Có cách nào để vô hiệu hóa các truy vấn đệ quy bởi DNS được lưu trữ trên máy chủ trong khi vẫn cho phép các truy vấn DNS có nguồn gốc trên máy chủ hoạt động không?
Không phải với máy chủ DNS của Microsoft, không có.
Với máy chủ DNS của ISC, BIND, người ta có thể đánh cược mọi thứ bằng lượt xem. Máy chủ DNS của Microsoft không có cơ chế như vậy. Vì vậy, đối với bất kỳ phiên bản cụ thể nào của máy chủ DNS của Microsoft, người ta phải chọn xem đó là máy chủ DNS nội dung công cộng hay máy chủ DNS proxy cục bộ . Nó không thể đặt cược mọi thứ và giả vờ là các loại máy chủ khác nhau cho các máy khách DNS khác nhau.
Các dịch vụ / công cụ kiểm tra bảo mật là hoàn toàn đúng. Cách tốt nhất là không cung cấp dịch vụ proxy - bất kỳ loại dịch vụ proxy nào: có thể là dịch vụ proxy HTTP, dịch vụ proxy DNS hoặc dịch vụ Gửi SMTP - cho phần còn lại của Internet ngoài trang web của chính mình. Bạn nên có nhiều máy chủ riêng biệt : máy chủ DNS nội dung xuất bản dữ liệu DNS công khai của bạn, về tên miền mà bạn đã đăng ký, cho mọi người trên Internet; và một máy chủ DNS proxy cục bộ, thực hiện công việc phân giải truy vấn thay mặt cho các máy tính / tổ chức LAN của bạn, chỉ có thể truy cập được đối với các máy tại tổ chức / trên mạng LAN của bạn. Với máy chủ DNS của Microsoft, điều này không đặc biệt dễ dàng.
Nó sẽ là đặc biệt khó khăn nếu máy tính của bạn cũng là một domain controller. Bạn nói rằng máy này có thể truy cập trực tiếp từ toàn bộ Internet. Nếu một máy như vậy là một bộ điều khiển miền, thì bạn nên nghĩ lại về tổ chức mạng của mình ngay bây giờ . Bạn sẽ tiết lộ rất nhiều dịch vụ nội bộ ra công chúng, không chỉ dịch vụ DNS proxy. Vì vậy, hãy làm việc với giả định rằng đây không phải là bộ điều khiển miền.
Vì nó không phải là bộ điều khiển miền và chỉ là máy chủ thành viên , nên bạn không có yêu cầu rằng máy khách DNS trên máy phải sử dụng máy chủ DNS của chính máy đó (hoặc, ban đầu, máy chủ DNS của bộ điều khiển miền khác) cho proxy Dịch vụ DNS, đó là trường hợp cho bộ điều khiển miền. Nếu bạn có, bạn sẽ không thể tắt dịch vụ DNS proxy trên máy chủ DNS của máy. May mắn thay, nó không phải là bộ điều khiển miền và máy khách DNS của nó có thể sử dụng một số máy khác cho dịch vụ DNS proxy chứ không phải chính nó.
Tuy nhiên, máy khách DNS trên máy chủ thành viên vẫn phải sử dụng máy chủ DNS proxy nội bộ . Bạn không thể chỉ nó vào một số máy chủ DNS bên ngoài như các máy chủ được cung cấp bởi ISP, Google hoặc bất kỳ bên nào khác không biết tất cả dữ liệu DNS mà Active Directory đang sử dụng trên mạng LAN của bạn . Tuy nhiên, bạn có thể trỏ máy khách DNS của máy vào máy chủ DNS trên một hoặc nhiều bộ điều khiển miền của bạn. Điều này khá đơn giản và là những gì bạn đang - sau tất cả - đã làm trên tất cả các máy trạm của bạn trên mạng LAN. Máy khách DNS trên máy chủ thành viên của bạn chỉ cần được cấu hình giống như máy khách DNS trên tất cả các máy trạm của bạn .
Cho rằng máy khách DNS của máy của bạn không sử dụng máy chủ DNS chạy trên máy cho dịch vụ DNS proxy, sau đó bạn chỉ cần định cấu hình máy chủ DNS của Microsoft để không cung cấp dịch vụ DNS proxy dưới bất kỳ hình thức nào cho bất kỳ ai.
đọc thêm