跳到主要内容

NETWORK & DNS · LAYER 01

网络与 DNS 故障诊断

从域名解析、路由可达性和连接建立三个阶段定位网络故障,区分 NXDOMAIN、解析超时、错误地址与链路问题,并保留可交接的证据。

本层已发布
2 篇
内容标准
隔离复现 · 证据复核
广告状态
栏目页不加载广告

FIRST-RESPONSE GUIDE

本层负责什么

网络与 DNS 层负责把用户请求带到正确的服务入口。这里的故障常被误判成“服务器宕机”,但域名解析、递归解析器、路由、防火墙和目标端口中的任一环节都可能造成相似现象。排查时应先确定失败发生在解析前、解析后还是建立连接时,再决定由哪一方处理。

常见症状

这些现象用于判断排查入口,不代表已经确定根因。先记录原始错误和时间,再执行首轮检查。

  • 域名访问失败,但使用已知正确的 IP 地址可以连接
  • 出现 NXDOMAIN、SERVFAIL、解析超时或不同解析器返回不同答案
  • 仅部分地区、运营商、VPC 或客户端网络无法访问
  • 名称解析正确,但 TCP 连接超时、被拒绝或路径中途丢包

首轮检查清单

按顺序执行并保存输出。每一步只改变一个变量,避免让恢复动作覆盖真正的失败证据。

  1. 确认影响范围记录域名、客户端网络、发生时间和失败比例;分别从受影响位置与已知正常位置复测。
  2. 保存解析证据查询 A、AAAA、CNAME 与权威链路,记录响应码、答案、TTL 和实际使用的递归解析器。
  3. 分开验证连接在确认目标地址后检查路由和目标端口;不要把 DNS 成功等同于应用可用。
  4. 建立对照组使用已知正常的解析器、网络出口或目标地址复测,每次只改变一个变量。

操作边界

只读查询和单次连接测试通常风险较低。未确认权威记录、TTL、代理/CDN 配置和回滚值前,不要批量刷新缓存、切换解析器或直接修改线上 DNS。

何时升级或切换层级

当证据指向其他系统边界,立即带着时间、环境和原始输出交接,避免在当前层重复执行无关操作。

  • 权威服务器返回错误记录或 DNSSEC 验证失败:交给域名与 DNS 管理方。
  • 解析正确但特定网络路径持续丢包:携带源/目标、时间窗口和路径证据升级到网络或云厂商。
  • 目标端口可达且握手完成:转入网关与代理层继续排查。

PUBLISHED & VERIFIED

该层已发布的验证文章

这里只列出已发布且通过 V2CE 证据门禁的文章;草稿和未验证内容不会进入列表。

2 条可执行路径
01
已验证 最后复核 2026-08-06

DNS 返回 NXDOMAIN,还是解析器根本没有响应?

从同一网络命名空间保存响应码、解析器地址和边界超时,区分名称不存在、解析链无响应与后端服务故障。

适用环境
CoreDNS 1.14.6 / Alpine Linux 3.20 / Nginx 1.28.3 / Docker 24.0.7
验证耗时
约 10 分钟
风险边界
DNS 查询与固定地址验证为低风险;修改记录前导出记录集和 TTL,禁止把长期 hosts 覆盖当作修复
查看证据与诊断步骤 →

NOT SURE YET?

仍无法确定故障层级?

回到诊断地图,从用户看到的第一个异常开始;按“解析 → 连接 → 网关 → 应用 → 数据 → 系统”的顺序保存证据。

返回六层诊断地图 →