Перейти к содержимому

Почему домен не открывается: пошаговая диагностика DNS

Почему домен не открывается: проверка NS, A, AAAA, CNAME, DNSSEC, TTL, кеша, IPv4/IPv6 и переход от DNS к TCP, TLS и HTTP.

Если домен не открывается, это ещё не означает, что сломан сам сайт или сервер. Очень часто проблема возникает раньше — на уровне DNS: домен не возвращает IP-адрес, использует неправильные NS, содержит устаревшую A- или AAAA-запись либо разные DNS-серверы отвечают по-разному.

Правильная диагностика должна идти последовательно: регистрация домена → NS → авторитетные DNS → A/AAAA → кеш → TCP → TLS → HTTP. Такой подход позволяет быстро понять, действительно ли проблема находится в DNS.

В этой статье разберём, почему домен может не открываться, какие команды использовать и как отличить ошибку DNS от проблемы сервера, HTTPS или приложения.

С чего начать диагностику

Регистрация домена
        ↓
NS
        ↓
Авторитетный DNS
        ↓
A / AAAA
        ↓
IP
        ↓
TCP
        ↓
TLS
        ↓
HTTP

Шаг 1. Проверить регистрацию домена

Если срок регистрации закончился или домен получил блокирующий статус, корректные записи DNS сами по себе не спасут ситуацию.

Проверьте WHOIS или RDAP:

  • существует ли домен;
  • не закончилась ли регистрация;
  • нет ли критических статусов;
  • какие nameserver назначены.

Шаг 2. Проверить NS

dig +short example.com NS

Пример:

ns1.example-dns.net.
ns2.example-dns.net.

NS определяют, какие DNS-серверы являются авторитетными для домена.

Почему изменения в DNS-панели иногда не работают

Очень частая ошибка: владелец меняет записи у одного DNS-провайдера, но домен делегирован на nameserver другого.

В результате редактируется зона, которую интернет вообще не использует.

Шаг 3. Запросить авторитетный DNS напрямую

dig @ns1.example-dns.net example.com A

Так можно сравнить реальное содержимое зоны с ответом кеширующего DNS-резолвера.

Шаг 4. Проверить A-запись

dig +short example.com A

A-запись должна возвращать актуальный IPv4-адрес сервера.

Если ответа нет или указан старый IP, сайт по IPv4 работать корректно не будет.

Шаг 5. Проверить AAAA

dig +short example.com AAAA

AAAA содержит IPv6.

После миграции сайта часто обновляют A, но забывают удалить старую AAAA.

Почему неправильная AAAA ломает сайт не у всех

У пользователя с рабочим IPv6 устройство может предпочесть IPv6. Поэтому возможна странная ситуация:

  • у одного человека сайт открывается;
  • у другого нет;
  • через мобильный интернет работает;
  • через домашнюю сеть не работает.

Как сравнить IPv4 и IPv6

curl -4 -I https://example.com/
curl -6 -I https://example.com/

Если IPv4 работает, а IPv6 нет, проверяйте AAAA, IPv6 сервера, firewall и маршрут.

Шаг 6. Проверить CNAME

dig +short www.example.com CNAME

Если поддомен использует CNAME, нужно проверять и конечное имя.

Ошибка в цепочке CNAME

www.example.com
  → site.example.net
  → old.example.net
  → NXDOMAIN

Первый CNAME может быть корректным, а ошибка находиться дальше по цепочке.

Шаг 7. Сравнить разные DNS-резолверы

dig @1.1.1.1 example.com A
dig @8.8.8.8 example.com A

Различающиеся ответы могут указывать на старый кеш, недавние изменения DNS или проблемы с зоной.

Что означает NXDOMAIN

NXDOMAIN означает, что запрошенное DNS-имя не существует по мнению отвечающего DNS-сервера.

Это не то же самое, что существующий домен без записи конкретного типа.

Что означает SERVFAIL

SERVFAIL означает, что DNS-сервер не смог корректно получить или проверить ответ.

Возможные причины:

  • DNSSEC;
  • ошибка DNS-зоны;
  • недоступность авторитетных серверов;
  • сетевой сбой;
  • ошибка upstream.

