我有两个Windows域控制器。
10.10.10.10主要(赢得2008 R2)
10.10.10.20复制副本(赢得2012 R2)
第二个配置为第一个的副本。
大约每周一次,主要DC将负面缓存大多数 .io
域。这样一来,公司中的任何人都无法访问以下站点:
Chef.io
packer.io
yahoo.io
github.io
奇怪的是,我仍然可以访问一些.io页面,例如github.io上的页面。
解决方案是将RDP放入DNS服务器并运行dnscmd /clearcache
。这样可以将问题修复7到10天。
进一步的症状
- 仅影响主域控制器(辅助域控制器和其他域控制器可以很好地解析这些站点)
- 谷歌DNS服务器也可以工作
- 通常在星期三上午11点左右发生。
我对Windows不太熟悉,但是这是我尝试过的事情
- 看一下日志,我只会看到以下几行看起来很有趣
8:15AM
The DNS server wrote version 4638 of zone 254.10.in-addr.arpa to file 254.10.in-addr.arpa.dns..in-addr.arpa to file 254.10.in-addr.arpa.dns.
8:16AM
A more recent version, version 4639 of zone 254.10.in-addr.arpa was found at the DNS server at 10.254.40.51. Zone transfer is in progress.ic replication between domain controllers in a common domain or forest. By installing multiple domain controllers in a domain running DNS Server, you can ensure that DNS will continue to work when a domain co
- 验证.io域没有正向或反向查找区域
- 确保主机文件中没有任何内容阻止.io域
- 比较
ipconfig /displaydns
所有域控制器上的输出
我还有什么可以调查的,以了解为什么dns缓存如此可预测地不断损坏?是否有Windows dns设置可以在进行区域转换时强制刷新缓存
更新
我将范围缩小到以下事实:我经常在星期三会议之前从有线切换到无线。无线网络有1个Windows 2008 dns服务器和1个Windows 2012 dns服务器。当选择2008服务器作为主要服务器时,问题再次出现。解决方法是运行this dnscmd /clearcache
。由于2008服务器即将消失,因此我确信此问题将自行解决。
io
TLD 的名称服务器数据被破坏一样,或者由于深层数据包检查策略,未与辅助DC共享的上游网络设备陷入困境。确保主DC上没有可干扰该TLD上游名称服务器的区域。(.
,io
,net
,ac
,uk
,co.uk
,ns13.net
,nic.io
,nic.ac
,icb.co.uk
,communitydns.net
)听起来很傻,但试图利用自己的DC作为DNS防火墙解决方案时,人们有时会做的非常新空房禁地的事情。