地址服务与设备管理

DNS 故障为什么看起来像网络不通

本课问题:能 Ping IP 却打不开域名时,下一步应查什么? 学完你能:用 IP 与域名两组测试区分基础连通和名称解析问题。

进阶40 分钟作者:课程内容组核验:内容技术审核组 · 2026/8/7
正在读取学习状态...

前置知识

  • 地址池耗尽和地址冲突怎样判断
课堂开场

本课问题:能 Ping IP 却打不开域名时,下一步应查什么?

学完结果:用 IP 与域名两组测试区分基础连通和名称解析问题。

预计时间:40 分钟。前置课:地址池耗尽和地址冲突怎样判断。

范围控制:本课不修改公共 DNS 或应用服务器。

今天只记 1:DNS 把域名转换为应用要访问的 IP。
今天只记 2:IP 可达而域名失败,优先检查 DNS 地址、查询和响应。
今天只记 3:域名解析成功也不代表应用端口一定可用。

02基础知识讲解

用户能 Ping 192.168.99.53,却打不开 portal.campus.local;需要把基础 IP 连通、名称解析和应用服务分开验证。

本课最小拓扑或状态图:Client → IP path → DNS 192.168.99.53;portal.campus.local → 192.168.60.20:443

直觉解释:能走到一栋楼不代表通讯录能把名字查成地址,也不代表房间里的服务开门;三层问题要分三次验证。

正式定义:DNS 把域名映射为 IP 地址;IP 可达性、DNS 查询成功和目标应用端口可用是三个相互关联但独立的验收条件。

判断依据:域名解析成功也不代表应用端口一定可用。

重点你要理解判断依据
重点 1DNS 把域名转换为应用要访问的 IP。先 Ping DNS IP 成功,再查询 portal.campus.local 返回 192.168.60.20,最后验证该地址的 HTTPS 服务。
重点 2IP 可达而域名失败,优先检查 DNS 地址、查询和响应。域名被 DNS .53 解析为 .20,证明名称解析环节成功。
重点 3域名解析成功也不代表应用端口一定可用。IP 也不通时先查地址、网关、路由和策略。

03正确理解与常见误解

正确示例:先 Ping DNS IP 成功,再查询 portal.campus.local 返回 192.168.60.20,最后验证该地址的 HTTPS 服务。

错误示例:域名 Ping 失败就修改默认路由,未先比较直接 Ping IP 和 DNS 查询结果。

  • 术语与判断:DNS 把域名转换为应用要访问的 IP。
  • 术语与判断:IP 可达而域名失败,优先检查 DNS 地址、查询和响应。
  • 术语与判断:域名解析成功也不代表应用端口一定可用。

04老师演示

演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行只读命令:

  1. 前检核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。
  2. 只读核验(配置设备 DNS 解析)ping ntp.campus.local读取实际状态或计数器,确认“为受控管理操作配置 DNS 服务器并验证解析”已经满足
  3. 只读核验(使用 Ping 验证连通性)ping 192.168.10.1向目标网关发送 ICMP Echo 请求并统计响应
  4. 只读核验(使用 Ping 验证连通性)display ip routing-table 192.168.10.1Ping 失败时先确认设备存在到目标的有效路由

安全说明:命令来自“配置设备 DNS 解析”华为实现,用于华为VRP 中用于配置设备 DNS 解析的最小操作与核验方法。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。

脱敏真实输出:

<SW1>ping ntp.campus.local
PING 192.168.99.53: 5 transmitted, 5 received, 0.00% packet loss
portal.campus.local resolved to 192.168.60.20 by 192.168.99.53
PING portal.campus.local (192.168.60.20): 0.00% packet loss

异常输出:

PING 192.168.99.53 succeeds, but portal.campus.local: Unknown host
Configured DNS server 192.168.99.54 does not answer queries
差异说明:DNS IP 可达但域名未知,且配置的 .54 不回答查询,故障是 DNS 服务或客户端 DNS 配置;下一步核对租约/终端中的 DNS 地址和记录。
此时不能套用正常结论;先保存采集时间,再执行“使用 Ping 验证连通性”对应的最小只读检查。

05逐行读懂输出

结论:当前输出可以支持“用 IP 与域名两组测试区分基础连通和名称解析问题。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。

  • 第 1 行“PING 192.168.99.53: 5 transmitted, 5 received, 0.00% packet loss”:Ping DNS 服务器零丢包,只证明到 DNS IP 的网络路径可用。
  • 第 2 行“portal.campus.local resolved to 192.168.60.20 by 192.168.99.53”:域名被 DNS .53 解析为 .20,证明名称解析环节成功。
  • 第 3 行“PING portal.campus.local (192.168.60.20): 0.00% packet loss”:域名 Ping 实际访问 .20 并零丢包,证明解析后的目标 IP 也可达,但不代表 HTTPS 服务可用。

06学员跟做

起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:用 IP 与域名两组测试区分基础连通和名称解析问题。

操作步骤:①记录客户端取得的 DNS 地址;②分别 Ping DNS IP 和已知服务器 IP,证明基础路径;③执行域名解析并核对返回地址是否符合资产表;④解析成功后验证应用端口,把失败归类为 IP、DNS 或应用;⑤进入“引导:区分 DNS 与基础连通故障”独立完成相同目标。

成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①IP 也不通时先查地址、网关、路由和策略;②仅域名失败时检查 DNS 地址、查询响应和记录;③解析成功但应用失败时检查目标端口、服务和访问控制。

  • 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
  • 步骤标题只提示检查对象,不复制最终答案。
  • 失败时一次只验证一个假设,不连续粘贴未知命令。

07安全、验证与回滚

本课以只读观察为主。只读命令仍可能暴露资产信息,保存输出前要替换序列号、真实公网地址、账号和其他敏感字段;任何清表、重启、删除或配置动作都不属于本课。

验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“用 IP 与域名两组测试区分基础连通和名称解析问题。”是否完成。

08本课关联资源

按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。

  • 必学命令:配置设备 DNS 解析打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:使用 Ping 验证连通性打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 立即闯关:引导:区分 DNS 与基础连通故障打开资源 →目标:独立完成“用 IP 与域名两组测试区分基础连通和名称解析问题。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。

09自测一:概念判断

先判断对错,再写出为什么。

  • 判断 1:以下做法是正确的——域名 Ping 失败就修改默认路由,未先比较直接 Ping IP 和 DNS 查询结果。
  • 判断 2:以下做法是正确的——先 Ping DNS IP 成功,再查询 portal.campus.local 返回 192.168.60.20,最后验证该地址的 HTTPS 服务。

10自测二:输出解读

重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“用 IP 与域名两组测试区分基础连通和名称解析问题。”中的哪一部分?请写出下一条最小验证证据。

11自测三:小型操作

在隔离环境或纸面拓扑中完成:用 IP 与域名两组测试区分基础连通和名称解析问题。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。

答案与复盘

13下一课

下一课:NTP 和 Syslog:为什么时间正确才能排障。你已经能“用 IP 与域名两组测试区分基础连通和名称解析问题。”,下一课将用这项能力继续回答“多台设备日志时间不同,怎样还原真实故障顺序?”。

DNS 故障为什么看起来像网络不通|vlanif.cn