晚上好,我的网工朋友。
企业网络里,有一种问题特别容易误判:
有结果。
于是很多人会说:
DNS 没问题。
但用户那边还是打不开,或者同一个域名:
•有人秒开,有人一直转圈;
•公司网络慢,手机热点正常;
•接VPN后打不开,断开VPN又正常;
•命令行解析正常,浏览器访问异常;
•IPv4正常,IPv6首屏很慢。
这类问题,真正麻烦的往往不是“DNS 有没有解析”,而是:
谁在解析?解析到了哪里?浏览器真正用的是不是这个结果?
01
PART
DNS 能解析,不代表解析对了
中级网工排 DNS,不能只问一句:
有没有返回 IP?
更要问:
•是企业 DNS 回答的,还是公网 DNS 回答的?
•返回的是内网地址,还是公网地址?
•有没有 CNAME 跳转到 CDN?
•有没有 AAAA 记录?
•是终端解析,还是代理服务器解析?
•浏览器有没有启用安全 DNS / DoH?
•接 VPN 后 DNS 有没有被改?
•这个结果是不是缓存里的旧结果?
DNS 不是一个点,而是一条链路。
直连时可能是:
走代理时可能变成:
所以你在终端上看到的 nslookup 结果,不一定等于浏览器真正访问时用的结果。
02
PART
最容易误判的 4 个位置
Split DNS / VPN 改了 DNS
很多企业会对同一个域名做内外网不同解析:
排障时可以对比:
如果接上 VPN 后 DNS 被下发成另一组服务器,解析结果就可能变化。
典型现象是:
•公司内能打开,外部打不开;
•接 VPN 后异常,断 VPN 正常;
•总部正常,分支异常。
这时别只查路由,先看 DNS 路径有没有变。
浏览器 DoH / 代理导致“命令行正常,浏览器异常”
现在很多浏览器支持 DoH,也就是 DNS over HTTPS。
但要注意:
DoH 不等于一定绕过企业 DNS。
例如 Firefox 企业网常见做法,是让企业 DNS 对 use-application-dns.net 返回 NXDOMAIN,作为禁用 DoH 的 canary;Chrome / Edge 则更多依赖企业策略、托管策略和“安全 DNS”设置。
也就是说,默认情况下它不一定绕过。
但如果用户手动强制启用了 DoH,或者企业没有做管控,浏览器就可能不走系统 DNS。
还有一种更常见的情况:代理。
如果浏览器通过 PAC 走代理:
真正发起 DNS 查询的可能是代理服务器,而不是终端。
所以出现:
nslookup 正常,但浏览器打不开
要同时检查:
•浏览器安全 DNS 设置;
•PAC 是否命中;
•代理日志;
•浏览器开发者工具里的 Remote Address;
•终端直连测试和代理访问是否一致。
CDN 调度错,不一定是网站问题
很多 SaaS、官网、下载站都接了 CDN。
DNS 返回哪个节点,可能取决于:
•递归 DNS 的位置;
•用户出口 IP;
•运营商;
•地域;
•CDN 调度策略;
•是否支持 EDNS Client Subnet,也就是 ECS。
举个典型场景:
分支用户在广州,但 DNS 查询统一走北京总部递归 DNS。
如果没有 ECS,CDN 可能以为用户在北京,于是返回北京节点。
结果就是:
域名能解析,但访问路径绕远,用户觉得慢。
如果企业递归 DNS 支持 ECS,它可以把用户真实 IP 子网带给权威 DNS / CDN,用来返回更合适的节点。
所以排 CDN 问题时,不要只看有没有 IP,要看:
•CNAME 最终指向哪里;
•返回的是哪个 CDN 节点;
•不同递归 DNS 返回是否一致;
•企业递归 DNS 是否支持或关闭 ECS;
•用户出口 IP 是否和实际地域匹配。
IPv6 不是“等超时再切 IPv4”这么简单
有些网站同时返回 A 和 AAAA 记录。
现在浏览器和系统通常会使用 Happy Eyeballs 机制:
不是傻等 IPv6 完全超时才切 IPv4,而是让 IPv6 和 IPv4 连接进行一定程度的“赛跑”。
但如果 IPv6 路径质量差,用户仍然可能感受到首屏慢、首次连接慢。
这里要分清两件事:
•是 AAAA 查询本身慢?
•还是 AAAA 解析正常,但 IPv6 TCP 连接慢?
前者偏 DNS 层。
后者偏路径质量、路由、策略或运营商互联。
可以对比:
再结合浏览器瀑布图、抓包或连接耗时判断。
03
PART
TTL 到期,也不代表所有缓存立刻刷新
DNS 改完记录,不会所有用户立刻生效。
因为缓存可能在很多层:
•浏览器缓存;
•系统 DNS 缓存;
•企业 DNS 缓存;
•递归 DNS 缓存;
•运营商 DNS 缓存;
•负缓存。
TTL 主要约束递归 DNS 等缓存行为。
但浏览器和操作系统也有自己的缓存策略,不一定完全等于权威 DNS 返回的 TTL。
所以出现:
你这里已经解析到新 IP,用户那里还在访问旧 IP
不一定是 DNS 配错,也可能是某一层缓存还没过期。
04
PART
一张表:同一个域名访问不一致,怎么查?
| 现象 | 不要急着判断 | 更应该看 |
|---|---|---|
| nslookup 正常,浏览器打不开 | DNS 没问题 | 浏览器 DoH、代理、PAC |
| 公司内正常,外部异常 | 网站问题 | Split DNS、内外网解析 |
| 接 VPN 后打不开 | VPN 链路坏了 | VPN 下发 DNS、分流策略 |
| 同一域名有人快有人慢 | 用户电脑问题 | CDN 节点、出口 IP、递归 DNS |
| IPv4 正常,首屏很慢 | 网站慢 | AAAA 记录、IPv6 连接耗时 |
| 域名切换后部分人异常 | 配置没生效 | 递归缓存、浏览器缓存、TTL |
05
PART
现场排查顺序
遇到这类问题,建议按这 5 步走:
重点不是证明“DNS 有结果”,而是证明:
•这个结果是不是正确的?
•浏览器是不是用了这个结果?
•解析后的访问路径是不是合理?
06
PART
写在最后
DNS 排障最怕一句话:
能解析,DNS 没问题。
在企业网络里,这句话经常不成立。
尤其现在网络里混了太多变量:
•VPN;
•代理;
•SASE;
•安全客户端;
•DoH;
•IPv6;
•CND;
•多出口;
•混合云。
所以,真正有价值的不是背几个 DNS 命令,而是把解析链路画出来。
谁解析?
解析到哪?
谁真正访问?
路径是否匹配?
这才是网工排 DNS 问题的关键。
SPOTO 思博网络是全球 IT 人才在线教育品牌,深耕 ICT 职业教育二十余年。华为授权培训合作伙伴。课程涵盖思科、华为认证及云计算、Linux、PMP、软考、CISP 等方向,已服务全球 152 个国家和地区的 55 万余名学员。
学习改变命运,知识成就未来。如果你想在 IT 路上走得更远,SPOTO 思博愿做你的同行者。想在 IT 领域进阶,欢迎与我们同行。

