Короткий ответ
Клиент Windows кэширует ответы DNS. Если app.contoso.example переехал, WS-042 ещё держит старый A-запись до истечения TTL — браузер и SMB ходят не туда. Снимите Get-DnsClientCache, сбросьте Clear-DnsClientCache / ipconfig /flushdns, проверьте серверы DNS на NIC (DC, не публичный как единственный), hosts, DoH, NRPT VPN. Не чините «переустановкой Winsock» первым шагом и не прописывайте вечный IP в hosts.
Microsoft 365 Apps резолвят свои FQDN: при битом кэше Outlook «не находит сервер», хотя тенант жив.
Симптомы и как отличить
- Один ПК, остальные ок — кэш, hosts, DoH, NIC DNS.
- Все ПК — зона/TTL на сервере, не flush одной станции.
- NXDOMAIN на внутреннее имя при DNS 8.8.8.8.
- После VPN внутренние имена не резолвятся — NRPT.
| Картина | Не кэш |
|---|---|
| Нет сети вообще | DHCP/линк |
| 445 закрыт, имя резолвится | шара |
| Сертификат RDP на другое имя | RDP |
| Печать по старому IP WSD | принтер |
Событие DNS Client 1016/1018 и соседи бывают в Microsoft-Windows-DNS-Client/Operational — читайте факт, не копируйте ID с блогов как обязательные. Код 8704 в некоторых журналах DNS-клиента связан с запросами — ориентир, не универсальная «ошибка кэша».
Возможные причины
- Нормальный TTL: ждете или flush.
- Негативный кэш NXDOMAIN (короткий, но мешает сразу после создания записи).
C:\Windows\System32\drivers\etc\hostsот «временного теста».- DNS на NIC: публичный, или DHCP отдал гостевой резолвер.
- DNS over HTTPS в Edge/Windows 11 обходит корпоративный DNS.
- NRPT Always On VPN.
- Два адаптера (Ethernet+Wi‑Fi+VPN) с разными DNS, непредсказуемый интерфейс.
- Редко: повреждён DnsCache служба.
Диагностика
1. Что в кэше
Get-DnsClientCache | Where-Object { $_.Entry -match 'contoso|fs01|print01' } |
Format-Table Entry, RecordName, Data, TimeToLive, Status
Resolve-DnsName fs01.contoso.example
Resolve-DnsName fs01.contoso.example -Server 10.0.10.10Подставьте IP DC вместо 10.0.10.10. Расхождение Data — клиент/кэш/другой сервер.
2. Серверы на NIC
Get-DnsClientServerAddress -AddressFamily IPv4 | Format-Table InterfaceAlias, ServerAddresses
Get-NetIPConfiguration | Format-List InterfaceAlias, IPv4Address, DnsServerПервый должен быть DC contoso.example на рабочих станциях домена.
3. hosts
Get-Content C:\Windows\System32\drivers\etc\hosts | Where-Object { $_ -notmatch '^\s*#' -and $_.Trim() }Любая строка на внутренние имена — подозреваемый.
4. DoH / NRPT
Параметры Windows 11: DNS over HTTPS. PowerShell:
Get-DnsClientDohServerAddress -ErrorAction SilentlyContinue
Get-DnsClientNrptPolicy -ErrorAction SilentlyContinue5. Служба
Get-Service Dnscache | Format-List Status, StartTypeБраузер имеет свой кэш поверх ОС — проверка в nslookup/Resolve-DnsName обязательна.
Решение
Сценарий A. Обычный flush
Clear-DnsClientCache
ipconfig /flushdns
Resolve-DnsName app.contoso.exampleПовторите в браузере / \\fs01\dept.
Сценарий B. Неверный DNS на NIC
Верните DHCP или статику на DC. Уберите 8.8.8.8 из списка рабочих станций домена. Публичный резолвер не отдаст _ldap._tcp и внутренние зоны.
Сценарий C. hosts
Удалите временные строки, сохраните копию файла до правки. Не оставляйте «на неделю».
Сценарий D. DoH
Выключите DoH на корпоративных ПК политикой, если внутренние зоны должны идти на DC. Edge «Secure DNS» тоже.
Сценарий E. NRPT / VPN
Правила NRPT для .contoso.example на DNS туннеля. Без VPN офисный DNS; с VPN — не утечка внутренних имён в интернет.
Сценарий F. Негативный кэш после создания записи
Подождите или flush. На сервере не ставьте TTL 1 сутки для записей, которые часто двигаете (или осознанно).
Перезапуск Restart-Service Dnscache допустим, если flush не снял «залипшее» — кратко оборвёт резолв. Не Disabled службу.
Microsoft 365: после смены CNAME Autodiscover подождите TTL и flush; не чините Online Repair Outlook из‑за кэша.
Не прописывайте IP HP-M428 в hosts как стандарт — reservation DHCP.
Рабочий сценарий: запись app.contoso.example сменили на DC, TTL 1 час, WS-042 ещё 40 минут держит старое. Clear-DnsClientCache — штатный шаг, не «сброс сети». Если после flush снова старое — клиент честно спрашивает DC/резолвер, чините зону или список DNS на NIC.
Не ставьте 8.8.8.8 первым на доменных ПК: внутренние зоны и SRV _ldap._tcp пропадут, симптомы как «нет домена» и «не открывается fs01 по имени». DoH в Edge обходит корпоративный DNS даже при правильном NIC — политика. NRPT VPN имеет приоритет: смотрите Get-DnsClientNrptPolicy, прежде чем винить кэш.
Браузерный кэш отдельно: проверка истины — Resolve-DnsName / nslookup. Outlook кэш Autodiscover — уже не DnsClientCache, не лечите его бесконечным flush.
Как проверить, что проблема устранена
Resolve-DnsNameсовпадает с DC.- Кэш показывает новый Data.
- UNC/RDP/сайт открываются по имени.
- После reboot (и повторного DHCP) DNS-серверы всё ещё DC.
- hosts без посторонних строк.
Если не помогло
- Разные ответы от двух DC — репликация зоны, не клиент.
- Split brain DNS внешний/внутренний.
- IPv6 AAAA «не туда», клиент предпочитает AAAA — смотрите запись, не отключайте IPv6 «навсегда» без причины.
- Прокси: браузер не использует системный DNS как вы думаете.
Не ставьте «DNS booster». Не отключайте firewall.
Профилактика
- DHCP option 006 = DC.
- Запрет DoH GPO/Intune на OU рабочих мест.
- Короткий TTL на записи, которые мигрируете.
- Запрет правки hosts пользователем.
- Документ split DNS.
FAQ
flushdns опасен?
Нет. Максимум — краткий повторный резолв. Это штатная операция.
Почему снова старый IP через 10 минут?
Клиент снова спросил и получил старое с сервера. Чините зону/репликацию.
nslookup видит новое, браузер старое
Кэш браузера / DoH / proxy. Проверьте в другом процессе.
Нужно ли чистить кэш на DC?
Не вместо клиента. На DC — другой кэш. Не dnscmd /clearcache «на всякий» на прод DC без понимания.
Windows 11 24H2 и DoH по умолчанию?
Поведение зависит от сборки и политик. Проверяйте Get-DnsClientDohServerAddress на эталоне, не по слухам.
Outlook продолжает ходить на старый Exchange
Autodiscover SCP/кэш Outlook и DNS. Flush ОС плюс пересоздание профиля — уже другая статья, если DNS уже верный.