Если домен не открывается, это ещё не означает, что сломан сам сайт или сервер. Очень часто проблема возникает раньше — на уровне DNS: домен не возвращает IP-адрес, использует неправильные NS, содержит устаревшую A- или AAAA-запись либо разные DNS-серверы отвечают по-разному.
Правильная диагностика должна идти последовательно: регистрация домена → NS → авторитетные DNS → A/AAAA → кеш → TCP → TLS → HTTP. Такой подход позволяет быстро понять, действительно ли проблема находится в DNS.
В этой статье разберём, почему домен может не открываться, какие команды использовать и как отличить ошибку DNS от проблемы сервера, HTTPS или приложения.
С чего начать диагностику
Регистрация домена
↓
NS
↓
Авторитетный DNS
↓
A / AAAA
↓
IP
↓
TCP
↓
TLS
↓
HTTP
Шаг 1. Проверить регистрацию домена
Если срок регистрации закончился или домен получил блокирующий статус, корректные записи DNS сами по себе не спасут ситуацию.
Проверьте WHOIS или RDAP:
- существует ли домен;
- не закончилась ли регистрация;
- нет ли критических статусов;
- какие nameserver назначены.
Шаг 2. Проверить NS
dig +short example.com NS
Пример:
ns1.example-dns.net.
ns2.example-dns.net.
NS определяют, какие DNS-серверы являются авторитетными для домена.
Почему изменения в DNS-панели иногда не работают
Очень частая ошибка: владелец меняет записи у одного DNS-провайдера, но домен делегирован на nameserver другого.
В результате редактируется зона, которую интернет вообще не использует.
Шаг 3. Запросить авторитетный DNS напрямую
dig @ns1.example-dns.net example.com A
Так можно сравнить реальное содержимое зоны с ответом кеширующего DNS-резолвера.
Шаг 4. Проверить A-запись
dig +short example.com A
A-запись должна возвращать актуальный IPv4-адрес сервера.
Если ответа нет или указан старый IP, сайт по IPv4 работать корректно не будет.
Шаг 5. Проверить AAAA
dig +short example.com AAAA
AAAA содержит IPv6.
После миграции сайта часто обновляют A, но забывают удалить старую AAAA.
Почему неправильная AAAA ломает сайт не у всех
У пользователя с рабочим IPv6 устройство может предпочесть IPv6. Поэтому возможна странная ситуация:
- у одного человека сайт открывается;
- у другого нет;
- через мобильный интернет работает;
- через домашнюю сеть не работает.
Как сравнить IPv4 и IPv6
curl -4 -I https://example.com/
curl -6 -I https://example.com/
Если IPv4 работает, а IPv6 нет, проверяйте AAAA, IPv6 сервера, firewall и маршрут.
Шаг 6. Проверить CNAME
dig +short www.example.com CNAME
Если поддомен использует CNAME, нужно проверять и конечное имя.
Ошибка в цепочке CNAME
www.example.com
→ site.example.net
→ old.example.net
→ NXDOMAIN
Первый CNAME может быть корректным, а ошибка находиться дальше по цепочке.
Шаг 7. Сравнить разные DNS-резолверы
dig @1.1.1.1 example.com A
dig @8.8.8.8 example.com A
Различающиеся ответы могут указывать на старый кеш, недавние изменения DNS или проблемы с зоной.
Что означает NXDOMAIN
NXDOMAIN означает, что запрошенное DNS-имя не существует по мнению отвечающего DNS-сервера.
Это не то же самое, что существующий домен без записи конкретного типа.
Что означает SERVFAIL
SERVFAIL означает, что DNS-сервер не смог корректно получить или проверить ответ.
Возможные причины:
- DNSSEC;
- ошибка DNS-зоны;
- недоступность авторитетных серверов;
- сетевой сбой;
- ошибка upstream.
Что означает REFUSED
REFUSED означает, что сервер получил запрос, но отказался его обслуживать.
Например, авторитетный DNS может не разрешать посторонним клиентам рекурсивные запросы.
Шаг 8. Проверить DNSSEC
Ошибка DNSSEC способна привести к SERVFAIL у валидирующих DNS-резолверов.
