域名解析失败,通常表示设备或 DNS 服务器无法把域名转换为对应的 IP 地址。常见提示包括“DNS_PROBE_FINISHED_NXDOMAIN”“SERVFAIL”“DNS 请求超时”或“找不到服务器”。排查时不要先反复修改解析记录,应先判断故障范围,再检查域名状态、DNS 服务器、解析记录和 DNSSEC,最后确认缓存是否已经更新。
先判断是本地故障,还是域名本身故障
先用同一域名分别测试不同网络:例如当前 Wi-Fi、手机流量,以及另一台设备。如果只有一台设备打不开,而其他网络可以正常解析,问题多半在本地网络、DNS 缓存、代理或安全软件;如果多个网络都无法解析,则应优先检查域名注册状态、权威 DNS 和解析配置。
- 只有当前设备失败:重启网络连接和设备,清理本地 DNS 缓存,暂时关闭代理、VPN 或网络安全软件,再使用其他公共 DNS 进行对比测试。
- 同一网络的多台设备失败:检查路由器的 DNS 设置、家长控制、防火墙以及是否拦截了 UDP 或 TCP 53 端口。
- 所有网络都失败:重点检查域名是否到期、是否被暂停,注册商分配的 NS 是否正确,以及权威 DNS 是否能够正常响应。
如果使用电脑命令行,可通过 nslookup 或 dig 查询域名。建议分别查询域名的 NS、A、AAAA、CNAME 记录,并指定不同 DNS 服务器进行比较。若本地 DNS 查询失败,但直接查询权威 DNS 能返回正确结果,通常是递归 DNS 缓存或传播尚未完成;若权威 DNS 也没有结果,应先修复域名侧配置。
根据错误类型定位主要原因
| 错误表现 | 常见原因 | 优先处理方向 |
|---|---|---|
| NXDOMAIN | 域名不存在、记录缺失、NS 指向错误或域名状态异常 | 检查注册状态、NS 委派和目标记录 |
| SERVFAIL | 权威 DNS 异常、DNSSEC 校验失败、区域文件配置错误 | 检查权威服务器和 DNSSEC |
| 请求超时 | DNS 服务器不可达、防火墙拦截或权威服务器无响应 | 更换网络测试并检查 53 端口 |
| 部分网络失败 | 缓存未更新、AAAA 记录异常或不同解析线路返回不一致 | 对比多个递归 DNS 和 IPv4、IPv6 结果 |
需要注意,域名能解析并不等于网站一定能打开。如果查询已经返回正确的 IP,但浏览器仍显示连接超时、证书错误或 502,应继续检查服务器、端口、HTTPS 证书和源站状态,而不是继续修改 DNS。
按顺序检查域名和 DNS 委派
1. 确认域名没有到期或被暂停
登录域名注册商查看域名状态、到期时间和注册商通知。域名到期、未完成实名认证、被锁定或处于暂停解析状态时,解析记录即使存在,也可能无法对外生效。先完成续费、资料处理或状态恢复,再等待注册商解除限制。
2. 核对域名当前使用的 NS 服务器
域名注册商处配置的 NS,决定了哪一组 DNS 服务器拥有最终解释权。常见错误是:解析记录添加在 DNS 服务商 A,但域名实际仍委派给 DNS 服务商 B;或者修改了服务商中的 NS,却没有同步到注册商。
查询 NS 后,将结果与当前实际管理域名的 DNS 服务商进行对照。若使用自建 DNS,还要确认 NS 对应的主机名能够解析到正确的 glue IP,并且主、辅 DNS 配置一致。只要 NS 委派错误,后续添加 A、CNAME 或 MX 记录都不会解决域名解析失败。
3. 检查具体记录是否存在且类型正确
确认访问的主机名与添加记录的名称完全一致。根域名和 www 并不是同一个主机名,域名本身有 A 记录,不代表 www 自动拥有解析。常见配置关系包括:根域名使用 A 或 AAAA,www 使用 CNAME 指向根域名或其他主机名。
- A 记录应指向可用的 IPv4 地址,地址不能填写内网 IP 或过期服务器地址。
- AAAA 记录应指向确实能够提供服务的 IPv6 地址。如果 IPv6 不可用,错误的 AAAA 记录可能导致部分网络优先连接 IPv6 后失败。
- CNAME 的目标必须是合法且能够继续解析的域名,不能与同名的 A、AAAA、MX 等记录冲突。
- 不要把 URL、端口号或路径填入 A 记录、CNAME 记录的值中。
修改记录后,应分别查询根域名、www 以及实际访问的完整主机名,确认返回结果与预期一致。若只有某个子域名失败,通常不必修改整个域名的 NS,直接检查该子域名记录即可。
重点排查 DNSSEC 和权威 DNS 异常
如果错误持续显示 SERVFAIL,而 A、AAAA 或 CNAME 记录看起来没有问题,应优先检查 DNSSEC。域名启用了 DNSSEC 后,注册商处的 DS 记录必须与 DNS 服务商生成的 DNSKEY 匹配。更换 DNS 服务商、重新生成密钥或迁移区域时,如果旧 DS 没有同步删除或更新,支持 DNSSEC 校验的解析器会拒绝返回结果。
DNSSEC 的处理方式取决于当前密钥是否仍然有效:继续使用 DNSSEC 时,应让 DNS 服务商重新生成并提供正确的 DS,再在注册商处更新;不再使用 DNSSEC 时,应先按服务商的停用流程移除 DS,避免域名处于“注册商仍要求校验、权威 DNS 却没有对应签名”的状态。不要在不了解现有密钥状态时反复开关 DNSSEC。
同时检查权威 DNS 是否能够从互联网稳定访问。若权威服务器时好时坏、不同 NS 返回不同结果,或者区域文件语法错误,递归 DNS 可能返回 SERVFAIL。此时应联系 DNS 服务商处理服务器可用性、区域同步和配置错误。
本地缓存与解析传播怎么处理
确认域名侧配置正确后,再处理缓存。电脑、浏览器、路由器、运营商 DNS 和公共 DNS 都可能保留旧结果。可以先重启网络设备,清理操作系统 DNS 缓存,关闭并重新打开浏览器,再用另一网络查询。必要时临时更换 DNS 服务器,用于判断是否只是某个解析器仍在使用旧缓存。
解析记录的 TTL 决定缓存保留时间。A 或 CNAME 记录修改后,新的查询可能较快看到新结果,但已经缓存旧结果的用户仍会在 TTL 到期前获得旧地址。NS 委派、DNSSEC 或 DNS 服务商迁移涉及的缓存层次更多,恢复时间可能长于普通 A 记录变更。不要因为短时间内仍看到旧结果就连续修改记录,这会增加判断难度。
什么情况下可以确认域名已经恢复
域名解析恢复不能只看某一台电脑能否打开。至少应满足以下条件:权威 DNS 对查询稳定返回;不同网络或多个递归 DNS 能得到预期的 A、AAAA 或 CNAME 结果;根域名和实际访问的子域名均能解析;受影响设备清理缓存后能够获得新结果;若网站使用 IPv6,IPv6 地址也确实可以连接。
如果解析结果已经正确但网页仍无法访问,应把问题转到 Web 服务层,检查源站 IP、服务器防火墙、80/443 端口、反向代理和证书。若只有部分地区或部分运营商仍失败,保留各网络的查询结果、错误类型和发生时间,提交给域名注册商、DNS 服务商或网络运营商,比继续盲目改记录更容易定位。














