การส่งต่อ DNS ของ Windows Server ล้มเหลวอย่างไม่สม่ำเสมอในตัวควบคุมโดเมนต่างๆ

KittiPonganan 0 แต้มความนิยม
2026-04-24T02:47:41.89+00:00

ตอนนี้ผมกำลังเจอปัญหา DNS forwarder ที่น่ารำคาญมากบนเซิร์ฟเวอร์ Windows Server 2012 R2 หลายเครื่องในเครือข่ายบริษัท เราใช้ DNS forwarder ภายนอกสองตัวสำหรับบริการกรองฟิชชิ่ง/มัลแวร์แบบเสียเงิน แต่มีเพียงเซิร์ฟเวอร์เดียวจากสี่เครื่องเท่านั้นที่สามารถแก้ไขโดเมนทดสอบได้อย่างน่าเชื่อถือ ส่วนเครื่องอื่นๆ (โดยเฉพาะเครื่องเก่าๆ) ส่วนใหญ่จะล้มเหลวด้วยข้อความ "โดเมนไม่มีอยู่จริง" ทั้งๆ ที่การตั้งค่าเหมือนกันทุกเครื่อง ผมได้ตัดปัญหาเรื่องไฟร์วอลล์ออกไปแล้วโดยการทดสอบจากเครื่องไคลเอนต์ Windows ที่เข้าถึงเส้นทางเดียวกัน และมันทำงานได้อย่างสมบูรณ์แบบทุกครั้งตลอดสองวัน ซึ่งทำให้ผมหงุดหงิดมาก เพราะฝ่ายบริหารถามอยู่เรื่อยๆ ว่าทำไมการป้องกันจึงไม่สม่ำเสมอในทุกไซต์

Windows สำหรับธุรกิจ | Windows Server | อุปกรณ์และการปรับใช้งาน | การตั้งค่า ติดตั้ง หรืออัปเกรด
0 ความคิดเห็น ไม่มีข้อคิดเห็น

1 คำตอบ

เรียงลำดับตาม: มีประโยชน์มากที่สุด
  1. Chen Tran 13,270 แต้มความนิยม ที่ปรึกษาอิสระ
    2026-04-24T10:00:47.92+00:00

    เฮลโล กิตติพงกานันท์

    ขอขอบคุณสําหรับการโพสต์คําถามในฟอรั่ม Microsoft Windows!

    ตามคําอธิบายปัญหาดี!เนื่องจากคุณได้แยกแยะเส้นทางเครือข่ายพื้นฐานผ่านการทดสอบไคลเอ็นต์แล้วปัญหาอาจอยู่ที่วิธีที่บริการ DNS ของ Windows Server โต้ตอบกับตัวส่งต่ออัปสตรีมเหล่านั้น

    ความจริงของเรื่องก็คือ Windows Server รุ่นเก่า (2012 R2 โดยเฉพาะ) มักจะประสบปัญหากับ EDNS (กลไกส่วนขยายสําหรับ DNS)หากบริการกรองมัลแวร์ของคุณใช้แพ็กเก็ต UDP ขนาดใหญ่หรือตัวเลือก EDNS เฉพาะบริการ DNS อาจล้มเหลวในขั้นตอน "โพรบ" บนเซิร์ฟเวอร์บางเครื่อง แต่ไม่ใช่เซิร์ฟเวอร์อื่นเมื่อเซิร์ฟเวอร์ล้มเหลวในโพรบ EDNS เซิร์ฟเวอร์อาจถอยกลับไปใช้ DNS มาตรฐานหรือในบางกรณีล้มเหลวในการแก้ไขระเบียนและส่งคืนข้อผิดพลาดคําแนะนําในที่นี้คือลองปิดใช้งานการตรวจสอบ EDNS บนเซิร์ฟเวอร์ที่ล้มเหลวเพื่อดูว่าความละเอียดคงที่หรือไม่

    ในทางกลับกันหากบริการกรองของคุณอาศัย DNSSEC และเซิร์ฟเวอร์ 2012 R2 ของคุณได้เลือก "เปิดใช้งานการตรวจสอบความถูกต้องของ DNSSEC สําหรับการตอบสนองระยะไกล" ความคลาดเคลื่อนใด ๆ ในนาฬิกาของระบบ (แม้เพียงไม่กี่นาที) หรือ Trust Anchors ที่ล้าสมัยอาจทําให้การตรวจสอบล้มเหลวคุณสามารถตรวจสอบแท็บขั้นสูงในคุณสมบัติ DNS หากการตรวจสอบเปิดอยู่ให้ลองปิดการตรวจสอบบนเซิร์ฟเวอร์ที่มีปัญหาหนึ่งเซิร์ฟเวอร์หากเริ่มทํางานปัญหาของคุณอาจเกิดจาก Trust Anchor ที่หมดอายุหรือไม่สามารถเข้าถึงได้

    บทความต่อไปนี้ถือว่าเป็นประโยชน์เกี่ยวกับข้อกังวลของคุณ

    หวังว่า ข้อมูลข้างต้นจะเป็นประโยชน์!ถ้าเป็นเช่นนั้นรู้สึกอิสระที่จะกด "ยอมรับ" เพื่อเป็นประโยชน์ต่อผู้อื่นในชุมชนที่มีปัญหาเดียวกันด้วย

    คำตอบนี้มีประโยชน์หรือไม่


คำตอบของคุณ

คำตอบสามารถทำเครื่องหมายว่า “ยอมรับ” โดยผู้เขียนคำถาม และ “แนะนำ” โดยผู้ดูแลระบบ ซึ่งจะช่วยให้ผู้ใช้ทราบว่าคำตอบนั้นแก้ไขปัญหาของผู้เขียนได้