Глава 9 |
Интеграция DNS с AD DS |
413 |
лесов каталогов и содержащихся в них доменов нужно использовать правильно сформированное DNS-имя, которое часто называют полным доменным именем F Q D N (Fully Qualified Domain Name). В Интернете организации довольно часто используют одно имя.
Например, в качестве потенциальных имен внутренних сетей в этой книге используются такие имена, как contoso.com и woodgrovebank.com. Это не означает, что нужно использовать именно их. Данные имена применяются в книге по причине того, что издательство разрешает использовать эти подлинные имена для представления фиктивных организаций. Однако для внутреннего использования в структуре каталогов AD DS того же имени, что и в Интернете, нужно реализовать разделенную службу DNS.
Два именных пространства необходимы для выполнения двух задач через брандмауэр. Ваши пользователи должны иметь возможность использовать внутренние и внешние ресурсы с одинаковым именем. Если компания Contoso, Ltd использует имя contoso.com во внутреннем и внешнем пространствах имен, ее администраторам DNS потребуется управлять разделением вручную, переключаясь между механизмами внутреннего и внешнего разрешения имен.
Однако если компания Contoso использует имя contoso.com исключительно во внешних целях, а во внутреннем пространстве имен применяет такое же имя с другим расширением, например .net, администраторам DNS не потребуется что-либо делать для сегрегации именных пространств. Сам факт использования различных инструментов означает автоматическую сегрегацию имен и двух DNS-серверов, которые использовались бы для их поддержки. Потребуется лишь передать в Интернет стандартные именные ссылки, которые используются для любого имени, локализованного вне внутренней сети.
Кроме того, компания Contoso может без труда купить и поддерживать любые возможные комбинации имени в Интернете, в том числе известные корни
.com, .net, .info, .ms, .ws и т. д. Таким образом, она может использовать все свои имена для реализации, производства, тестирования и разработки любого леса для любых целей в пределах своих именных пространств, не занимая чужие пространства.
Проблемы, часто возникающие в этой области, обычно связаны с владением службой DNS. По традиции сетевые операторы располагают ранними службами DNS, которые очень часто поддерживаются в средах, основанных не на Microsoft Windows. Однако Windows, и особенно службы AD DS, очень плотно интегрируются с DNS-службой Windows. Хотя Windows можно применять для работы и с другими серверами (не Windows), поступать таким образом не рекомендуется, поскольку при этом многократно возрастет объем работы. При использовании DNS-службы Windows и ее интеграции со службами AD DS среда автоматизируется. Без автоматики все приходится делать вручную, в результате чего конкретные компоненты не работают из-за некорректной или неполной конфигурации, назначаемой администраторами других систем (не Windows).
В ситуации, когда требуется использовать две технологии DNS, лучше всего применять метод без разделения и задействовать два различных пространства имен, интегрировав внутреннее пространство имен с DNS-сёрверами Windows
4 14 |
Интеграция DNS с AD DS Глава 9 |
на контроллерах домена и просто связав два пространства имен с помощью стандартных механизмов разрешения имен DNS. В результате будет получена реализация с минимальной административной нагрузкой и гарантией постоянной работы всех служб (рис. 9-4).
Более того, вам не нужно беспокоиться относительно пользователей. Если вы применяете другое внутреннее пространство имен, но хотите разрешить вход с помощью внешнего сетевого имени, такого, например, как contoso.com, достаточно добавить его в каталог в качестве UPN - суффикса (User Principal Name — основное имя пользователя). Системой DNS станет проще управлять, внутренняя сеть будет защищена от внешнего доступа, а пользователи не почувствуют разницы.
К СВЕДЕНИЮ |
Разделение DNS |
Более подробную информацию о разделении DNS можно найти по адресу http://www. microsoft.com/serviceproviders/resources/techresaiticlesdnssplit.inspx.
Темы экзамена:
•Настройка системы доменных имен (DNS) для Active Directory.
•Настройка зон.
•Конфигурирование параметров DNS-сервера.
•Настройка передач и репликации зон.
439 |
Интеграция DNS с AD DS Глава 9 |
Поскольку данные DNS для дочернего домена реально вносились в раздел корневого домена леса, а не в дочерний раздел, для коммуникаций с контроллерами корневого домена леса каждому клиенту приходилось выполнять поиск DNS через соединения WAN. Однако если данные DNS хранились в каталоге и были доступны для контроллеров домена, их следовало размещать на локальных, а не иа удаленном контроллере домена.
Мы обнаружили, что после развертывания службы каталогов можем изменить область репликации данных DNS дочернего домена, но такие методы не соответствовали рекомендациям. Это означало, что нам нужно было найти способ хранения данных DNS в корректном размещении во время установки, а не после нее.
