You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows DNS服务器配置问询:特定子域名内网解析,其余指向权威DNS以实现内网应用访问控制

Windows DNS服务器配置问询:特定子域名内网解析,其余指向权威DNS以实现内网应用访问控制

看起来你已经把Nginx的IP访问控制逻辑捋顺了,现在核心就是要让内网(包括VPN接入的设备)访问app.mydomain.com时走本地内网IP,其他子域名还是正常用公网权威DNS的解析结果对吧?这个需求在Windows AD DNS上完全可以实现,我给你梳理下具体操作步骤,都是域环境里常用的配置方式:


核心思路

我们要做子域名级别的解析拆分:只把app.mydomain.com这个子域名的解析权交给本地AD DNS,其余子域名(比如api.mydomain.com、www.mydomain.com)依然让DNS服务器去查询公网权威DNS,这样既满足内网访问内网应用的需求,又不影响其他公网服务的正常访问。

具体配置步骤

  1. 打开Windows DNS控制台
    登录你的AD服务器,打开「DNS管理器」(可以通过服务器管理器入口,或者直接搜索dnsmgmt.msc打开)。

  2. 创建子域名正向查找区域

    • 右键左侧面板的「正向查找区域」,选择「新建区域」;
    • 区域类型选「主要区域」,如果是AD集成环境,记得勾选「在Active Directory中存储区域」(这样域内其他DNS服务器会自动同步配置,适合多DC场景);
    • 下一步输入区域名称:app.mydomain.com——划重点,不要创建整个mydomain.com的区域,否则所有子域名都会被本地接管,就达不到你要的其余子域名走权威DNS的效果了;
    • 后续步骤保持默认(比如根据域安全策略选择动态更新权限),完成区域创建。
  3. 添加内网IP的A记录

    • 找到刚创建的app.mydomain.com区域,右键选择「新建主机(A或AAAA)」;
    • 「名称」栏留空(或者填@,代表区域本身),「IP地址」填你的内网应用服务器的本地IP(比如192.168.1.100);
    • 可选勾选「创建相关的指针(PTR)记录」(方便反向解析),然后点击「添加主机」完成配置。
  4. 验证DNS解析效果

    • 在一台内网机器(或VPN连接后的设备,确保其DNS服务器指向你的AD DNS)上打开命令提示符,执行:
      nslookup app.mydomain.com
      
      应该返回你刚才设置的内网IP;
    • 再测试其他子域名:
      nslookup api.mydomain.com
      
      应该返回公网权威DNS配置的公网IP,说明其余子域名的解析正常走公网。

额外注意事项

  • VPN客户端DNS设置:确保你的VPN配置里,给客户端分配的DNS服务器是你的AD DNS服务器,这样VPN用户才能获取到正确的app.mydomain.com解析结果;
  • Nginx访问验证:测试内网用户访问app.mydomain.com,应该能正常通过Nginx的IP白名单;公网用户即使尝试访问,因为解析到公网IP,而Nginx限制了内网IP段,会被拒绝访问,正好符合你的访问控制需求。

备注:内容来源于stack exchange,提问作者VPNer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.15 13:54:32