Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

f 448

Интеграция DNS с AD DS

Глава 9

и пытается сохранить его в зоне обратного просмотра (RLZ), соответствующей зоне прямого просмотра (FLZ), где локализована запись. Если зоны обратного просмотра не существуют, эти записи никогда не генерируются.

К СВЕДЕНИЮ

Принцип динамических обновлений

Более подробную информацию о работе динамических обновлений можно найти по адресу http://technet2.microsoft.com/windowsserver/en/libraiy/e760737e-9e55-458d- b5ed-a1ae9e04819e1033.mspx?mfr=ttve.

Если вам необходимы зоны обратного просмотра (RLZ), создайте их для соответствующих зон прямого просмотра (FLZ). Создайте зону для каждой именованной зоны FLZ. В реализации DNS с интеграцией в Active Directory зона обратного просмотра создается для каждой DNS-зоны домена. В лесу из множества доменов нужно создать зону RLZ для.зоны корневого домена, всех дочерних доменов и всех доменных деревьев. Используйте для этого следующую процедуру.

1.В узле DNS-сервер (DNS Server) Диспетчера сервера (Server Manager) выберите секцию Зоны обратного просмотра (Reverse Lookup Zones).

2.Щелкните правой кнопкой контейнер Зоны обратного просмотра и примените команду Создать новую зону (New Zone).

3.Просмотрите информацию в окне приветствия и щелкните кнопку Далее (Next).

4.Выберите тип Основная зона (Primary Zone), установите флажок Сохранять флажок в Active Directory (Store The Zone In Active Directory) и щелкните кнопку Далее (Next).

5.Поскольку зоны обратного просмотра привязаны к конкретному доменному имени, выберите область репликации Для всех DNS-серверов в этом домене (То All DNS Servers In This Domain) и щелкните кнопку Далее (Next).

6.На странице Имя зоны обратного просмотра (Reverse Lookup Zone Name) выберите IPv4 или IPv6 и щелкните кнопку Далее (Next).

Помните, что в обратном просмотре IP-адрес сопоставляется с именем. Вы должны создать зону обратного просмотра для типа IP-адресации, используемой в сети. Если вы используете IPv4 и IPv6, нужно создать две зоны. Имя зоны генерируется на следующей странице. Вид этой страницы зависит от используемой версии IP.

7.Если вы используете IPv4, введите ID сети для зоны. Отметим, что при вводе сетевого адреса имя генерируется автоматически в нижней части страницы в секции Имя зоны обратного просмотра (Reverse Lookup Zone Name).

8.Щелкните кнопку Далее (Next).

Если вы используете IPv6, одновременно можете добавить до восьми зон. Помните, что ареса IPv6 используют шестнадцатеричный формат. Напри-

Занятие 2

Настройка и использование DNS 45-1

мер, если вы и с п о л ь з у е т е в

сети л о к а л ь н ы е адреса узла, можете ввести

адресную о б л а с т ь / е 8 0 : : / 6 4 . П р и этом в секции З о н ы обратного просмотра

(Reverse L o o k u p Zones) с т р а н и ц ы

автоматически генерируется имя зоны.

Если вам н у ж н а т о л ь к о одна зона,

переходите к следующей странице.

 

х|

Имя зоны обратного просмотра

Зона обратного просмотра отображает IP-адреса в DNS-tmeHa.

Для именования зоны обратного проснотра с автоматическим созданием имен зон введите префикс IPv6-адресов. 8 зависимости от введенного префикса может быть создано до 8 юн.

Префикс lPv£-aapecoe:

J fe80::/64

Зоны обратного просмотра

0 0.0.0.0.0.0.0.0.0.0.0.0.0.8.e.f.p6.arpa

< Цазад | Далее > | Отмена

9. На следующей странице выберите тип динамического обновлення, который

хотите

разрешить . В б о л ь ш и н с т в е случаев следует выбирать опцию Раз-

решить

только безопасные д и н а м и ч е с к и е обновления (Allow Only Secure

Dynamic U p d a t e s ) . Щ е л к н и т е к н о п к у Далее (Next). Щелкните кнопку Готово (Finish), чтобы создать з о н у

Динамическое обновление

Можно разрешить зтои DNS-зоне принимать безопасные или небезопасные Щ " динамические обновления или запретить их.

