Tôi có thể xóa hoàn toàn DNS DNS có lợi cho BIND9 trong mạng AD không?


11

Tôi muốn xóa tính năng DNS của Bộ kiểm soát miền Windows và trỏ máy chủ DNS đến máy chủ BIND9 của chúng tôi.

Tôi biết có thể thiết lập cùng tồn tại nhưng điều này đòi hỏi một số Máy chủ DNS Windows bổ sung tương đương với số lượng Bộ kiểm soát miền trong mạng.

Active Directory mong đợi vùng _msdcs và những thứ khác như _tcp, _udp; Vân vân.

Câu hỏi chính là: làm thế nào để BIND9 chăm sóc tất cả dữ liệu cụ thể về AD này? Và với cập nhật năng động để làm cho AD thậm chí còn hạnh phúc hơn.

Cảm ơn,

PS: Làm cho BIND9 trỏ đến Máy chủ DNS của Windows để giải quyết các vùng cụ thể của Active Directory không phải là một tùy chọn. Chúng tôi đã làm điều này ...

EDIT: Như hôm nay, tôi đang chạy mà không có Windows DNS. Tôi đang viết một hướng dẫn về cách làm điều này và tôi sẽ cập nhật chủ đề này.


2
Từ Ron Aitchison, tác giả của Pro DNS và BIND, "... bạn phải cao để chạy một miền AD trên BIND". Tôi sẽ trích dẫn điều đó với một số trang khi tôi đi làm về.
Bigbio2002

Câu trả lời:


9

Tôi có thể xóa hoàn toàn DNS DNS có lợi cho BIND9 trong mạng AD không?

Đúng. Như joeqwerty đã chỉ ra miễn là máy chủ DNS đáp ứng các yêu cầu của DNS để hỗ trợ Active Directory, bạn có thể sử dụng nó làm DNS AD của mình.
(BIND cũng vậy, Microsoft thậm chí còn cung cấp hướng dẫn mà Joe liên kết và bạn có thể tìm thấy một loạt các bài viết trên Google.

Đó không phải là câu hỏi bạn nên hỏi , Câu hỏi bạn nên hỏi là:

NÊN Tôi hoàn toàn loại bỏ Windows DNS ủng hộ BIND9 trong một mạng AD?

Theo ý kiến ​​cá nhân của tôi, câu trả lời là TUYỆT ĐỐI KHÔNG trừ khi bạn thích đau đớn.
AD và Windows DNS được đan xen - Bạn chắc chắn có thể tách chúng ra, nhưng làm như vậy sẽ không dễ chịu và có thể tạo ra vấn đề sau này.

Nếu mục tiêu của bạn là không để lộ máy chủ DNS Windows của bạn (vì một số lý do bảo mật, để giảm thiểu tải máy chủ, v.v.), thì một lựa chọn tốt hơn là làm cho máy chủ BIND DNS của bạn trở thành nô lệ, sao chép (các) vùng DNS AD.
Điều này che giấu các máy chủ Windows khỏi con mắt tò mò (và tải quá mức), nhưng vẫn cho phép Active Directory nói chuyện với các máy chủ DNS Windows mà nó biết và yêu thích.
Bạn thậm chí có thể giảm thiểu số lượng máy chủ DNS Windows nếu bạn đi theo tuyến này, vì những thứ duy nhất nói chuyện với nó phải là Active Directory / DCs (thực hiện cập nhật) và máy chủ BIND tìm nạp các bản cập nhật đó để phục vụ cho các hệ thống khác).


9
  1. "Tôi muốn xóa tính năng DNS của Bộ kiểm soát miền Windows" - Điều này không chính xác. Vai trò DC và vai trò DNS là hai vai trò riêng biệt. Chúng thường được cài đặt trên cùng một máy nhưng đây không phải là một yêu cầu.

  2. "Tôi biết có thể thiết lập cùng tồn tại nhưng điều này đòi hỏi một số Máy chủ DNS Windows bổ sung tương đương với số lượng Bộ kiểm soát miền trong mạng." - Đây là alos không chính xác. Bạn không yêu cầu số lượng máy chủ DNS phù hợp với Bộ kiểm soát miền.

  3. Bạn có thể sử dụng máy chủ DNS không phải của Microsoft miễn là nó đáp ứng các yêu cầu của DNS để hỗ trợ AD. Nếu Bind9 đáp ứng các yêu cầu đó thì bạn nên sử dụng nó.


Tài liệu từ Microsoft nói rằng sử dụng Máy chủ DNS trên mỗi DC là một cách thực hành tốt. Nhưng tôi có thể hiểu rằng cơ sở của tôi là sai. Không có vấn đề với nó, nhưng giải pháp thực sự cho vấn đề đã không được trình bày. Tôi đang tự mình làm một số bài kiểm tra tại thời điểm này, cố gắng giải quyết vấn đề này.
Vinícius Ferrão

2
Bạn chưa thực sự nêu một vấn đề trong câu hỏi của bạn. Bạn đã hỏi liệu BIND9 có thể được sử dụng làm máy chủ DNS cho AD không và tôi đã trả lời rằng nó có thể nếu nó đáp ứng các yêu cầu hỗ trợ AD không. Bài viết này ngụ ý rằng nó thực hiện: technet.microsoft.com/en-us/l
Library / dd316373.aspx

Hừm, tôi nghĩ rằng câu hỏi chính đã rõ ràng: "Làm thế nào để BIND9 chăm sóc tất cả dữ liệu cụ thể về AD này? Và với cập nhật động để làm cho AD thậm chí còn hạnh phúc hơn." Xin lỗi nếu tôi không thể thể hiện bản thân ... Tôi đã thực hiện một số tiến bộ, nhưng không thể cập nhật máy chủ DNS với tên của một máy đã tham gia trong miền; Joe có ý kiến ​​gì không? Tôi đã gặp lỗi này trên BIND9: "Ngày 13 tháng 5 16:20:34 debian có tên [5994]: client 172.16.144.107 # 60932: cập nhật 'domain.com/IN' bị từ chối" Nhưng việc cấp phép cho tất cả địa chỉ IP không khả thi Lựa chọn.
Vinícius Ferrão

Có cài đặt nào trong BIND DNS để cho phép cập nhật không an toàn không? Nếu vậy, đó có lẽ là những gì bạn cần kích hoạt.
joeqwerty

2
@ ViníciusFerrão Bạn cần định cấu hình BIND đúng cách để hỗ trợ các cập nhật động từ máy chủ AD của bạn. Tham khảo tài liệu BIND. Thành thật tôi không khuyến nghị điều này - Nếu bạn có mạng Microsoft / AD, bạn nên sử dụng máy chủ DNS của Microsoft và Khu vực tích hợp AD (có thể làm cho máy chủ BIND của bạn trở thành nô lệ cho vùng AD). Bạn chỉ đang tạo ra vấn đề cho chính mình khi cố gắng giải quyết vấn đề này cùng nhau.
voretaq7
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.