Windows DNS服务器配置问询:特定子域名内网解析,其余指向权威DNS以实现内网应用访问控制
Windows DNS服务器配置问询:特定子域名内网解析,其余指向权威DNS以实现内网应用访问控制
看起来你已经把Nginx的IP访问控制逻辑捋顺了,现在核心就是要让内网(包括VPN接入的设备)访问app.mydomain.com时走本地内网IP,其他子域名还是正常用公网权威DNS的解析结果对吧?这个需求在Windows AD DNS上完全可以实现,我给你梳理下具体操作步骤,都是域环境里常用的配置方式:
核心思路
我们要做子域名级别的解析拆分:只把app.mydomain.com这个子域名的解析权交给本地AD DNS,其余子域名(比如api.mydomain.com、www.mydomain.com)依然让DNS服务器去查询公网权威DNS,这样既满足内网访问内网应用的需求,又不影响其他公网服务的正常访问。
具体配置步骤
打开Windows DNS控制台
登录你的AD服务器,打开「DNS管理器」(可以通过服务器管理器入口,或者直接搜索dnsmgmt.msc打开)。创建子域名正向查找区域
- 右键左侧面板的「正向查找区域」,选择「新建区域」;
- 区域类型选「主要区域」,如果是AD集成环境,记得勾选「在Active Directory中存储区域」(这样域内其他DNS服务器会自动同步配置,适合多DC场景);
- 下一步输入区域名称:
app.mydomain.com——划重点,不要创建整个mydomain.com的区域,否则所有子域名都会被本地接管,就达不到你要的其余子域名走权威DNS的效果了; - 后续步骤保持默认(比如根据域安全策略选择动态更新权限),完成区域创建。
添加内网IP的A记录
- 找到刚创建的
app.mydomain.com区域,右键选择「新建主机(A或AAAA)」; - 「名称」栏留空(或者填
@,代表区域本身),「IP地址」填你的内网应用服务器的本地IP(比如192.168.1.100); - 可选勾选「创建相关的指针(PTR)记录」(方便反向解析),然后点击「添加主机」完成配置。
- 找到刚创建的
验证DNS解析效果
- 在一台内网机器(或VPN连接后的设备,确保其DNS服务器指向你的AD DNS)上打开命令提示符,执行:
应该返回你刚才设置的内网IP;nslookup app.mydomain.com - 再测试其他子域名:
应该返回公网权威DNS配置的公网IP,说明其余子域名的解析正常走公网。nslookup api.mydomain.com
- 在一台内网机器(或VPN连接后的设备,确保其DNS服务器指向你的AD DNS)上打开命令提示符,执行:
额外注意事项
- VPN客户端DNS设置:确保你的VPN配置里,给客户端分配的DNS服务器是你的AD DNS服务器,这样VPN用户才能获取到正确的
app.mydomain.com解析结果; - Nginx访问验证:测试内网用户访问
app.mydomain.com,应该能正常通过Nginx的IP白名单;公网用户即使尝试访问,因为解析到公网IP,而Nginx限制了内网IP段,会被拒绝访问,正好符合你的访问控制需求。
备注:内容来源于stack exchange,提问作者VPNer
相关产品推荐
相关产品推荐

