【处理过程】1,确认到用户环境是:总部的dns服务器在核心交换机的一条专线对端北京集团总部,分支通过sangfor vpn 和ipsec 对接到城市总部出口ac上,通过vpn来解析内网域名2,客户前一天晚上将ac版本从12.0.40版本升级到12.0.41,第二天所有分支的内网dns解析出现异常,不能解析内网域名导致业务不可用。3,提取域名erp.sunac.com.cn测试贵阳总部终端解析能正常解析,分支nslookup解析erp.sunac.com.cn 返回没有找到这个域名,不是返回请求超时,说明dns服务器是能通信的,ping测试dns服务器连通性192.168.4.200 能通,测试53端口能通,结合以上说明dns服务器没有问题,尝试更换dns为192.168.4.151结果也是不能解析。4,从贵阳总部ac的lan口抓分支终端的dns数据,同时抓分支终端的dns数据,再抓一份贵阳总部终端的dns数据进行对比 发现从分支过来的dns请求被修改了,判断是新版的dns代理模块的问题5,协调400从后台抓包验证,问题定位到dns代理模块导致的,后台关闭dns代理模块,分支能正常解析了,400协调研发看为什么会这样,研发说这个问题后面版本会修复,现在只能在dns代理模块上做配置将dns请求代理到内网dns服务器使用,由于客户用不到dns代理 就让400关闭这个模块
【结论】dns代理模块异常导致分支过来的dns请求被代理 |