Занятие 1 |
Установка DNS 4"| 423 |
ным сервером именного пространства. При создании дополнительной зоны в DNS нужно указать адрес основной зоны или источника ее данных.
• Зоиа-заглушка Зоны, которые являются лишь указателями на другие серверы, уполномоченные для поддерживаемого именного пространства. При создании зоны-заглушки нужно указать список серверов, уполномоченных для этого именного пространства.
Тип зоны
ONS-cepMp поддерживает разгмчные типы зон и хранения информации
Выберите тип зоны, к о т с р у ю необходимо создать:
Основная зона
Созд»,ие KOfww :•>*.< непосредственно обновляемой нз данной сервере.
СДополнительная зона
Создание к о т и * зоны, р а ш о л о ж е ж о й на другой сервере. Это позволяет распределять нзгрузку о с н о в а х серверов и обеспечивает отказоустойчивость.
Зона-заглушке
Создание котам зсеты, содержащей только затаю! сервера имен (fJ J). началиые з а т о ! зоны (SOA) и, возможно, связанные записи узлов (тип А). Сервер, содержании зану-заг л у н к у , не является полномочным для этом зоны.
I»* Сохранять з о н / в Active Directory (доступно только для DfJS-ceceepa,
являющегося доступный для записи крнтроллерон доиена) |
|
< Назад | Далее > | |
Отмена | |
Рис. 9-6. Мастер создания новой зоны позволяет создать любую из трех поддерживаемых зон
Все типы зон можно хранить в текстовом файле или в разделе каталогов Active Directory.
СОВЕТ К ЭКЗАМЕНУ
При подготовке к сертификационному экзамену 70-640 запомните эти типы зон. В DNS одну зону можно заменить другой, однако помните, что самым распространенным типом является основная зона. Этот тип используется в структуре AD DS при интеграции в нее службы DNS.
Зоны представляют собой контейнеры, которые содержат информацию об управляемых ими объектах. Эта информация представлена в виде записей. В DNS могут содержаться различные типы записей. Наиболее распространенные типы записей, используемых DNS в Windows Server 2008, описаны в табл. 9-3.
Записи, перечисленные в табл. 9-3, обеспечивают основную функциональность DNS в Windows Server 2008.
СОВЕТ К ЭКЗАМЕНУ
В табл. 9-3 перечислены самые распространенные типы записей, однако при подготовке к сертификационному экзамену 70-640 следует просмотреть все типы записей, Поддерживаемые DNS-сервером Windows Server 2008.
4 24 |
Интеграция DNS с AD DS |
Глава 9 |
|
Табл. 9-3. |
Типы записей DNS в Windows Server 2008 |
|
|
Тип записи |
Использование |
|
|
Псевдоним CNAME |
Предназначена для создания альтернативной записи или псев- |
||
(Alias) |
|
донима DNS для имени, уже указанного в еще одной записи |
|
|
|
конкретной зоны. Эта запись также называется каноническим |
|
|
|
именем CNAME (Canonical Name). Например, если вам нужно |
|
|
|
создать такую запись, как intranet.contoso.com, указывающую |
|
|
|
сервер или ферму серверов Microsoft Office SharePoint Server, |
|
|
|
вы можете создать псевдоним. В качестве псевдонима можно |
|
|
|
указать более функциональное имя, чем.имя сервера |
|
Узел (А гаи АААА) |
Самый распространенный тип записи в DNS. Эти записи пред- |
||
|
|
ставляют объекты компьютеров в пространстве имен и исполь- |
|
|
|
зуются для разрешения IP-адресов устройств |
|
Почтовый обмеиник |
Маршрутизирует сообщения электронной почты в конкретном |
||
MX (Mail Exchanger) |
именном пространстве. Например, запись MX пространства |
||
имен contoso.com указывает, что вся электронная почта, направленная в contoso.com, должна пересылаться через компьютер или компьютеры, идентифицированные в этой записи Указывает конкретное расположение в пространстве имен. Записи PTR обычно используются для обратного просмотра
в именном пространстве
Указывает расположение конкретной службы TCP/IP. Например, чтобы использовать Microsoft Office Communications Server, нужно создать запись о расположении службы протокола установления сеанса SIP (Session Initiation Protocol)
иуказать все устройства, которые используют данную службу
всети. Аналогичным образом службы AD DS создают несколько записей расположения служб для поддержки входа
ипроцессов распространения групповой политики. Записи расположения служб обычно состоят из IP-адреса сервера
иTCP/IP-порта, на котором доступна служба
Компоненты DNS в Windows Server 2008
DNS-сервер Windows Server 2008 полностью соответствует стандартам RFC, генерируемым специальной комиссией интернет-разработок I E T F (Internet Engineering Task Force) (http://www.ietf.org), а также содержит набор компонентов, предназначенных для поддержки функций сетевой операционной системы NOS (Network Operating System) в AD DS. Сервер DNS в Windows Server 2008 также может оперировать с DNS-серверами на основе Windows, поскольку он отвечает всем стандартам RFC, связанным с DNS.
