Занятие 1 |
Установка DNS 4"| 462 |
Если вы не назначили статический IP-адрес, мастер установки AD DS отобразит предупреждение об использовании динамического IP-адреса.
18.Щелкните опцию Да, компьютер будет использовать динамически назначаемый IP-адрес (не рекомендуется) (Yes, The Computer Will Use A Dynamically Assigned IP Address (Not Recommended)).
19.На странице Расположение для базы данных, файлов журнала и SYSVOL (Location For Database, Log Files And SYSVOL) примите параметры по умолчанию и щелкните кнопку Далее (Next).
20.На странице Пароль администратора для восстановления служб каталогов (Directory Services Restore Mode Administrator Password) введите строгий пароль, подтвердите его и щелкните кнопку Далее (Next).
21.Просмотрите выбранные параметры на странице Сводка (Summary) и щелкните кнопку Далее (Next).
Отметим, что в данном случае мастер создает делегирование DNS для этого домена (рис. 9-13). Причина состоит в том, что родительский домен уполномочен для зоны treyresearch.net и поэтому может создать корректное делегирование для дочернего домена.
A&foWOption,
AeadonV*±ojdcmaaiVncewolerНо.
DNSServeiYe,
OeateDtJSDeletionYe,-
SeucedMweconutie.Metis:domemeottftolef
DSAaielcJJetC\WWo«VNTDS togHeloWet:С WrdowiWIDS ?™LfddatС \Wrdow,W>SVOL
TochsyeanWonok*BackTo.be^iIheссДОюпck*. KM
Tt«euylr^icanbaeqmtedtoanпмHetoun otttoturailet*iml«»iatwn
Motea«ut '
Рис. 9-13. Результаты установки доменных служб Active Directory
22.Установите флажок Перезагрузка по завершении (Reboot On Completion) и подождите, пока будет выполняться операция.
23.После перезагрузки компьютера войдите на него с помощью новых учетных данных (TreyResearch\AflMHHiicTpaTop) и в окне Диспетчер сервера (Server Manager) перейдите на узел DNS-сервер (DNS Server).
24.Просмотрите изменения, внесенные в зоны прямого просмотра при установке AD DS. В данных DNS только одна секция влияет на этот отдельный домен, как показано на рис. 9-14. Если вернуться к машине SERVER10, вы увидите, что в зоне прямого просмотра treyresearch.net для этого дочернего домена создано новое делегирование DNS (серый значок вместо желтого).
Занятие 2 |
Настройка и использование DNS 45-1 |
Вы должны описать начальную структуру леса. Этот лес содержит корневой домен, глобальный дочерний производственный домен и доменное дерево. Лес именуется с расширением .net, а доменное дерево использует расширение .ms в производственном лесу. Вы успешно создаете корневой домен леса и дочерний домен, однако, приступив к доменному дереву, обнаруживаете, что не можете локализовать его параметр. В чем причина?
A.Вы не можете создать доменное дерево с помощью мастера установки доменных служб Active Directory. Для этого нужно использовать инструмент командной строки Dcpromo.exe.
Б.Вы не использовали соответствующие учетные данные при входе в систему.
B. Необходимо вернуться иа страницу приветствия мастера и выбрать расширенный режим его работы.
Г.Используемый сервер не является членом корневого домена леса.
2.Вы являетесь администратором в компании Contoso, Ltd. Ваша органи-
зация приняла решение переходить на платформу Windows Server 2008 и вам поручено создать новую реализацию серверов вместо обновления существующей инфраструктуры. После создания новой инфраструктуры вы переместите все данные (учетные записи, параметры служб каталогов и т. д.) в новый лес, который реализуете с помощью Windows Server 2008. Вы должны описать начальную структуру леса. Этот лес содержит корневой домен, глобальный дочерний производственный домен и доменное дерево. Лес именуется с расширением .net, а доменное дерево использует расширение .ms в производственном лесу. Вы успешно создаете корневой домен леса и дочерний домен, однако, приступив к доменному дереву, обнаруживаете, что не можете создать делегирование независимо от используемых параметров и учетных данных. В чем причина? (Укажите все варианты)
A.Для создания делегирования необходимо использовать расширенный режим работы мастера.
Б. Перед созданием доменного дерева нужно создать делегирование вручную.
B.Вы должны дать указание мастеру создать делегирование во время создания доменного дерева и обеспечить соответствующие учетные данные.
Г. Вы должны дать указание мастеру пропустить создание делегирования во время создания доменного дерева.
Д. Вы должны создать делегирование вручную после создания доменного дерева.
Занятие 2. Настройка и использование DNS
При установке роли DNS-сервера вам не потребуется вместе с AD DS конфигурировать много параметров. Зоны прямого просмотра FLZ создаются автоматически, репликация конфигурируется автоматически с помощью системы репликации AD DS с множеством равноправных участников (Multimaster), и вам даже не нужно добавлять записи, поскольку все компьютерные системы
f 4 4 2 |
Интеграция DNS с AD DS |
Глава 9 |
не ниже Windows 2000 могут регистрировать и обновлять свои записи с помощью динамических обновлений DNS в AD DS.
Однако некоторые операции автоматически не выполняются. Например, конфигурация DNS-сервера по умолчанию не включает зоны обратного просмотра RLZ. Их нужно вручную добавлять для поддержки обратного просмотра. Кроме того, для DNS-сервера требуется завершение конфигурации. В частности, его нужно настроить для поддержки очистки записей и автоматического удаления устаревших записей.
Неплохо также ознакомиться с полным содержимым DNS и обеспечить соответствие всех данных и значений реальным требованиям.
Изучив материал этого занятия, вы сможете:
S Завершить конфигурацию DNS-серверов.
S Администрировать DNS-серверы и репликацию DNS.
Продолжительность занятия — около 40 мин.
Настройка DNS
Впроцессе настройки DNS выполняются следующие действия:
•анализ безопасности DNS-серверов с целью снижения фронта атак;
•настройка параметров очистки сервера;
•завершение настройки зон прямого просмотра FLZ;
•создание зон обратного просмотра RLZ;
•добавление настраиваемой записи в зоны FLZ для конкретных служб и ресурсов.
Кроме того, нужно обеспечить корректную репликацию данных DNS.
Анализ безопасности роли DNS - сервера
DNS-серверы в Интернете представляют большой интерес для злонамеренных пользователей. Чаще всего на эти серверы осуществляются атаки, провоцирующие отказ в обслуживании DoS (Denial-of-Service), когда служба DNS переполняется огромным количеством запросов, в результате чего не может отвечать на подлинные запросы. Еще один распространенный тип атаки заключается в том, что злоумышленник пытается получить все данные DNSсервера, чтобы использовать их для идентификации объектов в сети. Эта атака называется получением сетевых следов (footprinting the network). В еще двух типах атак осуществляются попытки м о д и ф и к а ц и и данных DNS-сервера и перенаправления пользовательских запросов с подлинного DNS-сервера на еще один DNS-сервер, который контролируется злоумышленниками. Обычно такие атаки предпринимаются путем модификации данных DNS в кэше DNS. Помните, что для повышения скорости ответов на запросы DNS использует кэширование в памяти. В случае модификации этих данных пользователи могут получать недействительные ответы на свои запросы.