域名解析异常,通常是指访问域名时无法得到正确的 IP 地址,或得到的地址与当前网站、服务器不一致。常见表现包括“找不到服务器”“DNS_PROBE_FINISHED_NXDOMAIN”“SERVFAIL”、解析超时、部分网络能打开而部分网络打不开,以及修改解析记录后仍访问旧服务器。
解决这类问题不能只反复更换 DNS。应先判断故障范围,再检查权威解析记录、域名的 NS 委派、DNSSEC、缓存和本地网络。只有权威服务器已经返回正确结果,且不同网络查询结果逐步一致,域名解析才算恢复。
域名解析异常是什么意思,先判断是哪一种?
先记录具体错误和影响范围。不要只根据浏览器提示判断,因为“网站打不开”不一定都是 DNS 故障。可以用手机流量、其他宽带或另一台设备分别访问同一个域名,再对比结果。
| 现象 | 优先怀疑的原因 | 先做什么 |
|---|---|---|
| 所有网络都提示找不到域名 | 记录缺失、NS 委派错误、域名状态异常 | 检查权威解析和域名注册状态 |
| 只有一台设备打不开 | 本地 DNS 缓存、网络配置或 hosts 文件 | 刷新缓存并更换网络测试 |
| 不同网络返回不同 IP | 缓存尚未更新、线路解析或多组记录配置不一致 | 分别查询权威 DNS 和公共递归 DNS |
| 提示 SERVFAIL 或解析超时 | 权威服务器故障、DNSSEC 不匹配、NS 不可用 | 检查 NS、DNSSEC 和权威服务器状态 |
| 能解析到 IP,但网页仍打不开 | 服务器、端口、防火墙、CDN 或 HTTPS 配置问题 | 先确认 IP 正确,再排查网站服务 |
如果只有一台电脑或一个局域网出现问题,故障通常不在域名的权威解析端。如果所有网络都返回错误结果,则应优先检查域名和 DNS 服务商的配置,而不是先修改本机 DNS。
为什么改了 DNS 还是解析异常?
“DNS”至少包含三层:域名注册商保存的 NS 委派、权威 DNS 中的解析区记录,以及用户网络使用的递归 DNS。修改本机或路由器中的 DNS,只是更换了查询入口;如果权威服务器里的 A、AAAA、CNAME 记录错误,换入口不会改变错误结果。
例如,域名的 NS 仍然指向旧服务商,但你只在新服务商处添加了 A 记录,查询时仍可能从旧服务商获取结果。又或者 NS 已经切换,但递归 DNS 还保留旧的 NS 或记录缓存,在 TTL 到期前仍会返回旧地址。
因此,排查时要区分以下情况:
- 记录内容错误:A 记录或 AAAA 记录指向旧服务器、停用服务器或错误线路。
- 记录类型冲突:同一个主机名同时配置了不兼容的 CNAME 与其他记录,或根域名的配置方式不符合服务商要求。
- NS 委派错误:注册商处的 NS 与实际维护解析记录的 DNS 服务商不一致,或者只修改了一部分 NS。
- 缓存未更新:递归 DNS、本地系统或浏览器仍保存旧结果。负缓存也可能让不存在的记录在一段时间内继续返回 NXDOMAIN。
- DNSSEC 不匹配:更换 DNS 服务商后,注册商处残留旧 DS 记录,验证失败时常见结果是 SERVFAIL。
- 域名状态异常:域名过期、被暂停、处于 clientHold 或 serverHold 等状态时,解析可能被注册局或注册商停止。
应该按什么顺序排查并恢复域名解析?
