AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 800101
Accepted
Tilman Schmidt
Tilman Schmidt
Asked: 2016-08-31 15:13:28 +0800 CST2016-08-31 15:13:28 +0800 CST 2016-08-31 15:13:28 +0800 CST

DNS do Windows, subdomínio AD como zona separada, DCs registrados na zona errada

  • 772

Dado um domínio do Microsoft Active Directory configurado como um subdomínio do domínio DNS público da empresa, diga:

  • domínio público contoso.com
  • Domínio do Active Directory inside.contoso.com

Existem cinco controladores de domínio (DCs) em quatro sites. Todos eles também são servidores DNS configurados com contoso.com e inside.contoso.com como zonas integradas do AD separadas. Três dos DCs estão executando o Server 2008R2, os outros dois, o Server 2012.

Agora, irritantemente, uma pasta chamada "dentro" continua aparecendo na zona contoso.com, que contém registros A para alguns ou todos os DCs. Se eu excluir todos esses registros, a pasta desaparece, apenas para reaparecer alguns minutos depois com um único registro A do DC e registros A para os outros DCs adicionados gradualmente. Parece que, quando os controladores de domínio se registram no DNS, as entradas são adicionadas à zona contoso.com em vez de inside.contoso.com, onde pertencem.

Pergunta simples: por quê?

Observação 1: todos os controladores de domínio também estão listados corretamente como registros A na zona intern.contoso.com. Não sei se essas entradas foram adicionadas manualmente.

Observação 2: Nenhuma das outras entradas de host na zona inside.contoso.com é duplicada para a pasta interna na zona contoso.com.

domain-name-system active-directory
  • 2 2 respostas
  • 562 Views

2 respostas

  • Voted
  1. Best Answer
    Massimo
    2020-04-17T08:57:48+08:002020-04-17T08:57:48+08:00

    Quando algo (até e incluindo um DC) tenta registrar um registro DNS terminando com .inside.contoso.comseus servidores DNS, a solicitação corresponde a duas zonas e, portanto, é registrada em ambas, porque o servidor não sabe que estão relacionadas .

    O que falta aqui é uma delegação para a inside.contoso.comzona na contoso.comzona; isso vai dizer ao servidor que inside.contoso.comé de fato um subdomínio de contoso.com, e assim um registro nessa zona só deve ser registrado ali.

    Você precisa criar uma delegação e listar todos os controladores de domínio como delegados.

    O problema:

    insira a descrição da imagem aqui

    A solução:

    insira a descrição da imagem aqui

    insira a descrição da imagem aqui

    insira a descrição da imagem aqui

    insira a descrição da imagem aqui

    • 1
  2. silverfox
    2020-04-17T08:45:56+08:002020-04-17T08:45:56+08:00

    Então, eu me deparei com o mesmo problema alguns meses atrás, quando estava fazendo um laboratório virtual e, se não me falha a memória, o breve motivo pelo qual isso está ocorrendo é porque sua zona criada manualmente para contoso.com está integrada ao AD em seu interior. domínio contoso.com e replica para os DCs na zona inside.contoso.com e é por isso que você está vendo a pasta (semelhante à pasta do subdomínio _msdcs que existe em outros domínios). Por serem hosts que contoso.com conhece e fazem parte de um subdomínio, uma pasta com o nome do subdomínio é criada e os registros de host para o DC também são criados automaticamente, mas os outros registros de host em internal.contoso.com não tem conhecimento e também não tem autoridade de qualquer maneira, portanto, nenhum registro é criado automaticamente, como os DCs.

    O problema de fazer isso (para o qual existe uma solução), descobri, é que quando você cria uma zona para um namespace externo, você DEVE manter registros para TODOS os dispositivos nessa zona, não apenas aqueles que você deseja crie registros para facilitar a resolução para seus hosts internos (lembre-se de que esta zona é autoritativa)

    Este é um dos compromissos de usar subdomínios para design de domínio interno (Active Directory) versus um design de domínio de cérebro dividido. No entanto, ainda é melhor porque você terá um subdomínio válido para emitir certificados de terceiros para inside.contoso.com e namespaces DNS externos sem problemas.

    A resolução mencionada anteriormente: Então, para resolver o problema de precisar de uma zona para resolver servidores externos para clientes internos (ou qualquer que seja o motivo), é fazer algo muito semelhante ao que você está fazendo agora, apenas em um manual, um por uma escala, chamada "Pinpoint DNS". O que você faz aqui é criar uma zona para CADA servidor para o qual deseja permitir a resolução. Isso pode parecer tedioso, mas se você tiver MUITOS servidores para os quais precisa de resolução interna, talvez queira apenas tornar essa zona não integrada e autorizada para anúncios (não tenho experiência nisso, talvez alguém possa sugerir o que isso implicaria)

    Guia de DNS Pin-Point: Verifique o link abaixo para ajudá-lo a criar essas entradas manuais de zona única para resolver adequadamente os servidores externos para clientes internos, sem ter autoridade para todo o domínio externo: http://exchangenerd.com/2014/03/ pin-point-dns-split-dns-alternative/

    Guia de nomenclatura do Active Directory (responde a muitas perguntas dos comentaristas): Para obter informações excelentes sobre por que usar subdomínios para design de domínio AD interno e outros motivos, consulte o link para o guia abaixo, de autoria de Maxmahem (muitos comentários estão perguntando por que você configurou as coisas dessa maneira e o guia abaixo, bem como as próprias práticas recomendadas da Microsoft para nomeação de AD, também abordam esses motivos):

    https://docs.google.com/document/d/16xl2j-2Ns_JuQvFLG61Gw5iabz62LnTUKpCYtYn4f08/edit#heading=h.vw1qd8ol95y1

    • 0

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve