提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AD】开启DNS代理,部分内网用户域名无法解析

|

问题描述

AD出口部署,开启DNS代理全部DNS请求,部分内网用户无法解析域名,ping公网地址正常。

告警信息

配置114.114.114.114 为服务器,无法解析。

处理过程

1、检查配置,AD开启dns代理全部请求,经过AD设备的DNS数据将会被AD代理,推测客户端数据没有抵达AD设备无法代理。
2、配置内网dns记录www.test.com进行配合测试,故障终端电脑配置AD设备DNS代理内网LAN口监听地址,测试仍然无法解析。


3、检查设备静态路由,发现无故障客户端的回包路由,添加路由后正常解析。

根因

AD代理内网dns数据,AD回包客户端时候需要主动查找,进行转发。

解决方案

配置内网回包静态路由,确保回包。

建议与总结

常规部署下,建议配置去往内网的回包路由!  DNS代理情况下必须配置回包路由。

补充:
疑问:为什么在AD没有回包路由下,故障终端电脑ping公网正常?
answer:AD设备具有连接跟踪机制,AD收到上互联网数据查找路由源地址转换转发,形成五元组、mac地址和物理接口的的连接记录,公网数据回包至AD后,AD回客户端无需路由查找,查找连接记录转发即可。
feeling 发表于 2018-12-31 11:18
  
学习一下
78465 发表于 2018-12-31 12:55
  
了解学习
金卡戴珊 发表于 2018-12-31 15:51
  
有助于工作,谢谢分享!
好心情能长寿 发表于 2018-12-31 21:32
  
资料不错。
新手669092 发表于 2018-12-31 21:52
  
资料不错
zl113x 发表于 2019-1-2 08:56
  
厉害,学习了
玖零网络 发表于 2019-1-2 09:39
  
资料不错。
一条软白鲨 发表于 2019-1-2 10:53
  
学习一下
wyh 发表于 2019-1-2 16:44
  
这个问题如果遇到不好发现,要细心排查,谢谢楼主分享,以后我要细心一些了。

我要分享
文档编号: 60235
作者: sangfor_2261
更新时间: 2019-09-09 18:27
适用版本: