Google Cloud DNS公网记录两周未生效,如何排查故障?
排查Cloud DNS域名解析失效问题的步骤
1. 验证域名权威NS服务器的全局同步状态
- 用
dig命令跟踪域名的NS解析链路,确认全球DNS系统是否已切换到Cloud DNS的NS服务器:
查看输出的最后阶段,确认返回的NS记录是否完全匹配Cloud DNS提供的服务器地址(如dig +trace your-domain.com NSns-cloud-xx.googledomains.com格式)。若顶级域返回的仍是Google Domains默认NS,说明NS变更未生效或配置有误。 - 核对Google Domains的自定义NS配置:确保完整复制Cloud DNS公网区域的所有NS服务器地址,无遗漏、拼写错误或格式问题(部分域名需同时配置IPv4和IPv6类型的NS记录,需确认是否全部添加)。
2. 检查Cloud DNS区域的记录配置
- 登录Google Cloud Console,进入目标DNS区域,逐一验证:
- NS记录:确认记录值为Cloud DNS分配的完整服务器列表,未被手动修改或删除。
- SOA记录:默认生成的配置即可,检查主服务器字段与Cloud DNS的NS地址一致。
- 业务记录(A/TXT/CNAME等):确认每条记录的名称、类型、值配置正确,无需关注TTL(两周时间足够缓存过期)。
- 用Terraform校验配置一致性:执行
terraform plan检查是否存在配置漂移,若有差异则执行terraform apply同步:terraform plan
3. 验证DS记录与DNSSEC配置的匹配性
- 若Google Domains配置了DS记录,需确认Cloud DNS区域已启用DNSSEC,且DS记录的密钥标签、算法、摘要类型、摘要值与Cloud DNS生成的完全一致:
- 在Cloud Console的DNS区域详情中查看DNSSEC生成的DS记录值,与Google Domains中的配置逐一比对。
- 若Cloud DNS未启用DNSSEC但Google Domains配置了DS记录,会导致DNSSEC验证失败,需要么在Cloud DNS启用DNSSEC并匹配DS记录,要么删除Google Domains中的DS记录。
4. 直接向Cloud DNS服务器查询记录
- 绕过全球DNS缓存,指定Cloud DNS的NS服务器直接查询,确认Cloud DNS本身是否正确响应:
替换dig @ns-cloud-a1.googledomains.com your-domain.com TXT dig @ns-cloud-a1.googledomains.com your-domain.com Ans-cloud-a1.googledomains.com为你的Cloud DNS实际NS地址。若查询返回正确结果,问题出在全球DNS同步或DNSSEC验证;若查询无结果,说明Cloud DNS区域的记录配置存在问题。
5. 检查域名状态与WHOIS信息
- 查询域名WHOIS信息,确认域名处于正常状态(未锁定、过期、暂停):
检查WHOIS中的whois your-domain.comName Server字段是否已更新为Cloud DNS的NS服务器。若仍显示旧NS,说明Google Domains的NS变更未提交至注册局,需重新提交配置。
内容的提问来源于stack exchange,提问作者andar1an
相关产品推荐
相关产品推荐