Если DNSSEC включён, проверяйте:
- DS в родительской зоне;
- DNSKEY;
- подписи;
- актуальность ключей;
- соответствие DS текущей зоне.
Шаг 9. Проверить TTL
TTL определяет, сколько времени DNS-ответ может храниться в кеше.
После изменения IP старый ответ может продолжать использоваться до истечения TTL.
Почему DNS не обновляется мгновенно
Изменение на авторитетном сервере может появиться сразу, но кеширующие resolver уже имеют старый ответ.
Поэтому выражение «DNS распространяется по интернету» упрощает реальную картину. Часто фактически происходит постепенное истечение старых кешей.
Как посмотреть TTL
dig example.com A
Значение будет видно в секции ANSWER.
Шаг 10. Проверить системный resolver
getent hosts example.com
Также можно использовать:
nslookup example.com
Почему браузер видит другой IP
Браузер может использовать:
- собственный DNS-кеш;
- DNS over HTTPS;
- системный DNS;
- VPN;
- корпоративный resolver.
DNS over HTTPS
При DoH браузер способен обращаться к DNS-сервису независимо от системных настроек.
Поэтому dig может показывать новый IP, а браузер всё ещё использовать другой ответ.
Проверить файл hosts
Linux/macOS:
cat /etc/hosts
Например:
203.0.113.10 example.com
Такая запись может полностью переопределить обычный DNS для локального компьютера.
Шаг 11. Проверить полученный IP
После DNS убедитесь, что адрес действительно принадлежит текущей инфраструктуре сайта.
Особенно важно после:
- миграции VPS;
- смены хостинга;
- подключения CDN;
- смены reverse proxy;
- аварийного переключения сервера.
Шаг 12. Проверить TCP
nc -vz example.com 443
Если DNS возвращает правильный IP, но TCP/443 недоступен, проблема уже может быть в firewall, маршруте или самом сервере.
Шаг 13. Проверить TLS и HTTP
curl -I https://example.com/
Если клиент подключился к ожидаемому IP и получил HTTP-ответ, базовая DNS-часть уже работает.
Как проверить новый сервер до смены DNS
curl -I \
--resolve example.com:443:203.0.113.10 \
https://example.com/
Команда позволяет проверить конкретный IP с правильными Host и SNI.
Сайт работает по IP, но не по домену
Проверяйте:
- DNS;
- virtual host;
- Host header;
- SNI;
- SSL-сертификат.
Почему открыть IP недостаточно
На одном адресе может находиться множество сайтов.
Запрос:
https://203.0.113.10/
может попасть в default virtual host и ничего не доказать о работе конкретного домена.
Работает www, но не основной домен
dig +short example.com A
dig +short www.example.com A
dig +short www.example.com CNAME
Для обоих hostname нужно проверять DNS и TLS отдельно.
Сайт работает только без www
У www может отсутствовать DNS-запись либо сертификат не содержит это имя.
Сайт работает у владельца, но не у пользователей
Сравните:
- DNS resolver;
- IPv4/IPv6;
- кеш;
- VPN;
- провайдера;
- маршрут;
- CDN.
Почему сайт работает через VPN
VPN одновременно меняет DNS, исходный IP, маршрут и географическую точку выхода.
Поэтому сам факт работы через VPN ещё не доказывает конкретно DNS-проблему.
После смены хостинга часть пользователей видит старый сайт
Проверьте:
- TTL;
- A;
- AAAA;
- CDN-кеш;
- локальные DNS-кеши;
- согласованность всех NS.
Опасная ошибка: авторитетные NS отвечают по-разному
Проверьте каждый сервер отдельно:
dig @ns1.example.net example.com A
dig @ns2.example.net example.com A
Для одной зоны ответы авторитетных nameserver должны быть согласованы.
Что такое split DNS
В корпоративной инфраструктуре один домен может намеренно возвращать разные адреса внутри и снаружи сети.
Поэтому внутренний успешный тест не всегда подтверждает внешнюю доступность.
Как проверить DNS через NexIP
NexIP позволяет выполнить внешнюю диагностику домена и сравнить её с локальными результатами.
Проверяйте:
- NS;
- A;
- AAAA;
- CNAME;
- TTL;
- IP конечного сервера;
- DNS-ошибки.