Мы обратились к команде разработчиков Microsoft Active Directory и сообщили, что в поведении DNS есть ошибка. Они согласились, что эту ошибку следует исправлять при установке, а не после нее. Дальнейшие исследования показали, что поскольку пространство имен дочернего домена является расширением пространства имен корневого домена, имя дочернего домена корректно разрешалось при проверках, выполняемых мастером установки Active Directory. Это означало, что мастер хранит данные в корневом домене леса. Таким образом, мы не получили достаточно информации.
В ходе последующих исследований выяснилось, что при создании делегирования DNS вручную перед созданием дочернего домена мастер корректно локализует данные в разделе дочернего домена, то есть делегирование вручную указывало пока еще не существующий сервер, так как дочерний домен еще не создан. Например, если у вас есть корневой домен treyresearch.com и планируется дочерний домен intranet.treyresearch.com, вы укажете делегирование на сервер «j(«_cepaepa.intranet.treyresearch.com. Поскольку сервера с таким именем не существует до тех пор, пока не будет создан дочерний домен, делегирование будет содержать ложные данные и должно называться ложным делегированием DNS. При запуске мастер находит этот сервер в DNS и пытается использовать его для разрешения DNS-имени дочернего домена. Разрешение не будет выполнено, в результате чего мастер установит DNS во время создания домена и создаст соответствующий раздел данных DNS.
Мастер установки доменных служб Active Directory (Active Directory Domain Services Installation Wizard) теперь корректно создает делегирование для дочерних доменов. Многие типы реализации Active Directory на основе Windows Server 2003 после установки не локализовали данные DNS в соответствующем разделе, и только администраторы, знающие о проблеме ложного делегирования, могли решить эту задачу. В Windows Server 2008 эта проблема устранена.
Занятие 1. Установка DNS
Разрешение доменных имен представляет собой сложный процесс, использующий иерархию имен для сопоставления IP-адресов IPv4 и IPv6 с системными именами. Разрешение имен DNS также поддерживает локализацию служб. С его помощью выполняется процесс входа в AD DS. Разрешение имен DNS играет важную роль в этом процессе, и по этой причине такие службы, как AD DS, просто не могут работать без службы DNS.
Занятие 1 |
Установка DNS |
4"| 7 |
Для выполнения своих задач служба DNS использует записи имен. Записи можно регистрировать вручную, в частности на основном DNS-сервере, обеспечивающем службы чтения и записи. Однако.запись может регистрироваться только администраторами или автоматически, например с помощью динамических DNS-серверов, которые принимают имена от устройств. Такие смарт-уст- ройства, как компьютеры с Windows 2000, Windows ХР, Windows 2003, Windows Vista и Windows Server 2008, могут регистрировать свои имена в DDNS, однако устройства с более ранними выпусками операционной системы, например Windows NT, не могут это делать. Старые устройства будут использовать D H C P для регистрации, однако такая реализация инфраструктуры DDNS менее безопасна.
Система DNS содержит типы записей, с помощью которых можно разрешать имена конкретных типов служб или компьютеров. Кроме того, эти записи хранятся в зонах DNS — особых папках, которые обеспечивают функциональность разрешения имен конкретного именного пространства.
Знание различных компонентов DNS-службы Windows Server 2008 играет важную роль в понимании принципов работы и использования DNS.
К СВЕДЕНИЮ |
Служба DNS в Windows Server 2008 |
Более подробную информацию о DNS в Windows Server 2008 можно найти по адресу http://tecknet2.microsoft.com/windowsseruer2008/en/seruermanager/dnsserver.mspx.
.Изучив материал этого занятия, вы сможете:
Понимать принципы использования DNS. Установить DNS.
Локализовать и просмотреть параметры установки DNS.
Продолжительность занятия — около 70 мин.
Концепция DNS
При работе с DNS в первую очередь нужно знать принцип разрешения имен. Мы уже говорили, что DNS использует иерархию серверов, поскольку DNSсервер сам не может хранить все возможные имена. По этой причине служба DNS использует для разрешения имен так называемые именные ссылки, как показано на рис. 9-5.
Далее описан принцип работы разрешения имен.
1.Вы должны найтн веб-страницу на сайте Microsoft TechNet. Для этого в адресную строку браузера введите адрес http://technet.microsoft.com и нажмите клавишу Enter. Начнется процесс разрешения имен.
2.Ваш компьютер посылает запрос на свой локальный DNS-сервер или хотя бы на один из серверов, перечисленных в параметрах конфигурации IP.
'3. Если этот сервер не содержит нужное имя в своей базе данных или кэше, он посылает запросы именной ссылки на сервер имен. Поскольку имя сайта Microsoft заканчивается на .com, сервер DNS перешлет запросы именной ссылки на сервер имен .com.