Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 2

Настройка и использование DNS 45-1

9. Щелкните кнопку Готово (Finish), чтобы создать зону.

Далее вы включите поддержку зоны GlobalNames для этого DNS-сервера.

10.В меню Пуск (Start) щелкните правой кнопкой мыши значок Командная строка (Command Prompt) и примените команду Запуск от имени администратора (Run As Administrator).

11.Введите следующую команду:

dnscmd /config /enableglobalnamessupport 1

12.Закройте окно командной строки и вернитесь к Диспетчеру сервера (Server Manager). В узле DNS щелкните правой кнопкой мыши имя SERVER10, выберите опцию Все задачи (All Tasks) и щелкните задачу Перезапустить (Restart), чтобы заново запустить службу DNS на этом сервере.

13.Повторите шаги 10 - 12 на машинах SERVER20 и SERVER30.

14.Вернитесь к машине SERVER10, чтобы добавить имена из одной метки.

Упражнение 2. С о з д а н и е имен из одной метки

В этом упражнении вы создадите имена из одной метки в зоне GlobalNames на машине SERVER10 . Операция выполняется вручную с использованием учетных данных администратора домена, поскольку ваши DNS-серверы запущены на контроллерах домена. Для каждого из трех серверов вы добавите запись из одной метки.

1. Войдите на м а ш и н у S E R V E R 1 0 с использованием учетной записи Тгеуге5еагсЬ\Администратор.

2.В узле роли DNS-сервера дерева консоли Диспетчера сервера (Server Manager) выберите узел GlobalNames.

3.Щелкните правой кнопкой мыши узел GlobalNames и в контекстном меню выберите команду Создать псевдоним (CNAME) (New Alias (CNAME)).

4.В поле Псевдоним (Alias Name) введите имя SERVER10, а в поле Полное доменное имя ( F Q D N ) конечного узла (Fully Qualified Domain Name (FQDN) For Target Host) — имя SERVER10.treyresearch.net.

Помните, что аналогично именам W I N S длина имен DNS из одной метки не может превышать 15 символов. Хотя они используют 16 символов, система резервирует последний символ. Кроме того, имена NetBIOS из одной метки всегда нужно указывать в верхнем регистре. Поэтому рекомендуется всегда использовать верхний регистр для создания имен из одной метки.

5.Не устанавливайте флажок Разрешать любому прошедшему проверку пользователю обновлять DNS-записи с таким же именем. Этот параметр применим только к DNS-записям для нового имени (Allow Any Authenticated User To Update All DNS Records With The Same Name. This Setting Applies Only To DNS Records For A New Name).

6.Щелкните OK, чтобы создать имя из одной метки.

7.В окне командной строки создайте два других имени из одной метки. В меню Пуск (Start) щелкните правой кнопкой мыши значок Командная строка (Command Prompt) и примените команду Запуск от имени администратора

|

(Run As Administrator).

4 64

Интеграция DNS с AD DS

Глава 9

8.Введите следующие команды:

dnscmd server10.treyresearch.net /recordadd globalnames server20 cname server20. northwindtraders.com

dnscmd server10.treyresearch.net /recordadd globalnames server30 cname server30. intranet, treyresearch.net

9. Закройте окно командной строки и вернитесь к зоне GlobalNames (GNZ) в диспетчере сервера, чтобы просмотреть новые записи. Д л я обновления паиели сведений щелкните кнопку Обновление (Refresh).

Если вам нужно добавить много имен, для упрощения процесса можно использовать сценарий.

Упражнение 3. Модификация глобального списка блокирования запросов

В данном упражнении вы модифицируете существующий глобальный список блокирования запросов на машине SERVER10. Эта операция выполняется вручную с использованием учетных данных администратора домена, поскольку ваш DNS-сервер установлен на контроллере домена. Вы добавите в список особое DNS-имя manufacturing, чтобы блокировать разрешение имен объектов, использующих это имя.

1.Войдите на машину SERVER10 с использованием учетной записи Тгеуге5еагсЬ\Администратор.

