Siamo una piccola organizzazione da 300 posti con un BYOD misto e un ambiente Active Directory (Windows Server 2012 Standard, Windows 7 Enterprise) e stiamo riscontrando un problema molto strano che coinvolge guasti di portata molto specifica per risolvere il nome di dominio della nostra organizzazione sul nostro dominio macchine congiunte controllate dall'azienda. Ai fini di questa discussione, userò company.com invece del nostro nome di dominio.
Sfondo:
- Il controller di dominio Active Directory si trova in 172.16.1.3
- La macchina AD / DC esegue anche DHCP, DNS e HTTP (IIS)
- I siti Web delle nostre organizzazioni su company.com e sottodominio.company.com sono ospitati da IIS sul computer AD / DC
- Abbiamo uno scenario DNS diviso in cui il server AD / DC viene utilizzato per la risoluzione DNS interna ma un diverso server off-site fornisce la risoluzione DNS per le query pubbliche
- L'indirizzo IP corrispondente a company.com e subdomain.company.com è l'indirizzo IP pubblico utilizzato da un firewall ai margini della nostra rete (sia sul server DNS AD / DC sia sul server DNS off-site)
- Il firewall è configurato correttamente affinché NAT passi le richieste HTTP e HTTPS che riceve sul suo indirizzo IP pubblico all'IP interno del server AD / DC e riflette
Scenario 1:
- Un utente su una macchina Windows 7 Enterprise unita a un dominio è connesso direttamente alla nostra rete locale con l'indirizzo locale 172.16.6.100 / 16, emesso dal server DHCP.
- La voce del server DNS è fornita da DHCP (172.16.1.3)
- Questo utente è in grado di accedere ai siti Web ospitati su company.com e sottodominio.company.com
- Modifica: nslookup è stato eseguito in questo scenario e restituisce correttamente il record DNS corretto dal server DNS interno (172.16.1.3)
Scenario 2:
- Lo stesso utente sulla stessa macchina Windows 7 Enterprise appartenente al dominio torna a casa e si connette a Internet utilizzando il proprio ISP residenziale
- Le voci del server IP e DNS per il computer client sono fornite da DHCP
- Questo utente può accedere a qualsiasi risorsa Internet, come google.com
- Questo utente non può accedere al sito Web all'indirizzo company.com o subdomain.company.com (viene restituito un errore "host non risolto")
- Quando questo utente esegue Nslookup sul company.com hanno DO ricevono l'indirizzo IP pubblico corretto fornito da DNS
- Le richieste HTTP / HTTPS all'indirizzo IP hanno esito positivo e una pagina Web viene restituita correttamente dal server
- Questo problema prevale su tutti i browser Web
- L'uso di tracert company.com restituisce "impossibile risolvere il nome del sistema di destinazione"
- L'utilizzo di ping company.com restituisce "impossibile trovare host company.com"
- Quando si esegue Wireshark sul client prima / durante una richiesta non riuscita, nessun pacchetto viene inviato dal computer client (né per la risoluzione DNS né per una richiesta HTTP / ping / tracert iniziale)
- Il riavvio del servizio client DNS non risolve il problema
- L'arresto del servizio client DNS non risolve il problema
- L'uso di ipconfig / flushdns non risolve questo problema
- L'uso di route / f non risolve questo problema
- Il ripristino delle connessioni di rete mediante netsh int ip reset non risolve questo problema
- Modifica: nslookup è stato eseguito in questo scenario e restituisce correttamente il record DNS corretto dal server DNS specificato dalle impostazioni DHCP della rete utilizzata dall'utente
Scenario 3:
- Lo stesso utente su un computer Windows 7 Professional personale (non appartenente al dominio) è in grado di accedere ai siti Web su company.com e subdomain.company.com quando è collegato alla nostra rete locale
- Modifica: nslookup è stato eseguito in questo scenario e restituisce correttamente il record DNS corretto dal server DNS interno (172.16.1.3)
Scenario 4:
- Lo stesso utente su un computer Windows 7 Professional personale (non aggiunto al dominio) è in grado di accedere ai siti Web su company.com e subdomain.company.com quando è collegato alla propria rete domestica
- Modifica: nslookup è stato eseguito in questo scenario e restituisce correttamente il record DNS corretto dal server DNS specificato dalle impostazioni DHCP della rete utilizzata dall'utente
Note finali:
Questo problema sembra essere generalizzato per interessare tutti i computer di proprietà dell'azienda. Stiamo usando un'immagine di sistema comune per tutti i computer di proprietà dell'azienda, che è stata appena caricata nel mese di agosto. Ho cercato su Internet Internet alla ricerca di possibili soluzioni e fino ad ora sono uscito a mani vuote - apprezzo davvero qualsiasi suggerimento o consiglio tu possa avere.
www.company.com
, ma non solo company.com
o fa entrambe fallire?