名称冲突

当某个私有网络名称同时存在于公共DNS 域名系统 将域名与计算机地址关联起来的互联网目录。 完整定义(DNS)中、导致计算机被引向错误位置时出现的问题。2012年轮次 ICANN新通用顶级域计划的第一轮,于2012年开放申请。 完整定义(2012年轮次)采用了受控中断,即一个提醒受影响网络的测试期。对于2026年轮次,ICANN 互联网名称与数字地址分配机构 协调全球DNS和gTLD政策的非营利组织。 完整定义(ICANN)的名称冲突风险管理框架(Name Collision Risk Management Framework)涵盖初步评估、临时授权和针对高风险名称的修复措施。

类别
替代命名系统

更新于 阅读需5分钟

名称冲突是指原本供某一命名系统(通常是企业的私有网络)使用的名称,却从另一个系统(通常是公共DNS)获得了应答。流量因此可能失败,或被导向无人预期的地方。每当互联网新增一个名称,这种风险就会出现,因此ICANN会对每个申请的TLD 顶级域 域名的最后一部分,位于最后一个点之后。 完整定义(TLD)进行此项检查。

什么是名称冲突

ICANN的2026年《申请人指导手册 ICANN某一轮次中申请新gTLD的规则手册。 完整定义(申请人指导手册)》(AGB)将其定义为:原本应在一个命名系统中解析的名称,被错误地在另一个命名系统中解析,从而可能中断通信或使通信改道。典型情形是,用户本想访问私有网络上的资源,却在不知情的情况下访问了公共DNS中的同名名称。

这种风险并不限于顶级名称:ICANN表示,任何新的gTLD 通用顶级域 不与国家挂钩、根据ICANN合同运营的顶级域。 完整定义(gTLD)、ccTLD 国家和地区代码顶级域 国家或地区的顶级域,通常由两个字母组成。 完整定义(ccTLD)或二级名称都可能引发此类风险。SSAC 安全与稳定咨询委员会 ICANN负责名称和地址系统安全与稳定问题的专家委员会。 完整定义(SSAC)的名称冲突分析项目(NCAP)指出,这一问题已为人所知数十年,可能早在20世纪80年代末就已出现。

成因:私有名称与新TLD

许多机构为其内部网络使用了一个在公共DNS中并不存在的后缀。对这些名称的查询会泄漏到公共根区 DNS的最顶层,列出每个顶级域及其域名服务器。 完整定义(根区)。一旦相同字符串作为新gTLD获得授权,这些泄漏的查询就开始得到真实的应答。

搜索列表加剧了这一问题:设备会将列表中的后缀逐一附加到一个短名称之后,直到其中一个可以解析。NCAP认为,根本原因可能有十几个甚至更多。

在2012年轮次中,约1,400个申请字符串里有三个被判定为高风险:.corp、.home和.mail。ICANN于2014年无限期推迟了这三个字符串;2024年9月7日,ICANN董事会 ICANN的董事会,负责通过政策并批准重大决定。 完整定义(ICANN董事会)决定不对其重新评估。

保留名称与特殊用途名称

有两套独立的机制将某些名称排除在根区之外。

  • IETF 互联网工程任务组 制定DNS、EPP和RDAP等互联网标准的开放机构。 完整定义(IETF)依据RFC Request for Comments 记录互联网技术标准和实践的系列文件中的一份编号文件。 完整定义(RFC) 6761保留特殊用途域名 保留作技术用途、不像普通域名那样委派的名称。 完整定义(特殊用途域名),相关登记表由IANA 互联网号码分配机构 协调根区、IP地址和协议号的一组职能。 完整定义(IANA)维护。顶级条目包括.test、.example、.invalid、.localhost、.local、用于Tor网络的.onion 为Tor网络服务保留的后缀,不在DNS中使用。 完整定义(.onion),以及用于DNS之外命名系统的.alt 为DNS之外使用的名称保留的后缀。 完整定义(.alt)。.arpa 仅用于基础设施的顶级域,最为人熟知的用途是存放反向DNS记录。 完整定义(.arpa)下的部分名称也在其中,例如用于家庭网络的home.arpa。.arpa域本身是由IANA运营的基础设施TLD,整体而言并非特殊用途名称。
  • ICANN在AGB中维护一份禁用名称(Blocked Names)清单。其中包括所有特殊用途名称,以及.internal等字符串;董事会根据SSAC的建议,于2024年7月29日将.internal永久保留供私人使用。被禁用的字符串在任何轮次中都不能申请。

