Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

418

Интеграция DNS с AD DS Глава 9

Глава 9

4. Сервер имен .com уполномочен для всех имен с суффиксом .com. Этот сервер знает расположение всех DNS-серверов, уполномоченных для отдельных имен, заканчивающихся на .com. В данном случае он посылает запрос на DNS-сервер, уполномоченный для имени microsoft.com.

5.DNS-сервер, уполномоченный для имени microsoft.com, отсылает клиентскому компьютеру соответствующий IP-адрес запрашиваемой страницы.

6.Система разрешения имен на компьютере клиента использует этот IP-адрес для запроса страницы у своего провайдера Интернета.

7.Если страница еще не помещена в локальный к э ш провайдера Интернета, провайдер запрашивает страницу и пересылает ее клиенту.

Новая веб-страница Microsoft TechNEt по адресу http://technet.microsoft.com

На локальный DNS-сервер посылается запрос

DNS-сервер посылает запрос именной ссылки на сервер-имен .com

Запрос пересылается на DNS-сервер,; уполномоченный для имени.:

•Microsoft.conv ; г . .

DNS-сервер MicrosoftcomnepecbwaeT

клиенту соответствующий IP-адрес

Система разрешения имен клиента » использует IP-адрес

для запроса веб-страницы. • - .-

. Веб-страница пересылается:

.пользователю

Начинается процесс разрешения имени

DNS

Сервер имен .com

.com name server

Уполномоченный DNS-сервер

IP-адрес

Authorative DNS server

IP-адрес

Рис. 9-5. Процесс разрешения имен DNS

Эта процедура разрешения имен выполняется в течение нескольких секунд; насколько быстро открывается веб-страница, зависит от скорости подключения и текущей нагрузки запрашиваемого сервера. Ход выполнения процесса отображается в виде зеленого индикатора в нижней части браузера. Во время

Занятие 1 Установка DNS 4-j g

выполнения процесса на ваш компьютер загружается и такое содержимое, как текст и графика.

Система DNS не может работать самостоятельно. Для разрешения имен она должна связываться с другими серверами. Служба DNS использует собственную терминологию. В табл. 9-2 описаны основные термины, применяемые при работе с DNS.

Табл. 9-2.

Термины и концепции DNS

Термин

 

 

Описание

Интегрированная зона Active Directory (Active Directory Integrated zone, ADI) Срок действия (Aging)

Разделы каталога приложений

DDNS

Сообщение DNS

Notify

Доменная зона DNS

DNS-зона леса Прямой просмотр

Зона прямого просмотра

При интеграции в Active Directory зона DNS помещается в базу данных AD DS (файл с именем NTDS.dit) и реплицируется в каталоге вместе с другими данными

Записи DNS имеют срок действия, или время жизни TTL (Time То Live). Когда срок действия записи истекает, она становится недействительной н может приводить к ошибочным результатам Данные DNS, которые хранятся в базах данных каталогов AD DS, по умолчанию реплицируются вместе с данными каталога, с которыми они связаны. Однако для данных DNS можно определить настраиваемую область репликации. Например, данные DNS, принадлежащие корневому домену леса, должны быть доступны для всего леса. Управление областью репликации данных осуществляется с помощью разделов каталога приложений

Служба DNS, которая может автоматически обновляться клиентами. В Windows Server 2008 служба DDNS устанавливается при инсталляции службы DNS вместе с AD DS. Поскольку все клиенты в реализации DDNS располагают учетными записями AD DS, они защищены и авторизованы для обновления DNS-сервера своими записями

Традиционные или предыдущие DNS-серверы управляют данными в локальных файлах. Эти файлы локализованы на основном сервере. Они часто пересылаются с помощью механизма опроса и передачи зон для чтения лишь дополнительных серверов. Однако записи в больших зонах часто нужно обновлять, что может привести к появлению некорректных записей на дополнительном сервере. Для решения этой проблемы DNS использует особый процесс, уведомляющий подчиненные серверы о доступности'обновления, которое затем предлагает передавать зону на серверы лишь с правом чтения Зона, которая содержит записи отдельного корневого или дочернего домена в структуре леса AD DS

Зона, которая содержит записи всего леса в структуре леса AD DS Система DNS поддерживает два типа поиска или просмотра: прямой и обратный. Прямой просмотр осуществляется путем предоставления запрашиваемого FQDN-именн серверу, который затем сопоставляет это FQDN-имя с соответствующим IP-адресом Содержит контейнеры DNS (базы данных и текстовые файлы), включающие разрешение имен для прямого просмотра

(см. спеястр.)

