首页 文章

在Web浏览器中DNS解析失败,但nslookup成功

提问于
浏览
4

我们是一个拥有300个席位的小型组织,具有混合的BYOD和Active Directory环境(Windows Server 2012 Standard,Windows 7 Enterprise),我们遇到一个非常奇怪的问题,涉及非常具体的范围故障,无法解决我们的组织's domain name on our domain-joined, company-controlled machines. For the purpose of this discussion, I' ll使用 company.com 而不是我们的域名 .

Background:

  • Active Directory域控制器位于172.16.1.3

  • AD / DC机器也运行DHCP,DNS和HTTP(IIS)

  • 我们的组织网站 company.comsubdomain.company.com 由IIS在AD / DC机器上托管

  • 我们有一个拆分DNS方案,其中AD / DC服务器用于内部DNS解析,但另一个异地服务器为公共查询提供DNS解析

  • company.comsubdomain.company.com 对应的IP地址是我们网络边缘防火墙使用的公共IP地址(AD / DC DNS服务器和场外DNS服务器)

  • 防火墙已正确配置NAT,以便将其在公共IP地址上接收的HTTP和HTTPS请求传递到AD / DC服务器的内部IP并反映

Scenario 1:

  • 加入域的Windows 7 Enterprise计算机上的用户直接连接到本地网络,本地地址为172.16.6.100 / 16,由DHCP服务器发出 .

  • DNS服务器条目由DHCP提供(172.16.1.3)

  • 此用户可以访问在company.com和subdomain.company.com上托管的网站

  • Edit: nslookup已在此方案中运行,并从内部DNS服务器正确返回正确的DNS记录(172.16.1.3)

Scenario 2:

  • 同一个加入域的Windows 7 Enterprise计算机上的同一用户回家并使用他们的住宅ISP连接到Internet

  • 客户端计算机的IP和DNS服务器条目由DHCP提供

  • 此用户可以访问任何互联网资源,例如google.com

  • 此用户无法访问 company.comsubdomain.company.com 网站(返回"host not resolved"错误)

  • 当此用户在 company.com 上运行nslookup时,他们 DO 会收到DNS提供的正确公用IP地址

  • 对IP地址的HTTP / HTTPS请求成功,服务器正确返回网页

  • 此问题在所有Web浏览器中都很普遍

  • 使用 tracert company.com 返回"unable to resolve target system name"

  • 使用 ping company.com 返回"could not find host company.com"

  • 在失败请求之前/期间在客户端上运行Wireshark时,客户端计算机不会发送任何数据包(DNS解析或初始HTTP / ping / tracert请求)

  • 重新启动DNS客户端服务无法解决问题

  • 停止DNS客户端服务无法解决问题

  • 使用 ipconfig /flushdns 无法解决此问题

  • 使用 route /f 无法解决此问题

  • 使用 netsh int ip reset 重置网络连接无法解决此问题

  • Edit: nslookup已在此方案中运行,并且正确地从用户使用的网络的DHCP设置指定的DNS服务器返回正确的DNS记录

Scenario 3:

  • 个人(未加入域)的Windows 7 Professional计算机上的同一用户在连接到我们的本地网络时能够访问 company.comsubdomain.company.com 的网站

  • Edit: nslookup已在此方案中运行,并从内部DNS服务器正确返回正确的DNS记录(172.16.1.3)

Scenario 4:

  • 个人(未加入域)的Windows 7专业版计算机上的同一用户在连接其家庭网络时能够访问 company.comsubdomain.company.com 的网站

  • Edit: nslookup已在此方案中运行,并且正确地从用户使用的网络的DHCP设置指定的DNS服务器返回正确的DNS记录

Final Notes:

这个问题似乎被推广到影响所有公司拥有的计算机 . 我们正在为所有公司拥有的计算机使用通用系统映像,这些计算机刚刚在8月份加载 . 我一直在寻找可能的解决方案,并且到目前为止空手而归 - 我真的很感激您的任何建议或建议 .

1 回答

  • 0

    这是一个非常有趣的场景 . 查看您的方案3,具有个人计算机的用户可以访问服务,但为什么DNS条目来自您的公司IP而不是用户主DNS . 公司网络上有机器吗?

    验证这个:

    • 用户尝试时从公司计算机上的家中访问服务,从家庭互联网路由器或公司网络通过VPN的IP细节?

相关问题