Wir sind eine kleine Organisation mit 300 Sitzplätzen und einer gemischten BYOD- und Active Directory-Umgebung (Windows Server 2012 Standard, Windows 7 Enterprise). Wir haben ein sehr seltsames Problem, bei dem es sehr spezielle Fehler gibt, den Domänennamen unserer Organisation in unserer Domäne aufzulösen -verbundene, von der Firma kontrollierte Maschinen. Für diese Diskussion verwende ich company.com anstelle unseres Domainnamens.
Hintergrund:
- Der Active Directory-Domänencontroller befindet sich unter 172.16.1.3
- Auf dem AD / DC-Computer werden auch DHCP, DNS und HTTP (IIS) ausgeführt.
- Die Websites unserer Organisationen unter company.com und subdomain.company.com werden von IIS auf dem AD / DC-Computer gehostet
- Wir haben ein Split-DNS-Szenario, in dem der AD / DC-Server für die interne DNS-Auflösung verwendet wird, ein anderer externer Server jedoch die DNS-Auflösung für öffentliche Abfragen bereitstellt
- Die IP-Adresse, die company.com und subdomain.company.com entspricht, ist die öffentliche IP-Adresse, die von einer Firewall am Rand unseres Netzwerks verwendet wird (sowohl auf dem AD / DC-DNS-Server als auch auf dem externen DNS-Server).
- Die Firewall ist korrekt konfiguriert, damit NAT HTTP- und HTTPS-Anforderungen, die es an seiner öffentlichen IP-Adresse empfängt, an die interne IP des AD / DC-Servers weiterleitet und widerspiegelt
Szenario 1:
- Ein Benutzer auf einem Windows 7 Enterprise-Computer mit Domänenbeitritt ist direkt mit unserem lokalen Netzwerk verbunden. Die lokale Adresse 172.16.6.100 / 16 wird vom DHCP-Server ausgegeben.
- Der DNS-Servereintrag wird von DHCP bereitgestellt (172.16.1.3).
- Dieser Benutzer kann auf die Websites zugreifen, die unter company.com und subdomain.company.com gehostet werden
- Bearbeiten: nslookup wurde in diesem Szenario ausgeführt und gibt den richtigen DNS-Eintrag vom internen DNS-Server (172.16.1.3) korrekt zurück.
Szenario 2:
- Derselbe Benutzer auf demselben Windows 7 Enterprise-Computer mit Domänenbeitritt geht nach Hause und stellt über seinen privaten Internetdienstanbieter eine Verbindung zum Internet her
- Die IP- und DNS-Servereinträge für den Clientcomputer werden von DHCP bereitgestellt
- Dieser Benutzer kann auf alle Internetressourcen wie google.com zugreifen
- Dieser Benutzer kann nicht auf die Website unter company.com oder subdomain.company.com zugreifen (ein Fehler "Host nicht behoben" wird zurückgegeben).
- Wenn dieser Benutzer läuft nslookup auf company.com sie DO erhalten die korrekte öffentliche IP - Adresse von DNS bereitgestellt
- HTTP / HTTPS-Anforderungen an die IP-Adresse sind erfolgreich und eine Webseite wird vom Server ordnungsgemäß zurückgegeben
- Dieses Problem tritt in allen Webbrowsern auf
- Wenn Sie tracert company.com verwenden, wird "Name des Zielsystems kann nicht aufgelöst werden" zurückgegeben.
- Bei Verwendung von ping company.com wurde zurückgegeben, dass host company.com nicht gefunden werden konnte.
- Wenn Wireshark vor / während einer fehlgeschlagenen Anforderung auf dem Client ausgeführt wird, werden vom Clientcomputer keine Pakete gesendet (weder für die DNS-Auflösung noch für eine erste HTTP / Ping / Tracert-Anforderung).
- Durch einen Neustart des DNS-Clientdienstes wird das Problem nicht behoben
- Durch das Beenden des DNS-Clientdienstes wird das Problem nicht behoben
- Die Verwendung von ipconfig / flushdns behebt dieses Problem nicht
- Die Verwendung von route / f behebt dieses Problem nicht
- Das Zurücksetzen der Netzwerkverbindungen mit netsh int ip reset behebt dieses Problem nicht
- Bearbeiten: nslookup wurde in diesem Szenario ausgeführt und gibt den richtigen DNS-Eintrag vom DNS-Server korrekt zurück, der in den DHCP-Einstellungen des vom Benutzer verwendeten Netzwerks angegeben ist
Szenario 3:
- Derselbe Benutzer auf einem persönlichen (nicht domänenverbundenen) Windows 7 Professional-Computer kann auf die Websites unter company.com und subdomain.company.com zugreifen, wenn er mit unserem lokalen Netzwerk verbunden ist
- Bearbeiten: nslookup wurde in diesem Szenario ausgeführt und gibt den richtigen DNS-Eintrag vom internen DNS-Server (172.16.1.3) korrekt zurück.
Szenario 4:
- Derselbe Benutzer auf einem persönlichen (nicht domänenverbundenen) Windows 7 Professional-Computer kann auf die Websites unter company.com und subdomain.company.com zugreifen, wenn er mit seinem Heimnetzwerk verbunden ist
- Bearbeiten: nslookup wurde in diesem Szenario ausgeführt und gibt den richtigen DNS-Eintrag vom DNS-Server korrekt zurück, der in den DHCP-Einstellungen des vom Benutzer verwendeten Netzwerks angegeben ist
Schlussbemerkungen:
Dieses Problem scheint verallgemeinert zu sein und betrifft alle firmeneigenen Computer. Wir verwenden ein gemeinsames System-Image für alle firmeneigenen Computer, das erst im August geladen wurde. Ich habe das Internet nach möglichen Lösungen durchsucht und bin bisher mit leeren Händen aufgetaucht - ich freue mich über Ihre Vorschläge und Ratschläge.
www.company.com
aber nicht nur company.com
oder scheitern beide?