При интеграции DNS в AD DS данные DNS можно хранить в различных местах базы данных каталогов, в том числе в разделе Domain каталога. Эта опция применяется для данных, представляющих сам домен. Например, дочерний домен в лесу обычно располагает данными, которые хранятся в его разделе Domain, чтобы все DNS-серверы в домене могли получать к ним доступ. Данные также можно хранить в разделах каталога приложений. В отличие от разделов домена, область репликации разделов каталога приложений является управляемой. Например, DNS-данные леса хранятся в разделе каталога при-
Глава 9
И наконец, для защиты от подделки записей DNS теперь поддерживает добавление списков глобальной блокировки запросов. Когда клиенты используют такие протоколы, как WPAD (Web Proxy Automatic Discovery Protocol) или ISATAP (Intra-site Automatic Tunnel Addressing Protocol), и разрешают имена узлов с помощью DNS, то они становятся уязвимыми для злоумышленников, применяющих динамическое обновление для регистрации компьютеров, не являющихся официальными узлами.
Протокол WPAD обычно используется веб-браузерами для автоматического обнаружения параметров сетевого прокси-сервера. Имитация этого адреса может перенаправлять пользователей на вредоносные серверы, представляющие собой официальные прокси-серверы и потенциально взламывающие сеть. Протокол передачи ISATAP обеспечивает совместную работу сетей IPv4 и IPv6, инкапсулируя пакеты IPv6 в формате IPv4 д л я пересылки через маршрутизаторы. Этот протокол не поддерживает динамическое обнаружение маршрутизаторов, а использует список потенциальных маршрутизаторов для идентификации потенциальных маршрутизаторов ISATAP. В случае взлома данного списка пакеты IPv6 могут маршрутизироваться на вредоносные маршрутизаторы и в свою очередь быть взломанными .
Такие потенциальные уязвимости можно устранить путем блокирования списков запросов, которые содержат конкретные диапазоны адресов. В списки блокирования адресов включается только левая часть F Q D N - и м е н и . Когда DNS-сервер получает запрос с указанием этого имени, возвращается сообщение о том, что такой записи не существует. По умолчанию DNS-сервер генерирует указанный список при установке или обновлении существующей службы DNS. Если существует один из двух протоколов, он не будет блокироваться. Если протоколов не существует, они будут блокированы. Кроме того, в этот список можно добавлять свои имена для блокирования имен — в таком случае ими нельзя будет оперировать в сети.
К СВЕДЕНИЮ Глобальные списки блокирования запросов
Более подробные сведения о списке блоков запросов DNS можно найти иа веб-сайте компании Microsoft.
Короче говоря, служба DNS в Windows Server 2008 полностью поддерживает все стандартные функции DNS-сервера, а также содержит настраиваемые компоненты, доступные только в Windows.
Контрольные вопросы
1.Какие основные типы адресов используются в IPv6 и какой тип используется по умолчанию в системах Windows Server 2008 и Windows Vista?
2.В чем состоит основное различие между PNRP и DNS?
3.Какие два типа DNS-серверов только для чтения поддерживаются в Windows Server 2008?
4.Каким будет первый шаг в процессе входа AD DS?
5.Какой тип делегирования может быть автоматически удален мастером установки доменных служб Active Directory?
Занятие 1 |
Установка DNS 4"| 4 2 7 |
Ответы на контрольные вопросы
1.Самыми распространенными типами IPvG-адресов являются локальный адрес канала, локальный адрес узла и глобальный однонаправленный адрес. По умолчанию Windows Server 2008 и Windows Vista используют динамические IPvG-адреса. Однако при наличии в сети серверов DHCPv6 интерфейсу автоматически назначается локальный 1Ру6-адрес канала.
2.Основное отличие между PNRP и DNS состоит в количестве записей, которое может содержать каждая система. Система PNRP может содержать миллионы записей имен, а система DNS намного скромнее и использует для именования иерархию серверов.
3.DNS-сервер в Windows Server 2008 поддерживает два режима чтения. Первый режим представлен традиционными дополнительными серверами DNS. Дополнительные DNS-серверы подчинены одному или нескольким основным серверам и содержат лишь копии данных, полученных из источника с правом чтения-записи. Вторым типом сервера с правом чтения является DNS-сервер иа контроллере RODC. Однако этот DNS-сервер содержит основные зоны с правом чтения.
4.Первый шаг в процессе входа AD DS состоит в запуске запроса DNS для локализации SRV-записи ближайшего контроллера домена. В случае разрешения этой записи может начинаться процесс входа, заключающийся в обмене данными с контроллером домена.
5.Мастер установки доменных служб Active Directory (Active Directory Domain Services Installation Wizard) поддерживает удаление любого делегирования. Это означает, что он удаляет делегирование дочерних доменов, но не может удалить делегирование высшего уровня, поскольку корневые серверы расположены в Интернете и у вас нет доступа к ним.
Интеграция в AD DS
С учетом особых возможностей Windows всегда развертывайте DNS-сервер Windows одновременно с доменными службами AD DS. Для поддержки разрешения имен AD DS также можно использовать сторонний DNS-сервер, однако для его подготовки потребуется выполнить намного больше работы, чем при использовании сервера, встроенного в Windows. При использовании DNSсервера Windows вместе с AD DS все содержимое DNS конфигурируется по умолчанию. Таким образом, установка DNS интегрируется мастером установки контроллера домена. При установке DNS вместе с AD DS реализуются несколько задач, которые обычно полностью прозрачны для администратора, запустившего мастер. Эти операции выполняются только во время создания леса, доменного дерева или нового домена в существующем лесу.
Если службы AD DS развертываются для корневого домена леса, система DNS создает заполнители для зон прямого просмотра FLZ (Forward Lookup Zone), зон обратного поиска RLZ (Reverse Lookup Zone) и серверов условной пересылки CF (Conditional Forwarder). Затем DNS генерирует внутри FLZ две новые зоны. Первая из них служит контейнером для всего леса пространства имен, которое создается во время установки AD DS, и обычно получает