allow.test") == 0)
result->action = MUDFISH_DNS_ALLOW;
else if (strcasecmp(ns_rr_name(rr), "block.test") == 0)
result->action = MUDFISH_DNS_BLOCK;
else if (strcasecmp(ns_rr_name(rr), "drop.test") == 0)
result->action = MUDFISH_DNS_DROP;
else if (strcasecmp(ns_rr_name(rr), "redirect.test") == 0) {
result->action = MUDFISH_DNS_ANSWER;
result->ttl = 60;
if (ns_rr_type(rr) == ns_t_aaaa) {
result->address_family = MUDFISH_DNS_IPV6;
inet_pton(AF_INET6, "2001:db8::42", result->address);
} else {
result->address_family = MUDFISH_DNS_IPV4;
inet_pton(AF_INET, "192.0.2.42", result->address);
}
}
return (0);
}

static int32_t
dns_response(void *context, const struct mudfish_dns_event *event,
struct mudfish_dns_result *result)
{
struct policy *policy = context;
ns_msg message;
ns_rr rr;
uint8_t *rdata;
int section, i, changed = 0;

if (question(event, &rr) < 0)
return (-1);
if (strcasecmp(ns_rr_name(rr), "rewrite.test") != 0)
return (0);
if (event->response.len > sizeof(policy->response))
return (-1);
memcpy(policy->response, event->response.data, event->response.len);
if (ns_initparse(policy->response, (int)event->response.len, &message) < 0)
return (-1);
/* This example only edits unsigned answers. A policy that edits signed
* data must also rebuild/remove the affected signatures.
*/
for (section = ns_s_an; section <= ns_s_ar; section++) {
for (i = 0; i < ns_msg_count(message, section); i++) {
if (ns_parserr(&message, (ns_sect)section, i, &rr) < 0)
return (-1);
if (ns_rr_type(rr) == ns_t_rrsig || ns_rr_type(rr) == ns_t_sig ||
ns_rr_type(rr) == ns_t_tsig)
return (0);
}
}
for (i = 0; i < ns_msg_count(message, ns_s_an); i++) {
if (ns_parserr(&message, ns_s_an, i, &rr) < 0)
return (-1);
if (ns_rr_class(rr) != ns_c_in || ns_rr_type(rr) != ns_t_a ||
ns_rr_rdlen(rr) != 4)
continue;
/* rdata belongs to our copy. TTL precedes RDLENGTH (2 bytes). */
rdata = policy->response + (ns_rr_rdata(rr) - policy->response);
inet_pton(AF_INET, "203.0.113.7", rdata);
ns_put32(60, rdata - 6);
changed = 1;
}
if (changed) {
result->action = MUDFISH_DNS_REPLACE;
result->response.data = policy->response;
result->response.len = event->response.len;
}
return (0);
}

static void
destroy(void *context)
{

free(context);
}

int32_t
mudfish_dns_module_init_v2(uint32_t abi_version, size_t module_size,
struct mudfish_dns_module_v2 *module)
{

if (abi_version != MUDFISH_DNS_MODULE_ABI_V2 || module_size != sizeof(*module))
return (-1);
module->context = calloc(1, sizeof(struct policy));
if (module->context == NULL)
return (-1);
module->on_dns_query = dns_query;
module->on_dns_response = dns_response;
module->destroy = destroy;
return (0);
}