Дима»«ческие обновления позволяют DNS-клиентам регистрироваться и динажмески обновлять свои sarwoi ресурсов на DNS-сервере при и» изменении.

Выберите нужный тип динашчеосого обновления:

(* Разрешить только безопасные динамические обновления (ресоменд. для АО) >та возможность доступна только для зон, интегрирован*** с Active Directory.

СРазрешить любые динамические обновления Динамические обновления могут выполняться любьн юыемтон.

Этот параметр опасен, поскольку обновления могут быть получены от

1источников, не заслуживающих доверия.

ГЗапретить динамические обновления

Динамические обновления записей ресурсов не приминаются этой зоной. Необходимо выполнить обновлена врущую.

I Созданные зоны начинают обеспечивать поддержку управления записями при выполнении следующего динамического обновления в клиентских системах.

450

Интеграция DNS с AD DS

Глава 9

СОВЕТ К ЭКЗАМЕНУ

' Попрактикуйтесь в работе с зонами и их свойствами, поскольку они являются важной темой сертификационного экзамена 70-640.

Контрольные вопросы

1.Почему на DNS-сервере нужно конфигурировать очистку записей?

2.В каких случаях необходимо создавать зоны обратного просмотра?

Ответы на контрольные вопросы

1.Каждой создаваемой записи имени DNS назначается время жизни TTL (Time То Live). Это значение определяет срок действия информации в записи. Если запись не обновляется, она устаревает. В процессе оценки и очистки на DNS-сервере устаревшие записи удаляются автоматически с целыо снижения вероятности ошибочных ответов на пользовательские запросы данных DNSсервера.

2.Зоны обратного просмотра чаще всего используются для безопасных вебприложений, которые должны проверить IP-адреса систем, с которыми связываются. Если в сети нет таких приложений, зоны обратного просмотра не нужны.

Создание настраиваемых записей

Последний этап настройки конфигурации DNS-сервера состоит в создании настраиваемых записей для зон прямого просмотра. Настраиваемые записи создаются вручную и определяют различные службы в сети. Далее описаны ситуации, когда создаются настраиваемые записи.

Запись MX, указывающая почтовые серверы.

Запись псевдонима, например intranet.имя_домеиа, для указания фермы серверов Office SharePoint Server, поддерживающей совместную работу в сети.

Записи SRV для различных служб в сети. Например, для развертывания Microsoft Office Communication Server нужно создать записи SIP.

Со временем вы определите, какие настраиваемые записи вам нужны. Во внутренней сети записи редко создают вручную, так как клиентские системы инициируют динамический процесс обновления.

СОВЕТ К ЭКЗАМЕНУ

Попрактикуйтесь в создании записей, поскольку это также является важной темой сертификационного экзамена 70-640.

Серверы пересылки и корневые ссылки

Разрешение имен выполняется с помощью двух основных методов. DNS-сер- веры либо содержат корневые ссылки, позволяющие идентифицировать и локализовать DNS-серверы, уполномоченные для корневых имен, либо исполь-

Занятие 2

Настройка и использование DNS

45-1

зуют серверы пересылки для перенаправления на еще один сервер, который осуществляет просмотр.

По умолчанию DNS-сервер Windows использует для просмотра корневые ссылки. Это означает, что если пользователям нужно выполнить поиск в Интернете, DNS-серверы будут связываться с серверами имен. В небольших организациях такая модель вполне приемлема, поскольку даже если ваши DNSсерверы открывают себя, непосредственно связываясь с Интернетом, подключение инициируют именно ваши серверы. Внешние системы только реагируют на инициируемое подключение, но не могут инициировать его сами.

Тем не менее в сетях с высоким уровнем безопасности вместо корневых ссылок могут применяться серверы пересылки. Например, в периметре сети можно разместить два независимых DNS-сервера и связать внутренние DNSсерверы с этими серверами через брандмауэры. Когда внутреннему серверу нужно разрешить имя Интернета, он связывается с серверами, расположенными в периметре, и запрашивает выполнение поиска имени. Таким образом, с внешним миром будут связываться только защищенные независимые серверы, расположенные в периметре сети.