2.Модификация списка блокирования выполняется в командной строке. В меню Пуск (Start) щелкните правой кнопкой мыши значок Командная строка (Command Prompt) и примените команду Запуск от имени администратора (Run As Administrator).

3.Введите следующую команду:

dnscmd /config /globalqueryblocklist wpad isatap manufacturing

Вы должны добавить существующие имена W P A D и ISATAP в список, чтобы они продолжали блокироваться.

4.Закройте окно командной строки.

Ваш список блокирования адресов отконфигурирован.

Резюме

После установки DNS-сервера требуется завершить его настройку. Для этого следует настроить параметры безопасности, очистки, конфигурацию зон и возможное создание зон обратного просмотра.

Каждая зона прямого просмотра и зона-заглушка содержат начальную запись ресурса (SOA). Эта запись должна быть соответствующим образом отконфигурирована и содержать адреса электронной почты, отвечающих за операции DNS лиц, а также информацию об операционных стандартах DNS.

Для управления именами из одной метки в сети нужно задействовать зоны GlobalNames или службу WINS. Зоны GNZ (GlobalNames Zone) используются в том случае, если требуется лишь ограниченный список имен. В си-II туации с большим количеством имен нужно использовать службу WINS. I

Занятие 2

Настройка и использование DNS 45-1

По умолчанию DNS-серверы используют для разрешения имен корневые ссылки. Вы также можете применять пересылки, которые при определенных обстоятельствах направляют DNS-сервер на еще один DNS-сервер.

По умолчанию области видимости репликации данных DNS, интегрированных в Active Directory, автоматически распространяются на соответствующие DNS-серверы. Тем не менее при определенных обстоятельствах для более точного контроля репликации можно вручную создавать разделы каталога приложений.

Закрепление материала

Следующие вопросы можно использовать для проверки знаний, полученных на занятии 2. Эти вопросы есть и на сопроводительном компакт-диске.

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.

1.Вы являетесь администратором DNS внутренней зоны прямого просмотра contoso.com. Вам нужно закончить настройку этой зоны. Какие действия следует предпринять? (Укажите все варианты.)

A. Отконфигурировать очистку записей в зоне.

Б. Подтвердить область видимости репликации для этой зоны. B. Создать настраиваемые записи для зоны.

Г. Создать текстовую запись (ТХТ) для зоны.

Д. Назначить для зоны электронный адрес.

Е.Удалить неиспользуемые записи из зоны.

Ж. Создать зону обратного просмотра для данной зоны.

2.Вы являетесь системным администратором в домене treyresearch.net. Ваша организация приняла решение создать новый домен разработчиков, чтобы отделить разработку от производственного домена. Всем пользователям производственного домена, за исключением операционного персонала, требуется предоставить лишь стандартный уровень прав доступа. Это означает, что разработчикам нужно предоставить права доступа, отличные от уровня привилегий в производственном домене. Однако поскольку разработчики будут постоянно использовать новый домен, для ускорения разрешения имен DNS между двумя доменами было принято решение создать новый раздел каталога приложений. Все зоны прямого просмотра интегрированы в Active Directory. Этот новый раздел следует назначить зоне прямого просмотра. Однако опция назначения недоступна. Какие действия следует предпринять? (Укажите все варианты.)

A.Требуется войти в систему с использованием учетных данных администратора домена.

Б.Используемый сервер нужно включить в раздел.

B. Нужно войти в систему как администратор предприятия.

466

Интеграция DNS с AD DS

Глава9

Г.В командной строке нужно включить зону в раздел.

Д.Область репликации зоны прямого просмотра нельзя изменить после создания.

Закрепление материала главы

Для того чтобы попрактиковаться и закрепить знания, полученные при изучении представленного в этой главе материала, вам необходимо выполнить следующие задания:

ознакомиться с резюме главы;

повторить используемые в главе основные термины;

изучить сценарий, в котором описана реальная ситуация, требующая применения полученных знаний, и предложить свое решение;

выполнить рекомендуемые упражнения;

сдать пробный экзамен с помощью тестов.

