我们是一个拥有300个席位的小型组织,具有混合的BYOD和Active Directory环境(Windows Server 2012 Standard,Windows 7 Enterprise),我们遇到一个非常奇怪的问题,涉及非常具体的范围故障,无法解析我们组织的域名在我们加入域名的公司控制的机器上。出于本讨论的目的,我将使用 company.com 而不是我们的域名。
背景
- Active Directory域控制器位于172.16.1.3
- AD / DC计算机还运行DHCP,DNS和HTTP(IIS)
- 我们的组织网站 company.com 和 subdomain.company.com 由AD / DC计算机上的IIS托管
- 我们有一个拆分DNS方案,其中AD / DC服务器用于内部DNS解析,但另一个异地服务器为公共查询提供DNS解析
- 与 company.com 和 subdomain.company.com 对应的IP地址是我们网络边缘的防火墙使用的公共IP地址(均在AD / DC DNS服务器和场外DNS服务器)
- 防火墙已正确配置,以便NAT将其在公共IP地址上接收的HTTP和HTTPS请求传递到AD / DC服务器的内部IP并反映
情景1:
- 加入域的Windows 7 Enterprise计算机上的用户直接连接到我们的本地网络,本地地址为172.16.6.100 / 16,由DHCP服务器发出。
- DNS服务器条目由DHCP(172.16.1.3)
提供
- 此用户可以访问company.com和subdomain.company.com上托管的网站
- 编辑:nslookup已在此方案中运行,并正确地从内部DNS服务器返回正确的DNS记录(172.16.1.3)
情景2:
- 同一个加入域的Windows 7 Enterprise计算机上的同一个用户回家并使用他们的住宅ISP连接到Internet
- 客户端计算机的IP和DNS服务器条目由DHCP提供
- 此用户可以访问任何互联网资源,例如google.com
- 此用户无法访问 company.com 或 subdomain.company.com 上的网站(返回“主机未解析”错误)
- 当此用户在 company.com 上运行nslookup时,他们 DO 会收到DNS提供的正确公共IP地址
- 对IP地址的HTTP / HTTPS请求成功,服务器正确返回网页
- 此问题适用于所有网络浏览器
- 使用 tracert company.com 会返回“无法解析目标系统名称”
- 使用 ping company.com 返回“无法找到host company.com”
- 在失败请求之前/期间在客户端上运行Wireshark时,客户端计算机不会发送任何数据包(DNS解析或初始HTTP / ping / tracert请求)
- 重新启动DNS客户端服务无法解决问题
- 停止DNS客户端服务无法解决问题
- 使用 ipconfig / flushdns 无法解决此问题
- 使用 route / f 无法解决此问题
- 使用 netsh int ip reset 重置网络连接无法解决此问题
- 编辑:nslookup已在此方案中运行,并且正确地从用户使用的网络的DHCP设置指定的DNS服务器返回正确的DNS记录
场景3:
- 个人(非域名加入)Windows 7专业版计算机上的同一用户可以访问 company.com 和 subdomain.company.com 上的网站连接到我们的本地网络
- 编辑:nslookup已在此方案中运行,并正确地从内部DNS服务器返回正确的DNS记录(172.16.1.3)
情景4:
- 个人(非域名加入)Windows 7专业版计算机上的同一用户可以访问 company.com 和 subdomain.company.com 上的网站连接他们的家庭网络
- 编辑:nslookup已在此方案中运行,并且正确地从用户使用的网络的DHCP设置指定的DNS服务器返回正确的DNS记录
最终备注:
这个问题似乎可以推广到影响所有公司拥有的计算机。我们正在为所有公司拥有的计算机使用通用系统映像,这些计算机刚刚在8月份加载。我一直在寻找可能的解决方案,并且到目前为止空手而归 - 我真的很感激您的任何建议或建议。