4 20

Интеграция DNS с AD DS

Глава 9

Табл. 9-2 (продолжение)

Термин Описание

Серверы пересылки

Зона GlobalNames (GlobalNames Zone, GNZ)

DNS-серверы используют два механизма для разрешения имен: серверы пересылки и корневые ссылки. DNS-серверы, обеспечивающие службы разрешения имен для внутренней сети, часто используют серверы пересылки для передачи иа доверенный внешний DNS-сервер всех запросов, которые не могут разрешить сами. В Windows Server 2008 также можно использовать условную пересылку для запросов с соответствующими условиями. Например, если имя предназначено для внутреннего домена, но не управляется данным сервером, сервер может автоматически переслать запрос иа внутренний сервер имен этого домена

Имена NetBIOS из одной метки не используют формат FQ.DN. Например, низкоуровневые имена компьютеров состоят из одной метки. По традиции этими именами управляет служба Windows Интернет-имен WINS (Windows Internet Name Service). Что-

бы исключить эту старую службу из сети Windows, корпорация Microsoft реализовала в DNS системы Windows Server 2008 зону GlobalNames, которая может содержать имена из одной метки

и заменять WINS в сети Windows

Предыдущая версия DNS

Нединамические DNS-серверы, где записи зон обновляются вручную. В соответствии с документацией RFC, определяющей стандарты протокола DNS в Интернете, Windows Server 2008 может поддерживать старые DNS-серверы, а также динамическую DNSслужбу для AD DS. Ранние DNS-серверы содержат основные или дополнительные зоны

Рекурсия имен

Разрешение имен может быть итеративным или рекурсивным.

 

В итеративном запросе каждый DNS-сервер хранит лишь часть

 

ответа на запрос и для получения полного ответа на должен запро-

 

сить другие DNS-серверы. В рекурсивном запросе DNS-сервер

 

хранит полный ответ и предоставляет его запрашивающей стороне.

 

По истечении срока действия записей рекурсивный запрос может

 

указать в ответе неправильный IP-адрес

Основные зоны

Зоны, которые содержат информацию с правом чтения и записи

 

для отдельного домена. Основные зоны хранятся на нединамичес-

 

ких и динамических DNS-серверах. Те из них, которые хранятся на

 

нединамических DNS-серверах, содержатся в текстовых файлах,

 

вручную редактируемых администратором. Основные зоны иа

 

DDNS-серверах содержатся в Active Directory и автоматически

 

обновляются каждым хранителем записей или вручную админист-

 

ратором

Записи ресурсов

Обратный просмотр

Зона обратного просмотра

Записи имен в базах данных DNS. Записи ресурсов обычно связываются с IP-адресами с использованием FQDN-имени

Система DNS поддерживает два вида просмотра: прямой и обратный. Обратный просмотр выполняется путем предоставления IP-адреса и запрашивания FQPN-имеии, соответствующего этому адресу

Содержит контейнеры DNS (базы данных или текстовые файлы), включающие разрешение имен для обратного просмотра в отдельном домене

Занятие 1

УстановкаDNS 4"| 421

Табл. 9-2 (продолжение)

Термин

Описание

Корневые

DNS-серверы содержат два механизма разрешения имен: серверы

ссылки

пересылки и корневые ссылки. DNS-серверы, обеспечивающие

 

службы разрешения имен для внутренней сети и располагающие

 

прямым подключением к Интернету, могут использовать корне-

 

вые ссылки с целью локализации серверов, уполномоченных для

 

корневых имен в Интернете, таких, например, как .com, .org, .net

 

и т. д., и предоставления служб разрешения имен внутренним

 

клиентам. По умолчанию DNS-серверы Windows Server 2008

 

используют корневые ссылки для внешнего разрешения имен.

 

Эти корневые подсказки регулярно обновляются в центре обнов-

 

ления Windows (Microsoft Windows Update). Корневые ссылки

 

содержатся в особом файле Cache.dns, который также можно

 

использовать для изменения корневых подсказок в случае воз-

 

никновения проблем с процессом внешнего разрешения имей

Алгоритм

DNS-службы можно использовать для обеспечения высокой сте-

Round-Robin

пени готовности. С этой целью для одного ресурса создается мно-

 

жество записей, в каждой из которых указан отдельный IP-адрес.

При получении запроса DNS-сервер предоставит первый адрес, затем второй, третий и т. д., обеспечивая баланс нагрузки среди множества серверов, управляющих одной и той же службой.

