Короткий ответ

Клиент Windows кэширует ответы DNS. Если app.contoso.example переехал, WS-042 ещё держит старый A-запись до истечения TTL — браузер и SMB ходят не туда. Снимите Get-DnsClientCache, сбросьте Clear-DnsClientCache / ipconfig /flushdns, проверьте серверы DNS на NIC (DC, не публичный как единственный), hosts, DoH, NRPT VPN. Не чините «переустановкой Winsock» первым шагом и не прописывайте вечный IP в hosts.

Microsoft 365 Apps резолвят свои FQDN: при битом кэше Outlook «не находит сервер», хотя тенант жив.

Симптомы и как отличить

  • Один ПК, остальные ок — кэш, hosts, DoH, NIC DNS.
  • Все ПК — зона/TTL на сервере, не flush одной станции.
  • NXDOMAIN на внутреннее имя при DNS 8.8.8.8.
  • После VPN внутренние имена не резолвятся — NRPT.
КартинаНе кэш
Нет сети вообщеDHCP/линк
445 закрыт, имя резолвитсяшара
Сертификат RDP на другое имяRDP
Печать по старому IP WSDпринтер

Событие DNS Client 1016/1018 и соседи бывают в Microsoft-Windows-DNS-Client/Operational — читайте факт, не копируйте ID с блогов как обязательные. Код 8704 в некоторых журналах DNS-клиента связан с запросами — ориентир, не универсальная «ошибка кэша».

Возможные причины

  1. Нормальный TTL: ждете или flush.
  2. Негативный кэш NXDOMAIN (короткий, но мешает сразу после создания записи).
  3. C:\Windows\System32\drivers\etc\hosts от «временного теста».
  4. DNS на NIC: публичный, или DHCP отдал гостевой резолвер.
  5. DNS over HTTPS в Edge/Windows 11 обходит корпоративный DNS.
  6. NRPT Always On VPN.
  7. Два адаптера (Ethernet+Wi‑Fi+VPN) с разными DNS, непредсказуемый интерфейс.
  8. Редко: повреждён DnsCache служба.

Диагностика

1. Что в кэше

Get-DnsClientCache | Where-Object { $_.Entry -match 'contoso|fs01|print01' } |
  Format-Table Entry, RecordName, Data, TimeToLive, Status
Resolve-DnsName fs01.contoso.example
Resolve-DnsName fs01.contoso.example -Server 10.0.10.10

Подставьте IP DC вместо 10.0.10.10. Расхождение Data — клиент/кэш/другой сервер.

2. Серверы на NIC

Get-DnsClientServerAddress -AddressFamily IPv4 | Format-Table InterfaceAlias, ServerAddresses
Get-NetIPConfiguration | Format-List InterfaceAlias, IPv4Address, DnsServer

Первый должен быть DC contoso.example на рабочих станциях домена.

3. hosts

Get-Content C:\Windows\System32\drivers\etc\hosts | Where-Object { $_ -notmatch '^\s*#' -and $_.Trim() }

Любая строка на внутренние имена — подозреваемый.

4. DoH / NRPT

Параметры Windows 11: DNS over HTTPS. PowerShell:

Get-DnsClientDohServerAddress -ErrorAction SilentlyContinue
Get-DnsClientNrptPolicy -ErrorAction SilentlyContinue

5. Служба

Get-Service Dnscache | Format-List Status, StartType

Браузер имеет свой кэш поверх ОС — проверка в nslookup/Resolve-DnsName обязательна.

Решение

Сценарий A. Обычный flush

Clear-DnsClientCache
ipconfig /flushdns
Resolve-DnsName app.contoso.example

Повторите в браузере / \\fs01\dept.

Сценарий B. Неверный DNS на NIC

Верните DHCP или статику на DC. Уберите 8.8.8.8 из списка рабочих станций домена. Публичный резолвер не отдаст _ldap._tcp и внутренние зоны.

Сценарий C. hosts

Удалите временные строки, сохраните копию файла до правки. Не оставляйте «на неделю».

Сценарий D. DoH

Выключите DoH на корпоративных ПК политикой, если внутренние зоны должны идти на DC. Edge «Secure DNS» тоже.

Сценарий E. NRPT / VPN

Правила NRPT для .contoso.example на DNS туннеля. Без VPN офисный DNS; с VPN — не утечка внутренних имён в интернет.

Сценарий F. Негативный кэш после создания записи

Подождите или flush. На сервере не ставьте TTL 1 сутки для записей, которые часто двигаете (или осознанно).

Перезапуск Restart-Service Dnscache допустим, если flush не снял «залипшее» — кратко оборвёт резолв. Не Disabled службу.

Microsoft 365: после смены CNAME Autodiscover подождите TTL и flush; не чините Online Repair Outlook из‑за кэша.

Не прописывайте IP HP-M428 в hosts как стандарт — reservation DHCP.

Рабочий сценарий: запись app.contoso.example сменили на DC, TTL 1 час, WS-042 ещё 40 минут держит старое. Clear-DnsClientCache — штатный шаг, не «сброс сети». Если после flush снова старое — клиент честно спрашивает DC/резолвер, чините зону или список DNS на NIC.

Не ставьте 8.8.8.8 первым на доменных ПК: внутренние зоны и SRV _ldap._tcp пропадут, симптомы как «нет домена» и «не открывается fs01 по имени». DoH в Edge обходит корпоративный DNS даже при правильном NIC — политика. NRPT VPN имеет приоритет: смотрите Get-DnsClientNrptPolicy, прежде чем винить кэш.

Браузерный кэш отдельно: проверка истины — Resolve-DnsName / nslookup. Outlook кэш Autodiscover — уже не DnsClientCache, не лечите его бесконечным flush.

Как проверить, что проблема устранена

  1. Resolve-DnsName совпадает с DC.
  2. Кэш показывает новый Data.
  3. UNC/RDP/сайт открываются по имени.
  4. После reboot (и повторного DHCP) DNS-серверы всё ещё DC.
  5. hosts без посторонних строк.

Если не помогло

  • Разные ответы от двух DC — репликация зоны, не клиент.
  • Split brain DNS внешний/внутренний.
  • IPv6 AAAA «не туда», клиент предпочитает AAAA — смотрите запись, не отключайте IPv6 «навсегда» без причины.
  • Прокси: браузер не использует системный DNS как вы думаете.

Не ставьте «DNS booster». Не отключайте firewall.

Профилактика

  • DHCP option 006 = DC.
  • Запрет DoH GPO/Intune на OU рабочих мест.
  • Короткий TTL на записи, которые мигрируете.
  • Запрет правки hosts пользователем.
  • Документ split DNS.

FAQ

flushdns опасен?

Нет. Максимум — краткий повторный резолв. Это штатная операция.

Почему снова старый IP через 10 минут?

Клиент снова спросил и получил старое с сервера. Чините зону/репликацию.

nslookup видит новое, браузер старое

Кэш браузера / DoH / proxy. Проверьте в другом процессе.

Нужно ли чистить кэш на DC?

Не вместо клиента. На DC — другой кэш. Не dnscmd /clearcache «на всякий» на прод DC без понимания.

Windows 11 24H2 и DoH по умолчанию?

Поведение зависит от сборки и политик. Проверяйте Get-DnsClientDohServerAddress на эталоне, не по слухам.

Outlook продолжает ходить на старый Exchange

Autodiscover SCP/кэш Outlook и DNS. Flush ОС плюс пересоздание профиля — уже другая статья, если DNS уже верный.