怎么判断DNS被污染还是网站服务器故障?四组对照测试

先验证解析链,再验证目标服务,不靠单一现象下结论
发布于 更新于
9

网站打不开时,聊天记录里常会很快出现“DNS被污染了”的判断。但打不开也可能是权威DNS配置错误、递归缓存未更新、IPv6链路失败、CDN节点异常、服务器端口不通或HTTPS证书问题。没有对照证据就直接归因于DNS污染,容易把排查带到错误方向。

更可靠的方法是把访问过程拆成四组:权威DNS、递归DNS、网络与端口、TLS与应用。每组都与一个正常样本对照,先确定故障发生在哪一层,再讨论原因。

先明确几个容易混用的说法

现象或术语 通常表示 还需要什么证据
权威记录错误 站长发布的A、AAAA或CNAME本身不正确 直接查询当前权威服务器
递归缓存陈旧 某递归DNS仍按TTL保留旧答案 剩余TTL、权威新答案和时间线
解析劫持/异常改写 查询链路或特定解析服务返回非权威预期答案 同一时刻的抓包、多个递归和权威对照
DNSSEC验证失败 签名链无法通过,验证型DNS可能返回SERVFAIL DS、DNSKEY、RRSIG验证结果
服务器故障 地址解析正确,但连接、TLS或HTTP失败 端口、证书、状态码和服务端日志

用户口中的“污染”有时只是泛指“解析不对”。技术记录应写明实际观察,例如“运营商递归返回旧IP,权威与另一递归返回新IP”,而不要先用结论替代现象。

第一组:直接检查权威DNS

  1. 查询域名当前NS,确认注册层委派给哪组权威服务器;
  2. 逐个向权威服务器查询A、AAAA和CNAME;
  3. 记录答案、TTL、查询时间以及是否所有权威节点一致;
  4. 若启用DNSSEC,同时查看验证链是否正常。

如果权威DNS本身就返回错误地址,应先修复记录或节点同步。此时某个递归DNS返回相同错误并不构成“污染”证据,它只是在转发或缓存权威结果。

第二组:比较递归DNS答案

在同一网络、相近时间比较运营商默认DNS和一到两个可信公共递归DNS,记录每次查询使用的服务器地址、A/AAAA/CNAME、返回码与剩余TTL。

  • 权威正确,某递归仍为旧IP:若仍处于旧TTL缓存窗口,优先考虑缓存;超过合理时间仍持续错误,再向递归服务方提供证据。
  • 只有某一网络返回完全无关地址:需要继续确认查询是否被本地路由器、安全软件、企业DNS或网络链路改写。
  • 所有递归都返回权威相同地址:解析层大概率正常,转向连接、证书和服务器。
  • 验证型递归返回SERVFAIL:检查DNSSEC,不要直接把它归类为服务器宕机。

浏览器开启DoH时,命令行与浏览器可能使用不同递归服务。必须明确每个结果来自哪条解析路径,否则对照本身无效。

第三组:验证地址是否可达

解析正确以后,检查浏览器实际连接到哪个IPv4或IPv6。站长可在自有或获授权的服务上测试公开的80、443端口,并结合路由与防火墙日志。不要用大范围扫描或高频请求探测不属于自己的系统。

几个典型信号:

  • 所有网络到目标IP的443端口都超时,更接近源站、防火墙、路由或CDN节点故障;
  • IPv4正常、IPv6失败,重点检查AAAA、IPv6路由、监听与安全组;
  • 某地区或某运营商到同一IP失败,其他网络正常,可能是区域路由、互联或节点问题;
  • ping不响应但HTTPS正常,通常只是ICMP被限制,不能据此认定服务器离线。

第四组:检查TLS与HTTP应用

能建立TCP连接后,继续看TLS握手和HTTP状态。证书名称不匹配、SNI错误、证书链不完整会让HTTPS失败;502和504更接近代理回源;403可能来自WAF或访问控制;404可能是Host头或虚拟主机落错。

在授权环境中,可以使用:

curl -I https://example.com/
curl --resolve example.com:443:目标IP https://example.com/

第一条测试正常DNS链路,第二条保留域名和SNI并指定IP,适合判断“解析地址错误”还是“指定服务器本身也无法正常提供该域名”。直接在浏览器输入IP访问HTTPS通常会得到错误证书或默认站点,证据价值较低。

服务器和CDN日志能解决最后的争议

若用户报告打不开,检查同一时段是否有请求到达CDN边缘、WAF和源站。请求完全未到边缘,重点看DNS与网络;到达边缘但没有回源,检查规则和缓存;源站收到请求并返回错误,则进入应用排查。

为便于关联,应记录时间、用户地区和运营商、目标域名、解析IP、请求ID、HTTP状态以及客户端使用IPv4还是IPv6。不要收集与排障无关的个人数据,日志访问和保存期限也要受控。

一张实用的结论表

对照结果 优先方向
权威错误,递归与其一致 修复权威记录或DNS平台同步
权威正确,单个递归旧值且TTL未过 等待缓存并保持新旧服务并行
所有解析正确,端口无法连接 路由、安全组、防火墙、服务监听
连接正常,TLS失败 证书、SNI、时间与协议配置
HTTPS成功但页面错误 CDN缓存、Host、回源和应用
只在某地区或某协议失败 智能DNS、区域节点、运营商互联或IPv6

需要权威查询、多地解析和网络工具时,可以从极跃圈网址导航选择。真正能支撑“解析异常”结论的,是同一时刻的权威答案、指定递归答案、实际连接地址和服务器日志,而不是单张无法说明查询来源的截图。

常见问题(FAQ)

换DNS后能打开就一定是污染吗?
不一定,也可能是缓存过期、运营商DNS故障或CDN调度差异。
直接用IP打开网页能判断服务器正常吗?
只能提供线索,HTTPS和虚拟主机依赖域名与SNI,直接IP可能本来就不能正常显示。
最可靠的站长证据是什么?
权威DNS结果、服务器监听和日志、CDN控制台及不同网络的可复现测试。

本文由作者原创/授权发布于极跃圈(jiyueip.com)未经许可,禁止转载。题图来自Unsplash,基于CC0协议。

声明:极跃圈(JIYUEIP.com)内网友所发表的所有内容及言论仅代表其本人,并不反映任何极跃圈(JIYUEIP.com)之意见及观点。

0 讨论
热门最新
总结
暂无总结
0 / 600