大数跨境

nslookup 正常但浏览器打不开?同一个域名,有人秒开有人转圈

nslookup 正常但浏览器打不开?同一个域名,有人秒开有人转圈 网络工程师俱乐部
2026-10-06
5
导读:晚上好,我的网工朋友。企业网络里,有一种问题特别容易误判:cmdnslookup 域名有结果。

晚上好,我的网工朋友。

企业网络里,有一种问题特别容易误判:

cmd

nslookup 域名

有结果。

于是很多人会说:

DNS 没问题。

但用户那边还是打不开,或者同一个域名:

•有人秒开,有人一直转圈;

•公司网络慢,手机热点正常;

•接VPN后打不开,断开VPN又正常;

•命令行解析正常,浏览器访问异常;

•IPv4正常,IPv6首屏很慢。

这类问题,真正麻烦的往往不是“DNS 有没有解析”,而是:

谁在解析?解析到了哪里?浏览器真正用的是不是这个结果?


01

PART


DNS 能解析,不代表解析对了

中级网工排 DNS,不能只问一句:

有没有返回 IP?

更要问:

•是企业 DNS 回答的,还是公网 DNS 回答的?

•返回的是内网地址,还是公网地址?

•有没有 CNAME 跳转到 CDN?

•有没有 AAAA 记录?

•是终端解析,还是代理服务器解析?

•浏览器有没有启用安全 DNS / DoH?

•接 VPN 后 DNS 有没有被改?

•这个结果是不是缓存里的旧结果?

DNS 不是一个点,而是一条链路。

直连时可能是:

text

浏览器缓存 → 系统缓存 → hosts → 企业DNS → 递归DNS → 权威DNS → CDN

走代理时可能变成:

text

浏览器 → PAC/代理 → 代理服务器解析 → 目标站点

所以你在终端上看到的 nslookup 结果,不一定等于浏览器真正访问时用的结果。

02

PART


最容易误判的 4 个位置

1

Split DNS / VPN 改了 DNS

很多企业会对同一个域名做内外网不同解析:

text

企业DNS:app.example.com → 10.20.5.8

公网DNS:app.example.com → 203.0.113.10

排障时可以对比:

cmd

nslookup app.example.com 企业DNS

nslookup app.example.com 公网DNS

如果接上 VPN 后 DNS 被下发成另一组服务器,解析结果就可能变化。

典型现象是:

•公司内能打开,外部打不开;

•接 VPN 后异常,断 VPN 正常;

•总部正常,分支异常。

这时别只查路由,先看 DNS 路径有没有变。

2

浏览器 DoH / 代理导致“命令行正常,浏览器异常”

现在很多浏览器支持 DoH,也就是 DNS over HTTPS。

但要注意:

DoH 不等于一定绕过企业 DNS。

例如 Firefox 企业网常见做法,是让企业 DNS 对 use-application-dns.net 返回 NXDOMAIN,作为禁用 DoH 的 canary;Chrome / Edge 则更多依赖企业策略、托管策略和“安全 DNS”设置。

也就是说,默认情况下它不一定绕过。

但如果用户手动强制启用了 DoH,或者企业没有做管控,浏览器就可能不走系统 DNS。

还有一种更常见的情况:代理。

如果浏览器通过 PAC 走代理:

text

终端 → 代理服务器 → 目标网站

真正发起 DNS 查询的可能是代理服务器,而不是终端。

所以出现:

 nslookup 正常,但浏览器打不开

要同时检查:

•浏览器安全 DNS 设置;

•PAC 是否命中;

•代理日志;

•浏览器开发者工具里的 Remote Address;

•终端直连测试和代理访问是否一致。

3

CDN 调度错,不一定是网站问题

很多 SaaS、官网、下载站都接了 CDN。

DNS 返回哪个节点,可能取决于:

•递归 DNS 的位置;

•用户出口 IP;

•运营商;

•地域;

•CDN 调度策略;

•是否支持 EDNS Client Subnet,也就是 ECS。

举个典型场景:

分支用户在广州,但 DNS 查询统一走北京总部递归 DNS。

如果没有 ECS,CDN 可能以为用户在北京,于是返回北京节点。

结果就是:

域名能解析,但访问路径绕远,用户觉得慢。

如果企业递归 DNS 支持 ECS,它可以把用户真实 IP 子网带给权威 DNS / CDN,用来返回更合适的节点。

所以排 CDN 问题时,不要只看有没有 IP,要看:

•CNAME 最终指向哪里;

•返回的是哪个 CDN 节点;

•不同递归 DNS 返回是否一致;

•企业递归 DNS 是否支持或关闭 ECS;

•用户出口 IP 是否和实际地域匹配。

4

IPv6 不是“等超时再切 IPv4”这么简单

有些网站同时返回 A 和 AAAA 记录。

现在浏览器和系统通常会使用 Happy Eyeballs 机制:

不是傻等 IPv6 完全超时才切 IPv4,而是让 IPv6 和 IPv4 连接进行一定程度的“赛跑”。

但如果 IPv6 路径质量差,用户仍然可能感受到首屏慢、首次连接慢。

这里要分清两件事:

•是 AAAA 查询本身慢?