Что означает REFUSED

REFUSED означает, что сервер получил запрос, но отказался его обслуживать.

Например, авторитетный DNS может не разрешать посторонним клиентам рекурсивные запросы.

Шаг 8. Проверить DNSSEC

Ошибка DNSSEC способна привести к SERVFAIL у валидирующих DNS-резолверов.

Если DNSSEC включён, проверяйте:

  • DS в родительской зоне;
  • DNSKEY;
  • подписи;
  • актуальность ключей;
  • соответствие DS текущей зоне.

Шаг 9. Проверить TTL

TTL определяет, сколько времени DNS-ответ может храниться в кеше.

После изменения IP старый ответ может продолжать использоваться до истечения TTL.

Почему DNS не обновляется мгновенно

Изменение на авторитетном сервере может появиться сразу, но кеширующие resolver уже имеют старый ответ.

Поэтому выражение «DNS распространяется по интернету» упрощает реальную картину. Часто фактически происходит постепенное истечение старых кешей.

Как посмотреть TTL

dig example.com A

Значение будет видно в секции ANSWER.

Шаг 10. Проверить системный resolver

getent hosts example.com

Также можно использовать:

nslookup example.com

Почему браузер видит другой IP

Браузер может использовать:

  • собственный DNS-кеш;
  • DNS over HTTPS;
  • системный DNS;
  • VPN;
  • корпоративный resolver.

DNS over HTTPS

При DoH браузер способен обращаться к DNS-сервису независимо от системных настроек.

Поэтому dig может показывать новый IP, а браузер всё ещё использовать другой ответ.

Проверить файл hosts

Linux/macOS:

cat /etc/hosts

Например:

203.0.113.10 example.com

Такая запись может полностью переопределить обычный DNS для локального компьютера.

Шаг 11. Проверить полученный IP

После DNS убедитесь, что адрес действительно принадлежит текущей инфраструктуре сайта.

Особенно важно после:

  • миграции VPS;
  • смены хостинга;
  • подключения CDN;
  • смены reverse proxy;
  • аварийного переключения сервера.

Шаг 12. Проверить TCP

nc -vz example.com 443

Если DNS возвращает правильный IP, но TCP/443 недоступен, проблема уже может быть в firewall, маршруте или самом сервере.

Шаг 13. Проверить TLS и HTTP

curl -I https://example.com/

Если клиент подключился к ожидаемому IP и получил HTTP-ответ, базовая DNS-часть уже работает.

Как проверить новый сервер до смены DNS

curl -I \
  --resolve example.com:443:203.0.113.10 \
  https://example.com/

Команда позволяет проверить конкретный IP с правильными Host и SNI.

Сайт работает по IP, но не по домену

Проверяйте:

  • DNS;
  • virtual host;
  • Host header;
  • SNI;
  • SSL-сертификат.

Почему открыть IP недостаточно

На одном адресе может находиться множество сайтов.

Запрос:

https://203.0.113.10/

может попасть в default virtual host и ничего не доказать о работе конкретного домена.

Работает www, но не основной домен

dig +short example.com A
dig +short www.example.com A
dig +short www.example.com CNAME

Для обоих hostname нужно проверять DNS и TLS отдельно.

Сайт работает только без www

У www может отсутствовать DNS-запись либо сертификат не содержит это имя.

Сайт работает у владельца, но не у пользователей

Сравните:

  • DNS resolver;
  • IPv4/IPv6;
  • кеш;
  • VPN;
  • провайдера;
  • маршрут;
  • CDN.

Почему сайт работает через VPN

VPN одновременно меняет DNS, исходный IP, маршрут и географическую точку выхода.

Поэтому сам факт работы через VPN ещё не доказывает конкретно DNS-проблему.

После смены хостинга часть пользователей видит старый сайт

Проверьте:

  • TTL;
  • A;
  • AAAA;
  • CDN-кеш;
  • локальные DNS-кеши;
  • согласованность всех NS.

Опасная ошибка: авторитетные NS отвечают по-разному

Проверьте каждый сервер отдельно:

dig @ns1.example.net example.com A
dig @ns2.example.net example.com A

Для одной зоны ответы авторитетных nameserver должны быть согласованы.

