本层负责什么
网络与 DNS 层负责把用户请求带到正确的服务入口。这里的故障常被误判成“服务器宕机”,但域名解析、递归解析器、路由、防火墙和目标端口中的任一环节都可能造成相似现象。排查时应先确定失败发生在解析前、解析后还是建立连接时,再决定由哪一方处理。
常见症状
这些现象用于判断排查入口,不代表已经确定根因。先记录原始错误和时间,再执行首轮检查。
- 域名访问失败,但使用已知正确的 IP 地址可以连接
- 出现 NXDOMAIN、SERVFAIL、解析超时或不同解析器返回不同答案
- 仅部分地区、运营商、VPC 或客户端网络无法访问
- 名称解析正确,但 TCP 连接超时、被拒绝或路径中途丢包
首轮检查清单
按顺序执行并保存输出。每一步只改变一个变量,避免让恢复动作覆盖真正的失败证据。
- 确认影响范围记录域名、客户端网络、发生时间和失败比例;分别从受影响位置与已知正常位置复测。
- 保存解析证据查询 A、AAAA、CNAME 与权威链路,记录响应码、答案、TTL 和实际使用的递归解析器。
- 分开验证连接在确认目标地址后检查路由和目标端口;不要把 DNS 成功等同于应用可用。
- 建立对照组使用已知正常的解析器、网络出口或目标地址复测,每次只改变一个变量。
操作边界
只读查询和单次连接测试通常风险较低。未确认权威记录、TTL、代理/CDN 配置和回滚值前,不要批量刷新缓存、切换解析器或直接修改线上 DNS。
何时升级或切换层级
当证据指向其他系统边界,立即带着时间、环境和原始输出交接,避免在当前层重复执行无关操作。
- 权威服务器返回错误记录或 DNSSEC 验证失败:交给域名与 DNS 管理方。
- 解析正确但特定网络路径持续丢包:携带源/目标、时间窗口和路径证据升级到网络或云厂商。
- 目标端口可达且握手完成:转入网关与代理层继续排查。