You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

多AWS账户Route53子域名解析失败求助(DNS_PROBE_FINISHED_NXDOMAIN)

DNS解析失败(NXDOMAIN)排查:跨AWS账户子域名配置问题

问题背景

我拥有3个AWS账户:root账户(计费主账户)、prod账户、dev账户。已完成以下配置:

  1. 在root账户的Route53中注册rootaccount.com域名并创建托管区,获得NS和SOA记录;
  2. 在prod账户中创建prod.rootaccount.com子域名托管区,同样获得NS和SOA记录;
  3. 在root账户的rootaccount.com托管区中添加prod.rootaccount.com的NS记录,并完整复制prod账户中该托管区的NS值(含末尾点)。

当前配置详情

root账户rootaccount.com托管区记录

rootaccount.com NS  Simple  -   No  
ns-8xxx.net.
ns-1xxx.co.uk.
ns-2xxx.com.
ns-1xxx.org.

rootaccount.com SOA Simple  -   No  ns-xxx.net. awsdnsxxx

prod.rootaccount.com    NS  Simple  -   No  
ns-3xxx.com.
ns-5xxx.net.
ns-1xxx.org.
ns-1xxx.co.uk.

prod账户prod.rootaccount.com托管区记录

prod.rootaccount.com    NS  Simple  -   No  
ns-3xxx.com.
ns-5xxx.net.
ns-1xxx.org.
ns-1xxx.co.uk.

prod.rootaccount.com    SOA Simple  -   No  ns-3xxx.com. awsdnsxxx

test.prod.rootaccount.com   A   Simple  -   Yes dualstack.k8s-ctrlroutexxx (ALB)

现在无法访问test.prod.rootaccount.com,浏览器报错DNS_PROBE_FINISHED_NXDOMAIN,求排查遗漏步骤。

排查遗漏的配置/验证步骤

  • 等待DNS全球生效:Route53的NS记录同步通常需要10-30分钟,刚配置完可能还在传播阶段。用命令nslookup -type=NS prod.rootaccount.com或dig prod.rootaccount.com NS验证,看返回的NS服务器是否与prod账户托管区的NS值一致。
  • 严格核对NS记录一致性:再次比对root账户中prod.rootaccount.com的NS记录和prod账户托管区的NS值,必须完全匹配(包括末尾的点,不能有任何拼写错误)。
  • 检查托管区同步状态:确认两个账户的Route53托管区状态均为INSYNC,若prod账户的托管区显示PENDING,说明AWS尚未完成配置同步。
  • 清理本地DNS缓存:浏览器或本地系统可能缓存了旧的DNS记录,执行对应系统命令清理:
    • Windows:ipconfig /flushdns
    • Mac/Linux:sudo systemd-resolve --flush-caches
  • 确认域名注册商的NS设置:虽然域名在Route53注册,但需检查注册商页面的NS记录是否指向root账户托管区的4条NS服务器——此处配置错误会导致整个域名解析失效。
  • 验证A记录指向的ALB可用性:直接访问dualstack.k8s-ctrlroutexxx(ALB域名),确认其本身可正常访问。当前报错为NXDOMAIN,重点在DNS层面,但此步骤可排除后续访问问题。

内容的提问来源于stack exchange,提问作者IFThenElse

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.01 18:01:16