公司里几十台电脑同时有几个网站打不开,这跟单台电脑中病毒完全两码事。单台出问题,多半是浏览器缓存、插件、hosts;所有电脑都出问题,故障点一定在大家共用的出口上:路由器、防火墙、DNS、代理服务器、运营商线路,或者目标网站自己。
先讲一个真实场景。去年有家做外贸的公司,办公室 60 多台电脑,上午十点开始,员工陆续说领英、几个国外客户网站、一个物流查询站打不开,其他网站正常。IT 重启交换机、换 DNS、清缓存,折腾一小时没用。后来在出口防火墙看到,URL 分类库凌晨自动更新,把“商业服务”里的几个域名误判成“代理规避”,直接阻断。放行后两分钟恢复。这种“突然几个网站打不开”最常见的原因就是出口安全设备更新了规则库。
DNS 也是高频嫌疑。公司内网通常有自己的 DNS 服务器,或者路由器把 DNS 指到运营商。如果内网 DNS 缓存被污染,或者转发器抽风,就会出现所有电脑都解析不到某几个域名。表现是 ping 域名返回奇怪 IP,比如 0.0.0.0、127.0.0.1,或者直接 unknown host。用 nslookup 指定 8.8.8.8 或 223.5.5.5 查一下,如果公共 DNS 能解析,内网 DNS 不能,问题就在内网 DNS。清缓存、换转发器、检查 DNS 过滤策略,基本能定位。
代理和上网行为管理也经常干这事。很多公司为了审计,让所有电脑走代理。代理服务器上的域名黑名单、SSL 解密证书、应用识别库一更新,就可能把几个正常网站拦掉。表现是浏览器提示“连接被重置”“证书错误”“无法建立安全连接”。这时候换手机热点能打开,连公司网就不行,基本就是出口策略。让网管看代理日志,搜一下打不开的域名,通常能看到 block 记录。
还有目标网站自己的问题。几个网站同时打不开,不一定是你们公司网络。如果它们用了同一家 CDN、同一个云服务商,或者同一个证书颁发机构,云厂商一抖动,全国都受影响。去年某云厂商华东节点故障,很多公司反馈几个外部系统打不开,其实是对方后端挂了。判断方法很简单:用手机 4G/5G 不开公司 WiFi 试,如果手机也打不开,就不是公司网络。如果手机能开,公司电脑不行,再查自己。

运营商线路和 MTU 也值得看。有些网站走 IPv6,公司网络 IPv6 出口配置有问题,就会时好时坏。或者 MTU 不匹配,小页面能开,大页面卡死。表现是网站首页能打开,点进去转圈,或者图片加载不出来。把电脑 MTU 临时改到 1400 试试,或者让网管检查 PPPoE、VPN 的 MSS 钳制。这个坑不常见,但遇到一次能折腾半天。
浏览器和系统层面也有影响,不过不会让所有电脑同时出问题,除非你们用了域控统一推策略。比如组策略推了新的代理设置、根证书、hosts 文件,或者安全软件更新了网页防护模块,把几个域名拉黑。域环境里,一台电脑的问题可能被复制到全公司。所以排查时要找一台没加域、没装安全软件的电脑对照。
真遇到这事,别一台台修。先问清楚:哪几个网站打不开?是所有电脑还是部分电脑?手机热点能不能开?然后找一台电脑,用 nslookup 查域名,用 curl -v 看卡在哪一步,用 tracert 看路由。把结果给网管,比说“网坏了”有用得多。多数情况下,问题就在 DNS、代理、防火墙规则库这三处,改一条策略就能恢复。