•还是 AAAA 解析正常,但 IPv6 TCP 连接慢?

前者偏 DNS 层。

后者偏路径质量、路由、策略或运营商互联。

可以对比:

cmd

nslookup -type=A 域名

nslookup -type=AAAA 域名

再结合浏览器瀑布图、抓包或连接耗时判断。

03

PART


TTL 到期,也不代表所有缓存立刻刷新

DNS 改完记录,不会所有用户立刻生效。

因为缓存可能在很多层:

•浏览器缓存;

•系统 DNS 缓存;

•企业 DNS 缓存;

•递归 DNS 缓存;

•运营商 DNS 缓存;

•负缓存。

TTL 主要约束递归 DNS 等缓存行为。

但浏览器和操作系统也有自己的缓存策略,不一定完全等于权威 DNS 返回的 TTL。

所以出现:

你这里已经解析到新 IP,用户那里还在访问旧 IP

不一定是 DNS 配错,也可能是某一层缓存还没过期。

04

PART


一张表:同一个域名访问不一致,怎么查?

现象 不要急着判断 更应该看
nslookup 正常,浏览器打不开 DNS 没问题 浏览器 DoH、代理、PAC
公司内正常,外部异常 网站问题 Split DNS、内外网解析
接 VPN 后打不开 VPN 链路坏了 VPN 下发 DNS、分流策略
同一域名有人快有人慢 用户电脑问题 CDN 节点、出口 IP、递归 DNS
IPv4 正常,首屏很慢 网站慢 AAAA 记录、IPv6 连接耗时
域名切换后部分人异常 配置没生效 递归缓存、浏览器缓存、TTL

05

PART


现场排查顺序

遇到这类问题,建议按这 5 步走:

text

第一步:确认影响范围

第二步:对比不同 DNS 的解析结果

第三步:确认浏览器是否走代理 / DoH

第四步:看解析后的 IP 是否符合预期

第五步:再查访问路径、CDN、IPv6 和缓存

重点不是证明“DNS 有结果”,而是证明:

•这个结果是不是正确的?

•浏览器是不是用了这个结果?

•解析后的访问路径是不是合理?

06

PART


写在最后

DNS 排障最怕一句话:

能解析,DNS 没问题。

在企业网络里,这句话经常不成立。

尤其现在网络里混了太多变量:

•VPN;

•代理;

•SASE;

•安全客户端;

•DoH;

•IPv6;

•CND;

•多出口;

•混合云。

所以,真正有价值的不是背几个 DNS 命令,而是把解析链路画出来。

谁解析?

解析到哪?

谁真正访问?

路径是否匹配?

这才是网工排 DNS 问题的关键。


关于我们  

SPOTO 思博网络是全球 IT 人才在线教育品牌,深耕 ICT 职业教育二十余年。华为授权培训合作伙伴。课程涵盖思科、华为认证及云计算、Linux、PMP、软考、CISP 等方向,已服务全球 152 个国家和地区的 55 万余名学员。

学习改变命运,知识成就未来。如果你想在 IT 路上走得更远,SPOTO 思博愿做你的同行者。想在 IT 领域进阶,欢迎与我们同行。


专注IT考证  | 华为认证真题 
 大厂就业内推  | 行业考证资讯 

华为认证 | 思科认证 | 华三认证
红帽认证 | 深信服认证
Oracle | K8S | 信创认证
软考 | PMP | OCP | CAISP
CISP | CISSP | ITIL® | ITSS
微软云 | 阿里云 | AWS | 腾讯云
工信人才证书 丨 AI证书


【声明】内容源于网络
0
0
网络工程师俱乐部
这里是「全国网络工程师聚集地」。提供最新的网工技术经验、最前沿的行业资讯以及大佬心路历程,欢迎关注。
内容 5833
粉丝 0
网络工程师俱乐部 这里是「全国网络工程师聚集地」。提供最新的网工技术经验、最前沿的行业资讯以及大佬心路历程,欢迎关注。
总阅读33.8k
粉丝0
内容5.8k