Can't access certain subdomain website? DNS NSEC3 issue?

Edited on 2017-10-25. Original question was misleading.

We have a website running on the subdomain Ever since the domain changed IP addresses, we have been having trouble accessing the admin subdomain on various devices and networks. Experiments and diagnostic tools seem to indicate that this is a DNS issue.

We had been able to access the site successfully multiple times in the past days, but this seems due to cached DNS records on our various devices (including routers). It might also be due to cached records by both our ISP's DNS servers and Google's public DNS servers.

When run through the online diagnostics tool:, it indicates there is an issue with the NSEC3 record. I have no idea what this record is, or how to manage it. Our domain registrar's DNS zone editor panel has nothing regarding NSEC records.

Something that makes all this more baffling, is that another of our websites running on the subdomain:, has none of these issues.


Here in this office, we have a site on the subdomain of our main website we can access through our wifi connections, but not through our wired network. I can also access it on my phone using cellular data.

The address of the site is:

The entire domain recently changed IP addresses, so it's likely there is some sort of DNS problem here. When verified with Google's DNS tool (, it states under "comment": "DNSSEC validation failure. Please check"
That tool, gives us the following errors:

"NSEC3 proving non-existence of The NSEC3 RR covers the wildcard itself (*, indicating that it doesn't exist.
NSEC3 proving non-existence of The NSEC3 RR covers the wildcard itself (*, indicating that it doesn't exist."

Which at least indicates there is a DNS problem, I guess?

What's also strange, we have none of these problems with our other site, The DNSViz tool doesn't point out any error or warning for this subdomain either.

I was thinking maybe the old DNS records for the domain were cached by the wired router, but I gave it a soft reboot without avail.

The DNS servers for both the wired network as the wireless network appear to be set to Google's servers, and

There is a DNS A record setup for *, but for neither of the subdomains.

Also, when I run Windows 10's Network Diagnostics on my client, I get: "Your DNS server might be unavailable". I don't seem to be experiencing any other connection issues though, so this might be unrelated to the problem at hand.


Edit: When I setup my local connection to use my ISP's default DNS servers, and, I can access without issue. When I setup the router to use those DNS servers however, I again can't access it, i.e., Chrome gives me the error ERR_NAME_RESOLUTION_FAILED.

Edit 2: The devices on the wireless network I tried, seemed to have cached the old DNS resolution of the (sub)domain name. Loading it on one of the positively tested mobile devices in an incognito tab on Chrome for example, yields: "this site can't be reached", accompanied by DNS_PROBE_FINISHED_NXDOMAIN. (By contast, Chrome on a Windows client on the wired network gives: ERR_NAME_RESOLUTION_FAILED.)

задан 25 October 2017 в 14:48
3 ответа

Обратитесь в службу поддержки вашего регистратора. Им необходимо выполнить что-то, называемое зоной исправления , после чего проблема исчезнет.

Согласно нашему регистратору, эта зона исправления должна выполняться автоматически из их конец, каждый раз, когда в записи DNS вносятся изменения. Как правило, его нельзя запустить из административной панели регистратора. По-видимому, вся эта проблема возникла из-за сбоя на их конце, в результате чего зона исправления не выполнялась.

ответ дан 4 December 2019 в 12:19

Несомненно, в вашей локальной проводной сети возникла проблема с DNS и, скорее всего, проблема возникла с маршрутизатором. По-видимому, функции маршрутизатора в качестве сервера пересылки / кеширования DNS либо повреждены, либо не работают вообще.

Быстрое решение, которое можно попробовать, - это изменить параметр маршрутизатора dhcp для DNS-сервера с DNS-сервера Google на DNS-серверы ISP, чтобы каждый клиент автоматически получал IP-адрес рабочего DNS-сервера. Каждому клиенту необходимо будет продлить аренду DHCP-сервера, чтобы изменения вступили в силу.

Если вы хотите устранить неполадки маршрутизатора и если у вас есть вся необходимая информация, попробуйте сбросить его до заводских настроек, а затем перенастроить и посмотреть. Если проблема не исчезнет, ​​у вас не останется выбора, кроме как поговорить со своим поставщиком услуг.

ответ дан 4 December 2019 в 12:19
  • Вы подписали зону снова после модификации?

  • Вы ждали TTL для истечения срока действия кэшей?

Текущая ошибка говорит о наличии записи NSEC3, доказывающей отсутствие имени хоста:

Описание: Запись NSEC3 ( s) доказательство отсутствия ( NXDOMAIN ) NSEC3: IN NSEC3 1 0 1 ab HM79JAC9O3DEMLPKUBMF4IUEV63450TB CNAME RRSIG

Запись записи NSEC3 покрывает сам подстановочный знак ( * ), указывая что его не существует.

Перезагрузка маршрутизатора не очищает кеши в Google Public DNS ( и ). Это не локальная проблема, а проблема, которая существует на любом рекурсивном сервере имен , который реализует проверку DNSSEC до тех пор, пока она не будет исправлена ​​на авторитетных серверах и не истечет в любом промежуточном кэше.

ответ дан 4 December 2019 в 12:19