Резюме главы

• В качестве самых распространенных типов структуры DNS используются динамический DNS-сервер, основной DNS-сервер и дополнительный DNSсервер. Динамические DNS-серверы принимают автоматическую регистрацию имен от авторизованных сущностей в своей сети. Основные DNSсерверы с правом чтения и записи обычно поддерживаются авторизованными администраторами. Имена можно вводить вручную или с помощью автоматизированных процессов, однако их нельзя вводить динамически. Дополнительные DNS-серверы обычно являются подчиненными серверами с данными только для чтения, полученными с еще одного DNS-сервера (как правило, с основного DNS-сервера). В Windows Server 2008 также есть еще один тип DNS-сервера только для чтения, который устанавливается на контроллере домена только для чтения и управляет основными DNS-зонами

с правом чтения.

Типичный сценарий DNS в Windows Server 2008 может включать развертывание до четырех DNS-серверов. Первым и главным из них является динамический DNS-сервер, интегрированный в каждый контроллер домена в сети. Контроллеры домена с правом чтения и записи также содержат DNS-серверы с правом чтения и записи. В удаленных узлах без локального административного персонала, где требуется контроллер домена, можно размещать контроллеры RODC, содержащие DNS-серверы только для чтения. Внешние сети могут включать как минимум один независимый DNSсервер, техническая поддержка которого будет осуществляться вручную. Если требуется больше DNS-серверов, следует использовать дополнительные DNS-серверы только для чтения. В физически незащищенных местах безопасней развертывать DNS-серверы только для чтения, чем серверы с правом чтения и записи.

Для поддержки перехода на IPv6 в Windows Server 2008 также поддерживается протокол разрешения имен одноранговых участников PRNP (Peer

Практические задания

467

Name Resolution Protocol) и включен PRNP-сервер, обеспечивающий разрешение имен. Системы P R N P и DNS работают по-разному и используют различные компоненты. Однако большинство организаций продолжают применять разрешение имен DNS. Например, иерархии AD DS не поддерживаются в PNRP. Поэтому рекомендуется продолжать использование DNS.

Основные термины

Запомните представленные далее термины и понятия, чтобы лучше понимать описываемые концепции.

Запись

В DNS-зоне запись обеспечивает соответствие между адресом

 

IPv4 или IPv6 и полным доменным именем FQDN.

Зона

Специальный контейнер в DNS, содержащий записи, которые бу-

 

дут разрешаться в действительные IP-адреса. Зоны указывают конкретное

 

пространство имен, причем только одно именное пространство.

Сценарий. Блокирование конкретных DNS-имен

В прошлом в компании Trey Research возникали проблемы с отделами Biometrics и Biology, когда неавторизованные пользователи для запуска своих исследовательских программ устанавливали в этих отделах собственные серверы не на платформе Windows. Эти серверы не располагали соответствующим уровнем безопасности и были быстро взломаны злоумышленниками. После взлома серверы начали отправлять динамические обновления для отдела Biometrics, подделывая адреса. Теперь в компании Trey Research нужно гарантировать, что в будущем такое больше не повторится. Решено предпринять административные меры, чтобы в случае необходимости в операционных системах не на платформе Windows они устанавливались в соответствии с корректными инструкциями IT.

Какие еще технические меры может предпринять компания Trey Research, чтобы эти два отдела не создавали проблем с разрешением имен DNS во внутренней сети?

Практические задания

Чтобы успешно сдать сертификационный экзамен, выполните следующие упражнения.

Работа с DNS

В Windows Server 2008 структура DNS плотно интегрирована с доменными службами Active Directory (Active Directory Domain Services). Вам нужно попрактиковаться в использовании динамических систем DNS, которые поддерживают AD DS.

Упражнение 1 Попрактикуйтесь в установке и удалении независимой структуры DNS с помощью мастера установки доменных служб Active Directory в различных сценариях. Кроме того, создайте делегирование вручную и сравните его с автоматическим созданием делегирования, генерируемого мастером.

Источник: https://studfile.net/preview/16435895/