You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Route53 Resolver出站端点故障:EC2无法解析内部域名organization.com

排查AWS Route53 Resolver出站端点无法解析本地域名的遗漏点

针对你遇到的EC2实例能ping通本地服务器私有IP,但无法通过Route53 Resolver转发规则解析organization.com域名的问题,除已执行的官方排查步骤,还可检查以下遗漏点:

  • 转发规则的域名匹配精度
    确认转发规则中配置的域名是否为完全限定域名(FQDN),即是否带有末尾的点号(organization.com.)。部分场景下,未添加末尾点号的域名可能导致匹配范围不符合预期;同时检查规则是否覆盖了目标域名的所有解析场景(比如是否包含主域名而非仅子域名)。

  • Resolver出站端点的子网与路由验证

    1. 确认出站端点部署的子网属于EC2实例所在的VPC,且每个子网处于不同可用区,子网内有可用的私有IP地址;
    2. 检查出站端点子网的路由表,确认存在指向站点到站点VPN网关的路由条目,确保Resolver能通过VPN访问本地DNS服务器。
  • 本地DNS服务器的响应有效性

    1. 在EC2实例上执行dig @<本地DNS服务器IP> organization.com或nslookup organization.com <本地DNS服务器IP>,验证本地DNS是否能返回正确的私有IP记录;
    2. 确认本地DNS服务器允许接收来自AWS Resolver出站端点IP段的DNS查询请求,且未对响应内容(如私有IP返回)做限制;
    3. 检查本地DNS是否支持TCP协议的DNS查询(UDP包过大时会自动切换TCP),确保TCP 53端口的响应正常。
  • EC2实例的DNS配置检查
    查看EC2实例的DNS服务器设置:

    • Linux实例检查/etc/resolv.conf,确认DNS服务器地址为VPC默认DNS(即VPC CIDR网段的第二个IP,如VPC为10.0.0.0/16则为10.0.0.2);
    • Windows实例检查网络适配器的DNS配置,确保未手动指定第三方DNS服务器。若实例使用自定义DNS,会绕过Route53 Resolver的转发规则。
  • 转发规则的VPC关联状态
    确认创建的Route53转发规则已关联到EC2实例所在的VPC。若规则未绑定目标VPC,解析请求不会被转发到本地DNS。

  • DNS缓存清理
    EC2实例可能缓存了旧的解析结果,执行以下操作清除缓存:

    • Linux系统:重启systemd-resolved或nscd服务,或执行dig +flush;
    • Windows系统:执行ipconfig /flushdns。
  • 开启Resolver查询日志排查
    开启Route53 Resolver的查询日志功能,通过CloudWatch查看日志详情:

    • 确认解析请求是否被正确转发到本地DNS服务器;
    • 检查日志中的响应码(如NXDOMAIN、SERVFAIL),定位是请求未送达还是本地DNS未返回有效响应。

内容的提问来源于stack exchange,提问作者Reid123

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.21 05:26:04