Серверы пересылки конфигурируются в свойствах DNS-сервера на вкладке Пересылка (Forwarders) диалогового окна Свойства (Properties) сервера DNS, показанной на рис. 9-15. Когда серверы пересылки конфигурируются из соображений безопасности, сбросьте флажок Использовать корневые ссылки, если нет доступных пересылок (Use Root Hints Option If No Forwarders Are Available), поскольку в противном случае, если серверы в периметре сети не отвечают, внутренние DNS-серверы будут напрямую связываться с Интернетом.

 

иы'-ьми. !.'• ТМГГГНГ"

 

jj«j

i

Чорывяыа ссыпки

I

бвванпа журима отладки

 

Ж,р«ал событий I

Набшодйниа

j

Безопасность

 

ЛттврсеЛсы

Пересылка

j

Лолсгнительно

 

Л(ева*ткняаЛяюТсрО,Аз-с«рввра>»..которь.ед»«имДсервер

 

мо»атиспопьзомтъ для разрешения DNS-залросов длвзумсад,

 

которые не могут быть pcjrtffc. де^пт-. серзесо-

 

 

Г IP-адрес

I Сервер MDN

I

 

1S2.16S.012

SERVERIO

 

к

132 1&8152А

сЛствнтка разрешении .

 

(7 Матогьасаатькорне«*»е ссылки всяинвт

) Изменить I

достут^шхпереоылск

'

Пр»печ1н»в Если для саыееъ амиенэ wee Делены клееные гтесвсы,ки, они б,дут использоваться вместо пересылок на троена сервере* ЧтрСы создать иты просмотреть условна тчеесылки пврейлпвнаузвл 'ОсверыусловтР. пеевсыяот' в дерева вадаспй

ОК

)

Отмене j Пр,*миить j

Справка

 

 

 

 

 

Рис. 9-15. Настройка пересылки в DNS

В конфигурации DNS также можно использовать условную пересылку. Условные пересылки используются для направления запросов с конкретными

 

452

Интеграция DNS с AD DS

Глава 9

I

условиями. Например, с помощью условных пересылок можно связывать два

|

пространства имен только в том случае, когда пользователь запрашивает от-

Iдельное имя.

'Рассмотрим следующий сценарий. Ваша сеть охватывает два леса. Первым является производственный лес, который содержит учетные записи всех пользователей организации. Второй лес, особый, был создан для тестирования интеграции сторонних приложений со схемой леса AD DS перед развертыванием в производственном лесу. Поскольку схема леса меняется, вы не можете связать леса с помощью доверительной связи лесов. Поэтому вы создаете в каждом лесу условные пересылки, чтобы пользователи в производственном домене, по большей части являющиеся разработчиками и профессионалами IT, могли связываться с лабораторным доменом.

Для условных пересылок в конфигурации DNS-сервера предусмотрен отдельный контейнер.

1.Чтобы создать условную пересылку, щелкните правой кнопкой мыши узел Серверы условной пересылки (Conditional Forwarders) и примените команду Создать условную пересылку (New Conditional Forwarder).

2.Введите имя домена DNS, для которого хотите создать пересылку.

3.Щелкните строку <Щелкните здесь, чтобы добавить IP-адрес или DNSимя> (<Click Here То Add An IP Address Or DNS Name>) и введите IP-адрес сервера.

Ш

IP-адресе основах серверов:

IP-адрес

I Сервер f QDN

I Проверка выполнена

сЩежжтс здесь, чтобы добавить IP-адрес или DNS-имя >|

17 Сохранять условную лересыжу в Active Director у и реплицировать ее следующим образом:

(все DNS-cepeepbi в этом домене

{

,Не будет выполняться репликация на Dffi-cepeepoi, являсшиеся

'контроллерами домена с ОС ад Wndowt Server 20QS

Зреия ожидали лерешл«л (сек): 15

Полное доменюе имя сермра будет недоступно, ее ли не настроены соответствующие зоны обратного проо«отрд и записи.

ш Ш . OX j Отмена

4.Добавьте в список хотя бы два сервера.

5.Рекомендуется сохранить условную пересылку в Active Directory и определить область репликации для пересылки. Щелкните ОК.

Впредыдущем примере данные реплицируются только в производственный домен, так как их не нужно реплицировать во всем лесу. В других случаях может возникнуть необходимость в репликации этих данных во всем лесу.

Источник: https://studfile.net/preview/16435895/