部分域名解析耗时过长或直接返回 SERVFAIL。
dig +trace 跟踪完整解析链路,定位卡在哪个环节tcpdump 抓包检查 UDP 包是否被丢弃# 跟踪解析链路
dig +trace example.com
# 抓取 DNS 流量
tcpdump -i eth0 -nn port 53 -w dns.pcap
# 强制使用 TCP
dig +tcp example.com
域名明明存在,但解析返回 NXDOMAIN。
# 对比不同 DNS 结果
dig @8.8.8.8 example.com
dig @1.1.1.1 example.com
dig @your-resolver example.com
启用 DNSSEC 后,部分域名返回 SERVFAIL。
dig +dnssec 检查签名链是否完整# DNSSEC 验证
dig +dnssec +multi example.com A
# 查看签名有效期
dig +dnssec +multi example.com SOA
部分用户被解析到错误的 IP 地址,问题间歇性出现。
rndc dumpdb 导出缓存# 导出缓存
rndc dumpdb -all
# 清空缓存
rndc flush
# 清空特定域名缓存
rndc flushname example.com
如果你的 DNS 服务不兼容 DNS Flag Day 要求,可能在全球范围内出现解析失败。关键检查点:
快速检查:访问 dnsflagday.net 输入你的域名,即可获得合规性报告。访问 dnsviz.net 可查看完整的 DNSSEC 验证链路。