Что такое split DNS

В корпоративной инфраструктуре один домен может намеренно возвращать разные адреса внутри и снаружи сети.

Поэтому внутренний успешный тест не всегда подтверждает внешнюю доступность.

Как проверить DNS через NexIP

NexIP позволяет выполнить внешнюю диагностику домена и сравнить её с локальными результатами.

Проверяйте:

  • NS;
  • A;
  • AAAA;
  • CNAME;
  • TTL;
  • IP конечного сервера;
  • DNS-ошибки.

Правильная последовательность диагностики

  1. Проверить регистрацию домена.
  2. Проверить NS.
  3. Запросить авторитетный DNS.
  4. Проверить A.
  5. Проверить AAAA.
  6. Проверить CNAME.
  7. Сравнить resolver.
  8. Проверить DNSSEC.
  9. Проверить TTL.
  10. Проверить hosts.
  11. Проверить конечный IP.
  12. Проверить TCP/443.
  13. Проверить TLS.
  14. Проверить HTTP.

Когда проблема уже точно не только в DNS

Если DNS возвращает ожидаемый IP, TCP работает и:

curl -I https://example.com/

получает HTTP-ответ, дальнейшую диагностику нужно проводить на уровне TLS, веб-сервера и приложения.

Связь с основным руководством по DNS

Типы записей и устройство DNS подробно разобраны в статье «Что такое DNS-записи».

A и AAAA

Различия IPv4 и IPv6 разобраны в статье «Чем A-запись отличается от AAAA».

Если DNS исправен, но сайт всё равно не работает

Продолжайте по руководству «Как проверить доступность сайта».

Что важно запомнить

  • Сначала проверяйте делегирование и NS.
  • A и AAAA диагностируются отдельно.
  • Авторитетный DNS и кеширующий resolver — разные уровни.
  • TTL объясняет множество задержек после изменений.
  • NXDOMAIN, SERVFAIL и REFUSED означают разные ситуации.
  • Старая AAAA способна ломать сайт только для части пользователей.
  • DoH может отличаться от системного DNS.
  • hosts может полностью переопределить DNS локально.
  • После получения правильного IP переходите к TCP, TLS и HTTP.
  • Внешняя проверка NexIP помогает исключить локальную проблему.

FAQ

Почему домен не открывается после смены IP?

Проверьте A, AAAA, TTL, все авторитетные NS и старые кешированные ответы.

Почему сайт работает у меня, но не у другого человека?

Могут отличаться DNS resolver, IPv6, кеш, маршрут, VPN или провайдер.

Почему dig показывает правильный IP, а браузер открывает старый сервер?

Проверьте DoH, DNS-кеш браузера, hosts, VPN и AAAA.

Что делать при NXDOMAIN?

Проверьте существование имени, NS и содержимое авторитетной зоны.

Что делать при SERVFAIL?

Проверьте DNSSEC, доступность авторитетных DNS и корректность зоны.

Почему сайт работает по IPv4, но не по IPv6?

Проверьте AAAA, IPv6 сервера, firewall, TLS и маршрутизацию.

Если сайт работает по IP, значит DNS сломан?

Не обязательно. Также возможны проблемы virtual host, SNI и Host routing.

Какие команды использовать сначала?

dig example.com NS
dig example.com A
dig example.com AAAA
curl -I https://example.com/

Инструменты NexIP

Проверьте на практике

Информация об IP-адресе

Принимает IPv4, IPv6, домен или URL, показывает A/AAAA адреса, reverse DNS, диапазон, ASN, провайдера и примерную географию.

Проверка сайта

Проверяет доступность сайта, HTTP-статус, редиректы и время ответа.

Диагностика NexIP

Продолжите реальной проверкой

Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.

Открыть диагностику

Читайте дальше

Материалы по теме

DNS

Что такое DNS-записи

Подробно разбираем, как работает DNS, за что отвечают A, AAAA, CNAME, MX, TXT, NS, SOA, PTR и CAA, что такое TTL и как диагностировать DNS через dig и NexIP.

Читать
Вернуться в базу знаний