Windows 7 DNS解析在web浏览器中失败,但nslookup成功

Windows 7 DNS解析在web浏览器中失败,但nslookup成功,windows-7,dns,active-directory,windows-server-2012,Windows 7,Dns,Active Directory,Windows Server 2012,我们是一个拥有300个席位的小型组织,具有混合的BYOD和Active Directory环境(Windows Server 2012标准,Windows 7 Enterprise),我们遇到了一个非常奇怪的问题,涉及到在加入域的公司控制机器上解决组织域名的非常特定的作用域故障。在本次讨论中,我将使用company.com而不是我们的域名 背景: Active Directory域控制器位于172.16.1.3 AD/DC计算机还运行DHCP、DNS和HTTP(IIS) 我们位于company

我们是一个拥有300个席位的小型组织,具有混合的BYOD和Active Directory环境(Windows Server 2012标准,Windows 7 Enterprise),我们遇到了一个非常奇怪的问题,涉及到在加入域的公司控制机器上解决组织域名的非常特定的作用域故障。在本次讨论中,我将使用company.com而不是我们的域名

背景:

  • Active Directory域控制器位于172.16.1.3
  • AD/DC计算机还运行DHCP、DNS和HTTP(IIS)
  • 我们位于company.comsubdomain.company.com的组织网站由IIS托管在AD/DC机器上
  • 我们有一个拆分DNS场景,其中AD/DC服务器用于内部DNS解析,但另一个非现场服务器为公共查询提供DNS解析
  • company.comsubdomain.company.com相对应的IP地址是我们网络边缘防火墙使用的公共IP地址(在AD/DC DNS服务器和非现场DNS服务器上)
  • 正确配置了防火墙,使NAT将其在公共IP地址上接收的HTTP和HTTPS请求传递到AD/DC服务器的内部IP,并反映
场景1:

  • 加入域的Windows 7企业计算机上的用户直接连接到我们的本地网络,本地地址为172.16.6.100/16,由DHCP服务器发布
  • DNS服务器条目由DHCP提供(172.16.1.3)
  • 此用户可以访问位于company.com和subdomain.company.com的网站
  • 编辑:nslookup已在此场景中运行,并从内部DNS服务器正确返回正确的DNS记录(172.16.1.3)
场景2:

  • 同一域上的同一用户加入了Windows 7 Enterprise machine,然后回家并使用其住宅ISP连接到Internet
  • 客户端计算机的IP和DNS服务器条目由DHCP提供
  • 此用户可以访问任何internet资源,如google.com
  • 此用户无法访问位于company.comsubdomain.company.com的网站(返回“主机未解决”错误)
  • 当该用户在company.com上运行nslookup时他们会收到DNS提供的正确公共IP地址
  • 对IP地址的HTTP/HTTPS请求成功,服务器将正确返回网页
  • 此问题在所有web浏览器中都很普遍
  • 使用tracert company.com返回“无法解析目标系统名称”
  • 使用ping company.com返回“找不到主机company.com”
  • 在请求失败之前/期间在客户端上运行Wireshark时,客户端计算机不会发送任何数据包(用于DNS解析或用于初始HTTP/ping/tracert请求)
  • 重新启动DNS客户端服务无法解决此问题
  • 停止DNS客户端服务无法解决此问题
  • 使用ipconfig/flushdns无法解决此问题
  • 使用路由/f无法解决此问题
  • 使用netsh int ip reset重置网络连接不能解决此问题
  • 编辑:nslookup已在此场景中运行,并正确地从由用户使用的网络的DHCP设置指定的DNS服务器返回正确的DNS记录
场景3:

  • 当连接到本地网络时,个人(非加入域)Windows 7 Professional计算机上的同一用户能够访问company.comsubdomain.company.com上的网站
  • 编辑:nslookup已在此场景中运行,并从内部DNS服务器正确返回正确的DNS记录(172.16.1.3)
场景4:

  • 在个人(未加入域)Windows 7 Professional计算机上的同一用户在连接家庭网络时,可以访问company.comsubdomain.company.com上的网站
  • 编辑:nslookup已在此场景中运行,并正确地从由用户使用的网络的DHCP设置指定的DNS服务器返回正确的DNS记录
最后注释:


这个问题似乎被推广到所有公司拥有的计算机。我们正在为所有公司拥有的计算机使用一个公共系统映像,该映像是在8月份加载的。我一直在互联网上搜寻可能的解决方案,但到目前为止我还是空手而归——我真的很感谢您的任何建议。

这是一个非常有趣的场景。看看您的场景3,使用个人计算机的用户可以访问服务,但为什么DNS条目来自您的公司IP而不是用户的家庭DNS。机器在公司网络上吗

验证这一点:

  • 当用户试图在公司计算机上从家中访问服务时,IP详细信息是来自家庭互联网路由器还是通过VPN来自公司网络

感谢您的反馈!是的,正如我在场景3中所描述的,用户拥有的计算机连接到我们的网络,因此他们从我们的本地DHCP服务器接收他们的IP和DNS配置。场景4是您问题的答案——当用户将计算机带回家时,它从家庭网络接收IP和DNS配置,并且仍然可以成功访问我们的服务器。我们的VPN不涉及这些场景中的任何一个。OK建议您这样做:-从非工作计算机,打开命令提示符-Type:nslookup-Type:set