先记录准确的故障现象

记下完整 URL、主机名、错误提示、发生时间和受影响的网络。DNS_PROBE_FINISHED_NXDOMAIN、连接超时、证书警告和 HTTP 502 是不同故障。根域与 www 必须分别测试,因为它们可能使用不同的 DNS 记录。

修改前先画清访问链路

浏览器访问通常依次经过 DNS 解析、IP 路由、TCP、TLS、HTTP 和源站应用。DNS 能返回答案,只能说明名称得到了数据,不能证明返回的服务器可达,也不能证明应用健康。保留最初现象,才能判断每次修改是否真的有效。

用 NS 和 SOA 检查域名委派

使用 DNS 查询查看 NS 和 SOA。将父区显示的权威 Name Server 与注册商处配置的 Name Server 对比,同时查看 SOA 序列号和主服务器。委派不一致、域名过期或刚切换 Name Server,都可能让不同解析器返回不同答案。

一起读取 A、AAAA 和 CNAME

A 记录提供 IPv4,AAAA 记录提供 IPv6,CNAME 创建主机名别名。确认每个返回地址都属于预期服务。如果 IPv4 正常而 IPv6 失败,应先检查 IPv6 监听、路由、防火墙、负载均衡和证书,再决定是否删除 AAAA。存在 CNAME 时要继续检查最终地址和是否仍指向旧服务。

把 TTL 当作解释,不要当作修复手段

TTL 控制递归解析器可以复用答案多久,不能修复错误记录,也不能立即清除已有缓存。计划修改前应记录旧值,提前降低 TTL,保留旧服务,并等待原来的缓存窗口过去后再判断迁移是否完成。

区分 DNS 故障与 HTTPS 故障

当主机名已经解析到预期公网 IP 后,使用网站诊断查看 HTTPS 状态码、响应时间、最终 URL、跳转链和响应头。证书不匹配通常指向 TLS 或虚拟主机配置;连接超时通常要查路由、防火墙或服务可达性;502、503、504 通常需要继续检查代理和源站应用。

从多个角度对比结果

递归解析器可能仍缓存旧答案,而权威 DNS 已经发布新记录。应对比权威数据与多个解析器或网络的结果,并分别测试根域和 www。如果手机网络正常而办公 Wi-Fi 失败,通常要排查解析器、防火墙或路由差异,而不是立刻认定 DNS 全局故障。

一套可复用的排查顺序

网站打不开时,先记录现象;再查询 NS、SOA、A、AAAA 和 CNAME;对比地址是否属于预期服务商;查看 IP 与 ASN 背景;测试 HTTPS 和跳转;按准确时间查看源站日志;一次只修改一层;最后等待缓存和服务更新后复测。

什么时候联系服务商

域名委派、域名状态或 Name Server 错误,应联系注册商;权威记录或区域序列号错误,应联系 DNS 服务商;DNS 正常但 TLS、HTTP、防火墙或上游响应失败,应联系主机、CDN 或服务器服务商。反馈时提供主机名、时间、解析结果和诊断状态,不要只说“网站打不开”。

常见误区与安全边界

不要在缓存尚未收敛时反复修改 DNS,不要把查询成功当成网站健康的证明,也不要在 IPv6 未完成端到端测试前发布 AAAA。公开查询工具只能用于你有权检查的域名和系统,不要提交账号、密码、私密 URL 或其他敏感信息。

立即查询真实数据

使用 IIPP 实时工具,检查你正在处理的域名或 IP 地址。

DNS 记录查询 →