Рейтинг:0

Как можно отделить DNS-сервер от контроллера домена AD?

флаг jo

У меня есть среда, в которой контроллеры домена Active Directory размещают свои собственные домены DNS (как это обычно бывает).

Однако мы пытаемся отделить DNS и разместить его на отдельном сервере (чтобы в конечном итоге перейти на Linux Bind, но пока только разделение)

Я проверил это в лабораторной среде, но не могу заставить работать развязку.

Шаг первый — базовая настройка

  • Создайте зону рекламы "mylab.com"
  • Добавьте контроллер домена server1.mylab.com.
  • AD может прекрасно обновлять домен

Шаг второй — переместить зону DNS

  • Сделайте резервную копию и удалите всю зону «mylab.com»
  • Создайте условную переадресацию для «mylab.com», указывающую на автономный DNS-сервер.
  • Вручную создайте новую зону «mylab.com» на автономном DNS-сервере.
  • Разрешить небезопасные обновления на автономном сервере (В Bind это будет «разрешить обновление ACL»)

Шаг третий — протестируйте обновления DNS из AD в автономный режим

  • Перезапустите службу NetLogon.

это должно привести к тому, что контроллер домена создаст все DNS-записи, связанные с AD, на «mylab.com», размещенном на новом автономном DNS-сервере.

но я не вижу попыток обновления DNS в журналах автономного DNS-сервера.

Я вижу DNS-запросы, поступающие от контроллера домена, но без обновлений)

флаг cn
Если вы не видите обновлений, исходящих от контроллеров домена, попробуйте ipconfig /registerdns. Также проверьте журналы событий, включая журнал службы каталогов.
Рейтинг:1
флаг jp

Я не вижу никаких упоминаний об обновлении записей сервера имен. Ссылка ниже описывает процесс, который включает перенос зоны DNS.

https://community.spiceworks.com/topic/2266049-миграция-из-windows-dns-to-bind-dns-on-linux

madacoda avatar
флаг jo
Вы правы, это важные шаги. Я оставил их только для простоты. Когда я говорю «переместить зону на новый сервер», я действительно имею в виду все эти шаги миграции. Перенос данных зоны, перенос зоны, изменение записей NS и т. д.
Рейтинг:0
флаг jo

Шаги все правильные. У меня это работает с теми же шагами.

Единственная проблема заключалась в том, что полное доменное имя записей NS может потребоваться пересылать отдельно, если они не являются частью одного и того же домена. В противном случае контроллер домена не будет знать, куда отправлять обновления DDNS. Для этого сначала просматриваются записи SOA и NS зоны.

В моей конкретной среде мне пришлось изменить записи NS, чтобы они находились в одной зоне.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.