RFC 8244(2017年10月)指出,两者之间没有正式的协调程序,而且任何一方都无法阻止第三方径直使用某个名称。

ICANN如何管理冲突风险

2012年轮次中的名称冲突

根据2014年7月30日批准的框架,每个新注册管理机构 顶级域的中央数据库和系统,也泛指运营它们的组织。 完整定义(注册管理机构)都须持续运行至少90天的受控中断。其区域对查询返回地址127.0.53.53(该地址不会建立任何连接),并返回一条文本记录,内容为“Your DNS configuration needs immediate attention”。NCAP后来发现相关报告很少,只有一例需要注册管理机构采取行动。

2026年轮次中的名称冲突

2024年9月7日,董事会批准了名称冲突风险管理框架(Name Collision Risk Management framework),取代2014年的框架。

  1. 初步评估。在字符串确认日(String Confirmation Day)之后,由ICANN技术审查小组(TRT)监督的评估会利用根服务器 答复DNS根区查询、并指向各顶级域服务器的服务器。 完整定义(根服务器)日志和解析器 代表用户查询域名的DNS服务器。 完整定义(解析器)日志等数据检查每个字符串。评估报告将征询公众意见。
  2. 临时授权。未被认定为高风险的字符串将被授权给ICANN运营的域名服务器 保存域名DNS记录并应答查询的服务器。 完整定义(域名服务器),以测量真实流量,期限至少90天、最多365天(截至2026年10月)。根区每月增长不超过约5%,起初约为每月75个授权(截至2026年10月)。签约须待这一步骤结束后进行。
  3. 高风险字符串。截至2026年10月,这些字符串会被列入冲突字符串清单(Collision String List)。自被认定之日(如该字符串存在争用,则自争用解决之日)起90天内,申请人 已向ICANN申请运营新gTLD的组织。 完整定义(申请人)可以撤回申请并全额退还评估费,或提交缓解计划(Mitigation Plan;经申请可延长至180天),计划中的措施最长须在两年内完成。其审查费估计为100,000至150,000美元。如果计划未获通过,申请将被终止,但可在21天内提出异议。全额退款不适用于.corp、.home和.mail。

2026年3月,经公众意见征询 任何人都可以对ICANN草案发表意见的公开期间。 完整定义(公众意见征询)后,ICANN决定在2026年轮次中不通过IPv6(互联网协议第6版)实施受控中断。ICANN认为冲突不太可能影响大量网络或用户,但风险依然存在。

网络管理员应采取的措施

ICANN面向IT专业人员的指南建议:

  • 将日志中出现的127.0.53.53视为名称冲突警告。
  • 在所有地方使用完全限定域名 由以点分隔的标签组成、便于阅读的互联网名称。 完整定义(域名)(FQDN 完全限定域名 包含直至顶级域每一部分的完整域名。 完整定义(FQDN)),不再依赖搜索列表。
  • 将私有名称迁移到已注册的域名之下,并持续监测,直到旧名称不再被使用。
  • 如果没有已注册的域名,只使用保留选项:.internal、用于家庭网络的home.arpa,或用于测试的.test。
  • 如有合理理由认为存在可证明的严重危害,应向ICANN报告名称冲突。

举例来说:某公司的笔记本电脑在搜索列表中配置了corp.example.com,因此输入“intranet”即可访问intranet.corp.example.com,这是该公司控制的名称。假如该公司自创了一个后缀,这些查询就会泄漏到根区;一旦该字符串成为实施受控中断的gTLD,用户得到的将是127.0.53.53。

来源