Route53 Resolver出站端点故障:EC2无法解析内部域名organization.com
排查AWS Route53 Resolver出站端点无法解析本地域名的遗漏点
针对你遇到的EC2实例能ping通本地服务器私有IP,但无法通过Route53 Resolver转发规则解析organization.com域名的问题,除已执行的官方排查步骤,还可检查以下遗漏点:
转发规则的域名匹配精度
确认转发规则中配置的域名是否为完全限定域名(FQDN),即是否带有末尾的点号(organization.com.)。部分场景下,未添加末尾点号的域名可能导致匹配范围不符合预期;同时检查规则是否覆盖了目标域名的所有解析场景(比如是否包含主域名而非仅子域名)。Resolver出站端点的子网与路由验证
- 确认出站端点部署的子网属于EC2实例所在的VPC,且每个子网处于不同可用区,子网内有可用的私有IP地址;
- 检查出站端点子网的路由表,确认存在指向站点到站点VPN网关的路由条目,确保Resolver能通过VPN访问本地DNS服务器。
本地DNS服务器的响应有效性
- 在EC2实例上执行
dig @<本地DNS服务器IP> organization.com或nslookup organization.com <本地DNS服务器IP>,验证本地DNS是否能返回正确的私有IP记录; - 确认本地DNS服务器允许接收来自AWS Resolver出站端点IP段的DNS查询请求,且未对响应内容(如私有IP返回)做限制;
- 检查本地DNS是否支持TCP协议的DNS查询(UDP包过大时会自动切换TCP),确保TCP 53端口的响应正常。
- 在EC2实例上执行
EC2实例的DNS配置检查
查看EC2实例的DNS服务器设置:- Linux实例检查
/etc/resolv.conf,确认DNS服务器地址为VPC默认DNS(即VPC CIDR网段的第二个IP,如VPC为10.0.0.0/16则为10.0.0.2); - Windows实例检查网络适配器的DNS配置,确保未手动指定第三方DNS服务器。若实例使用自定义DNS,会绕过Route53 Resolver的转发规则。
- Linux实例检查
转发规则的VPC关联状态
确认创建的Route53转发规则已关联到EC2实例所在的VPC。若规则未绑定目标VPC,解析请求不会被转发到本地DNS。DNS缓存清理
EC2实例可能缓存了旧的解析结果,执行以下操作清除缓存:- Linux系统:重启
systemd-resolved或nscd服务,或执行dig +flush; - Windows系统:执行
ipconfig /flushdns。
- Linux系统:重启
开启Resolver查询日志排查
开启Route53 Resolver的查询日志功能,通过CloudWatch查看日志详情:- 确认解析请求是否被正确转发到本地DNS服务器;
- 检查日志中的响应码(如NXDOMAIN、SERVFAIL),定位是请求未送达还是本地DNS未返回有效响应。
内容的提问来源于stack exchange,提问作者Reid123
相关产品推荐
相关产品推荐