Например, серверы Edge Transport Server в Microsoft Exchange Server 2007, которые подключены к Интернету, а также принимают и пересылают внутреннюю электронную почту, используют алгоритм Round-Robin для балансировки нагрузки электронной почты

Дополнительная

зона

Оценка и очистка записей сервера

Имена из одной метки

Запись SOA (Start Of Authority)

Зона только для чтения, полученная с основного DNS-сервера. Дополнительные зоны обеспечивают локальное разрешение DNS в распределенных сетях

Компонент, который появился вместе с динамической службой DNS в Windows 2000 Server. Поскольку записи обладают возрастом (или временем жизни), они могут устареть по истечении срока действия. Очистка записей сервера выполняется в базе данных DNS с целью локализации и удаления устаревших записей Имена NetBIOS, которые не используют формат FQDN. Например, низкоуровневые имена компьютеров состоят из одной метки. Эти имена включают 16 символов и не поддерживают такие знаки, как точки. Можно использовать только первые 15 знаков имени из одной метки, поскольку шестнадцатый символ зарезервирован системой для заполнения имени. По традиции управление этими именами осуществляет служба WINS. В DNS системы Windows Server 2008 вместо WINS можно использовать зону GNZ

Особая запись DNS с такой информацией домена, как схема обновления записей, интервал проверки обновлений на других DNS-серверах, а также время и дата первого обновления, вместе

сдругими сведениями, в том числе информация о контактах

сдоменом н т. д. В файле зоны может содержаться только одна запись SOA. Запись SOA должен содержать каждый файл зоны

(см. след. стр.)

Глава 9

Табл.9-2 (окончание)

Термин

Зона-заглушка

Время жизни TTL

Делегирование

зои

Очистка зон

Передачи зон

Описание

Особый тип зоны, содержащей лишь записи других DNS-серверов, поддерживающих саму зону. Эта зона может ускорить разрешение имен и снизить вероятность возникновения ошибок, поскольку зоны-заглушки используются как ссылки на другие DNS-серверы, уполномоченные для зоны

Каждая запись DNS располагает временем жизни TTL (Time То Live). Это значение определяет срок действия записи. По истечении срока действия запись может быть удалена в процессе очистки. Однако если запись остается подлинной до окончания срока жизни, ее можно обновить, обновив таким образом значение TTL Делегирование используется для передачи управления различными секциями пространства имен. Например, корпорация Microsoft может делегировать различные секции своего именного пространства, в частности секции MSDN и TechNet пространства Microsoft, com, чтобы администрирование этих секций осуществляли другие подразделения корпорации. При управлении пространствами имен DNS в AD DS нужно делегировать зоны новых создаваемых доменов, поскольку в противном случае управление зоной будет осуществляться иа уровне леса, а не на уровне домена. В Windows Server 2003 это делегирование приходилось выполнять вручную перед созданием домена. В Windows Server 2008 мастер установки доменных служб Active Directory (Active Directory Domain Services Installation Wizard) автоматически выполняет делегирование при создании дочернего домена

Очистка выполняется на DNS-сервере для удаления старых записей, время жизни (TTL) которых истекло. Очистка зон осуществляется в случае применения процесса очистки к отдельной зоне, а не ко всему серверу

Транзакции, которые DNS-серверы используют для репликации информации с одного сервера на другой. При полной передаче зоны все ее содержимое пересылается на один или несколько других DNS-серверов, при инкрементной передаче пересылается лишь поднабор данных. По традиции полная передача выполняется в асинхронном режиме передачи AXFR (Asynchronous Full Transfer), а инкрементные передачи выполняются в инкрементном режиме передачи IXFR (Incremental Zone Transfer). В Windows Server 2008 также поддерживаются безопасные передачи зон, которые выполняются посредством репликации с множеством равноправных участников (Multimaster)

Служба DNS в Windows Server 2008 поддерживает три типа зон, как показано на рис. 9-6.

м

Основная зона Зоны, которые можно интегрировать в AD DS, или стан-

 

дартные зоны. Эти зоны уполномочены для содержащегося в них про-

 

странства имен. Основные зоны (за исключением зон, размещенных на

 

контроллере R O D C ) предоставляют право чтения и записи.

Дополнительная зона

Стандартный устаревший тип зон, содержащих

 

только реплику данных,

поддерживаемых основным или уполномочен-

Источник: https://studfile.net/preview/16435895/