网站打不开时,聊天记录里常会很快出现“DNS被污染了”的判断。但打不开也可能是权威DNS配置错误、递归缓存未更新、IPv6链路失败、CDN节点异常、服务器端口不通或HTTPS证书问题。没有对照证据就直接归因于DNS污染,容易把排查带到错误方向。
更可靠的方法是把访问过程拆成四组:权威DNS、递归DNS、网络与端口、TLS与应用。每组都与一个正常样本对照,先确定故障发生在哪一层,再讨论原因。
先明确几个容易混用的说法
| 现象或术语 | 通常表示 | 还需要什么证据 |
|---|---|---|
| 权威记录错误 | 站长发布的A、AAAA或CNAME本身不正确 | 直接查询当前权威服务器 |
| 递归缓存陈旧 | 某递归DNS仍按TTL保留旧答案 | 剩余TTL、权威新答案和时间线 |
| 解析劫持/异常改写 | 查询链路或特定解析服务返回非权威预期答案 | 同一时刻的抓包、多个递归和权威对照 |
| DNSSEC验证失败 | 签名链无法通过,验证型DNS可能返回SERVFAIL | DS、DNSKEY、RRSIG验证结果 |
| 服务器故障 | 地址解析正确,但连接、TLS或HTTP失败 | 端口、证书、状态码和服务端日志 |
用户口中的“污染”有时只是泛指“解析不对”。技术记录应写明实际观察,例如“运营商递归返回旧IP,权威与另一递归返回新IP”,而不要先用结论替代现象。
第一组:直接检查权威DNS
- 查询域名当前NS,确认注册层委派给哪组权威服务器;
- 逐个向权威服务器查询A、AAAA和CNAME;
- 记录答案、TTL、查询时间以及是否所有权威节点一致;
- 若启用DNSSEC,同时查看验证链是否正常。
如果权威DNS本身就返回错误地址,应先修复记录或节点同步。此时某个递归DNS返回相同错误并不构成“污染”证据,它只是在转发或缓存权威结果。
第二组:比较递归DNS答案
在同一网络、相近时间比较运营商默认DNS和一到两个可信公共递归DNS,记录每次查询使用的服务器地址、A/AAAA/CNAME、返回码与剩余TTL。
- 权威正确,某递归仍为旧IP:若仍处于旧TTL缓存窗口,优先考虑缓存;超过合理时间仍持续错误,再向递归服务方提供证据。
- 只有某一网络返回完全无关地址:需要继续确认查询是否被本地路由器、安全软件、企业DNS或网络链路改写。
- 所有递归都返回权威相同地址:解析层大概率正常,转向连接、证书和服务器。
- 验证型递归返回SERVFAIL:检查DNSSEC,不要直接把它归类为服务器宕机。
浏览器开启DoH时,命令行与浏览器可能使用不同递归服务。必须明确每个结果来自哪条解析路径,否则对照本身无效。
第三组:验证地址是否可达
解析正确以后,检查浏览器实际连接到哪个IPv4或IPv6。站长可在自有或获授权的服务上测试公开的80、443端口,并结合路由与防火墙日志。不要用大范围扫描或高频请求探测不属于自己的系统。
几个典型信号:
- 所有网络到目标IP的443端口都超时,更接近源站、防火墙、路由或CDN节点故障;
- IPv4正常、IPv6失败,重点检查AAAA、IPv6路由、监听与安全组;
- 某地区或某运营商到同一IP失败,其他网络正常,可能是区域路由、互联或节点问题;
- ping不响应但HTTPS正常,通常只是ICMP被限制,不能据此认定服务器离线。
第四组:检查TLS与HTTP应用
能建立TCP连接后,继续看TLS握手和HTTP状态。证书名称不匹配、SNI错误、证书链不完整会让HTTPS失败;502和504更接近代理回源;403可能来自WAF或访问控制;404可能是Host头或虚拟主机落错。
在授权环境中,可以使用:
curl -I https://example.com/
curl --resolve example.com:443:目标IP https://example.com/第一条测试正常DNS链路,第二条保留域名和SNI并指定IP,适合判断“解析地址错误”还是“指定服务器本身也无法正常提供该域名”。直接在浏览器输入IP访问HTTPS通常会得到错误证书或默认站点,证据价值较低。
服务器和CDN日志能解决最后的争议
若用户报告打不开,检查同一时段是否有请求到达CDN边缘、WAF和源站。请求完全未到边缘,重点看DNS与网络;到达边缘但没有回源,检查规则和缓存;源站收到请求并返回错误,则进入应用排查。
为便于关联,应记录时间、用户地区和运营商、目标域名、解析IP、请求ID、HTTP状态以及客户端使用IPv4还是IPv6。不要收集与排障无关的个人数据,日志访问和保存期限也要受控。
一张实用的结论表
| 对照结果 | 优先方向 |
|---|---|
| 权威错误,递归与其一致 | 修复权威记录或DNS平台同步 |
| 权威正确,单个递归旧值且TTL未过 | 等待缓存并保持新旧服务并行 |
| 所有解析正确,端口无法连接 | 路由、安全组、防火墙、服务监听 |
| 连接正常,TLS失败 | 证书、SNI、时间与协议配置 |
| HTTPS成功但页面错误 | CDN缓存、Host、回源和应用 |
| 只在某地区或某协议失败 | 智能DNS、区域节点、运营商互联或IPv6 |
需要权威查询、多地解析和网络工具时,可以从极跃圈网址导航选择。真正能支撑“解析异常”结论的,是同一时刻的权威答案、指定递归答案、实际连接地址和服务器日志,而不是单张无法说明查询来源的截图。






