Somos uma organização pequena, com 300 lugares, com um ambiente BYOD e Active Directory misto (Windows Server 2012 Standard, Windows 7 Enterprise) e estamos tendo um problema muito estranho envolvendo falhas de escopo muito específico para resolver o nome de domínio de nossa organização em nosso domínio unidas e controladas pela empresa. Para os fins desta discussão, usarei company.com em vez de nosso nome de domínio.
Fundo:
- O Controlador de Domínio Active Directory está localizado em 172.16.1.3
- A máquina AD / DC também está executando DHCP, DNS e HTTP (IIS)
- Os sites de nossas organizações em company.com e subdomínio.company.com são hospedados pelo IIS na máquina AD / DC
- Temos um cenário de DNS dividido em que o servidor AD / DC é usado para resolução interna de DNS, mas um servidor externo diferente fornece resolução de DNS para consultas públicas
- O endereço IP correspondente a company.com e subdomain.company.com é o endereço IP público usado por um firewall na borda da nossa rede (no servidor DNS AD / DC e no servidor DNS externo)
- O firewall está configurado corretamente para que o NAT passe solicitações HTTP e HTTPS que recebe em seu endereço IP público para o IP interno do servidor AD / DC e reflete
Cenário 1:
- Um usuário em uma máquina Windows 7 Enterprise ingressada no domínio é conectado diretamente à nossa rede local com o endereço local 172.16.6.100 / 16, emitido pelo servidor DHCP.
- A entrada do servidor DNS é fornecida pelo DHCP (172.16.1.3)
- Este usuário pode acessar os sites hospedados em company.com e subdomínio.company.com
- Edit: nslookup foi executado neste cenário e retorna corretamente o registro DNS adequado do servidor DNS interno (172.16.1.3)
Cenário 2:
- O mesmo usuário na mesma máquina Windows 7 Enterprise ingressada no domínio volta para casa e se conecta à Internet usando seu ISP residencial
- As entradas do servidor IP e DNS para a máquina cliente são fornecidas pelo DHCP
- Este usuário pode acessar qualquer recurso da Internet, como google.com
- Este usuário não pode acessar o site em company.com ou subdomínio.company.com (um erro "host não resolvido" é retornado)
- Quando esse usuário corre nslookup em company.com eles NÃO receber o endereço IP público correto fornecido pela DNS
- As solicitações HTTP / HTTPS para o endereço IP são bem-sucedidas e uma página da web é retornada corretamente pelo servidor
- Esse problema prevalece em todos os navegadores da web
- O uso do tracert company.com retorna "incapaz de resolver o nome do sistema de destino"
- Usando ping company.com retorna "não foi possível encontrar o host company.com"
- Ao executar o Wireshark no cliente antes / durante uma solicitação com falha, nenhum pacote é enviado pela máquina do cliente (para resolução DNS ou para uma solicitação HTTP / ping / tracert inicial)
- Reiniciar o serviço de cliente DNS não resolve o problema
- Parar o serviço de cliente DNS não resolve o problema
- O uso de ipconfig / flushdns não resolve esse problema
- O uso da rota / f não resolve esse problema
- Redefinir as conexões de rede usando netsh int ip reset não resolve esse problema
- Editar: o nslookup foi executado nesse cenário e retorna corretamente o registro DNS adequado do servidor DNS especificado pelas configurações de DHCP da rede usada pelo usuário
Cenário 3:
- O mesmo usuário em um computador Windows 7 Professional pessoal (não ingressado no domínio) pode acessar os sites em company.com e subdomain.company.com quando conectado à nossa rede local
- Edit: nslookup foi executado neste cenário e retorna corretamente o registro DNS adequado do servidor DNS interno (172.16.1.3)
Cenário 4:
- O mesmo usuário em um computador Windows 7 Professional pessoal (não associado ao domínio) pode acessar os sites em company.com e subdomínio.company.com quando conectado à rede doméstica
- Editar: o nslookup foi executado nesse cenário e retorna corretamente o registro DNS adequado do servidor DNS especificado pelas configurações de DHCP da rede usada pelo usuário
Notas Finais:
Esse problema parece ser generalizado para afetar todos os computadores pertencentes à empresa. Estamos usando uma imagem de sistema comum para todos os computadores pertencentes à empresa, que foi carregada em agosto. Tenho vasculhado a Internet em busca de possíveis soluções e, até agora, estou de mãos vazias - eu realmente aprecio todas as sugestões ou conselhos que você possa ter.
www.company.com
mas não apenas company.com
ou ambos falham?