第一步:确认故障范围和返回结果
先用两个不同网络查询同一个域名。Windows 可以执行“nslookup 域名”,macOS 或 Linux 可以执行“dig 域名”。重点记录返回的状态、IP、CNAME 和查询服务器,而不是只看命令是否执行成功。
如果一个网络返回旧 IP、另一个网络返回新 IP,说明可能仍在缓存更新期,也可能存在分线路解析。若所有网络都返回 NXDOMAIN,应检查记录是否存在和 NS 是否正确;若返回 SERVFAIL,则优先检查权威 DNS、DNSSEC 和委派状态。
第二步:检查域名状态和 NS 委派
登录域名注册商,确认域名没有过期、暂停或锁定。然后核对注册商处的 NS 是否与当前 DNS 服务商提供的 NS 完全一致,名称、数量和拼写都要检查。
如果刚更换过 DNS 服务商,不要只在新服务商后台确认记录存在,还要确认注册商已经完成 NS 修改。只有注册商委派到新 NS,新的解析区才会被外部查询使用。发现 NS 错误时,改为正确的 NS,保存后等待委派缓存更新,再继续查询。
第三步:核对权威解析记录
进入当前生效的权威 DNS 服务商后台,确认根域名使用了正确的 A 或 AAAA 记录,子域名使用了正确的 A、AAAA 或 CNAME 记录。目标服务器更换后,要同时检查 IPv4 和 IPv6;如果 AAAA 记录仍指向旧服务器,而部分网络优先使用 IPv6,就会出现“有些网络正常、有些网络异常”。
还要检查主机名是否填错。例如根域名、www 子域名和面板要求的主机记录可能不是同一个名称。删除重复、过期或错误的记录,确认 CNAME 没有与同名 A、AAAA 记录产生冲突。若使用 CDN 或代理服务,应核对后台显示的源站地址、代理状态和解析方式。
完成修改后,先查询权威 DNS。如果权威 DNS 已返回目标 IP,说明记录修改已经生效;如果权威 DNS 仍返回旧值,继续改本地 DNS 没有意义,应回到记录、NS 或 DNS 服务商配置中查找原因。
第四步:检查 DNSSEC 和特殊解析策略
如果查询结果为 SERVFAIL,且近期更换过 DNS 服务商或 NS,应检查 DNSSEC。注册商处的 DS 记录必须与当前权威 DNS 生成的密钥匹配。确认服务商没有启用 DNSSEC 时,通常需要按服务商要求清理残留 DS;确认启用时,则要重新核对 DS 参数,不能随意复制旧值。
如果只在公司内网、VPN 或特定地区异常,还要检查分线路解析、境内外线路、内网 DNS 和 Split DNS。此类配置可能让不同网络拿到不同 IP。临时关闭错误的线路规则或补齐对应记录后,再从受影响网络重新查询。
第五步:清理本地缓存并重新测试
当权威 DNS 已经返回正确记录,但本机仍显示旧地址时,再处理本地缓存。Windows 可执行“ipconfig /flushdns”;macOS 或 Linux 可重启本地 DNS 缓存服务,或直接重启设备和路由器。浏览器也可能保留 DNS 缓存,关闭并重新打开浏览器后再测试。
清缓存后,使用手机流量和原网络各测试一次。如果换网络后恢复,而原网络仍异常,说明原网络的递归 DNS 还未更新或自身缓存异常,可临时切换到可靠的公共递归 DNS用于定位,但不要把它当成权威记录修复方案。
什么结果才算域名解析真正恢复?
至少应满足三个条件:第一,直接查询权威 DNS 时,A、AAAA 或 CNAME 返回的是预期内容;第二,多个不同网络和递归 DNS 查询结果基本一致;第三,清理本地缓存后,访问域名能够连接到正确的服务器。
如果已经解析到正确 IP,但仍出现连接超时、502、证书错误或页面打不开,就不要继续修改 DNS。此时应检查服务器进程、端口、防火墙、CDN 回源、Web 服务配置和 HTTPS 证书。解析恢复的判断标准是“域名得到正确地址”,网站完整可用则还需要通过后续服务层测试确认。
修改记录后,结果还可能受 TTL 和负缓存影响。不要在短时间内反复更换 A 记录、NS 或 DNS 服务商,否则会同时产生多个缓存版本,增加判断难度。正确做法是先修正权威配置,记录修改时间,按 TTL 等待,再从不同网络持续验证;若超过合理等待时间仍不一致,就重新检查 NS、DNSSEC、AAAA 和线路策略。