Правильная последовательность диагностики
- Проверить регистрацию домена.
- Проверить NS.
- Запросить авторитетный DNS.
- Проверить A.
- Проверить AAAA.
- Проверить CNAME.
- Сравнить resolver.
- Проверить DNSSEC.
- Проверить TTL.
- Проверить hosts.
- Проверить конечный IP.
- Проверить TCP/443.
- Проверить TLS.
- Проверить HTTP.
Когда проблема уже точно не только в DNS
Если DNS возвращает ожидаемый IP, TCP работает и:
curl -I https://example.com/
получает HTTP-ответ, дальнейшую диагностику нужно проводить на уровне TLS, веб-сервера и приложения.
Связь с основным руководством по DNS
Типы записей и устройство DNS подробно разобраны в статье «Что такое DNS-записи».
A и AAAA
Различия IPv4 и IPv6 разобраны в статье «Чем A-запись отличается от AAAA».
Если DNS исправен, но сайт всё равно не работает
Продолжайте по руководству «Как проверить доступность сайта».
Что важно запомнить
- Сначала проверяйте делегирование и NS.
- A и AAAA диагностируются отдельно.
- Авторитетный DNS и кеширующий resolver — разные уровни.
- TTL объясняет множество задержек после изменений.
- NXDOMAIN, SERVFAIL и REFUSED означают разные ситуации.
- Старая AAAA способна ломать сайт только для части пользователей.
- DoH может отличаться от системного DNS.
- hosts может полностью переопределить DNS локально.
- После получения правильного IP переходите к TCP, TLS и HTTP.
- Внешняя проверка NexIP помогает исключить локальную проблему.
FAQ
Почему домен не открывается после смены IP?
Проверьте A, AAAA, TTL, все авторитетные NS и старые кешированные ответы.
Почему сайт работает у меня, но не у другого человека?
Могут отличаться DNS resolver, IPv6, кеш, маршрут, VPN или провайдер.
Почему dig показывает правильный IP, а браузер открывает старый сервер?
Проверьте DoH, DNS-кеш браузера, hosts, VPN и AAAA.
Что делать при NXDOMAIN?
Проверьте существование имени, NS и содержимое авторитетной зоны.
Что делать при SERVFAIL?
Проверьте DNSSEC, доступность авторитетных DNS и корректность зоны.
Почему сайт работает по IPv4, но не по IPv6?
Проверьте AAAA, IPv6 сервера, firewall, TLS и маршрутизацию.
Если сайт работает по IP, значит DNS сломан?
Не обязательно. Также возможны проблемы virtual host, SNI и Host routing.
Какие команды использовать сначала?
dig example.com NS
dig example.com A
dig example.com AAAA
curl -I https://example.com/
Инструменты NexIP
Проверьте на практике
Информация об IP-адресе
Принимает IPv4, IPv6, домен или URL, показывает A/AAAA адреса, reverse DNS, диапазон, ASN, провайдера и примерную географию.
Проверка DNS-записей
Показывает A, AAAA, MX, NS, TXT, CNAME, SOA, CAA и PTR записи.
Проверка сайта
Проверяет доступность сайта, HTTP-статус, редиректы и время ответа.
Проверка SSL-сертификата
Проверяет TLS-соединение, доверие к сертификату, даты, SAN, цепочку, протокол и совпадение домена.
Диагностика NexIP
Продолжите реальной проверкой
Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.
Читайте дальше
Материалы по теме
Чем A-запись отличается от AAAA
Разбираем разницу между A и AAAA, как домен работает по IPv4 и IPv6, почему неверная AAAA ломает сайт и как проверить записи через dig и NexIP.
ЧитатьЧто такое DNS-записи
Подробно разбираем, как работает DNS, за что отвечают A, AAAA, CNAME, MX, TXT, NS, SOA, PTR и CAA, что такое TTL и как диагностировать DNS через dig и NexIP.
ЧитатьКак проверить доступность сайта
Пошаговая диагностика недоступного сайта: домен, DNS, IP, маршрут, TCP, TLS, HTTP-коды, curl, IPv4/IPv6, CDN и проверка через NexIP.
Читать