มีวิธีการปิดใช้งานแบบสอบถามแบบเรียกซ้ำโดย DNS ที่โฮสต์บนเซิร์ฟเวอร์ในขณะที่ยังคงอนุญาตให้มีการสอบถาม DNS ที่เกิดขึ้นบนเซิร์ฟเวอร์ให้ทำงานได้หรือไม่
ไม่ใช่กับเซิร์ฟเวอร์ DNS ของ Microsoft นั่นไม่ใช่
ด้วยเซิร์ฟเวอร์ DNS ของ ISC BIND หนึ่งสามารถหลบสิ่งต่าง ๆ ด้วยมุมมอง เซิร์ฟเวอร์ DNS ของ Microsoft ไม่มีกลไกดังกล่าว ดังนั้นสำหรับอินสแตนซ์ที่กำหนดใด ๆ ของเซิร์ฟเวอร์ Microsoft DNS เราต้องเลือกว่าจะเป็นเซิร์ฟเวอร์ DNS เนื้อหาสาธารณะหรือเซิร์ฟเวอร์ DNS พร็อกซีในไซต์ ไม่สามารถหลบสิ่งต่าง ๆ และหลอกว่าเป็นเซิร์ฟเวอร์ประเภทต่าง ๆ ไปยังไคลเอนต์ DNS ที่แตกต่างกัน
บริการ / เครื่องมือทดสอบความปลอดภัยค่อนข้างถูกต้อง มันเป็นวิธีที่ดีที่สุดที่จะได้ให้บริการ proxy - ใด ๆชนิดของการบริการพร็อกซี่: ไม่ว่าจะเป็น HTTP บริการ proxy, บริการ DNS พร็อกซี่หรือบริการ SMTP ส่ง - ส่วนที่เหลือของอินเทอร์เน็ตยื่นเว็บไซต์ของตัวเองหนึ่ง คุณควรมีเซิร์ฟเวอร์แยกต่างหาก : เซิร์ฟเวอร์ DNS เนื้อหาที่เผยแพร่ข้อมูล DNS สาธารณะของคุณเกี่ยวกับชื่อโดเมนที่คุณลงทะเบียนให้กับทุกคนบนอินเทอร์เน็ต และเซิร์ฟเวอร์ DNS พร็อกซีท้องถิ่นที่ทำงานหนักของการแก้ปัญหาการสืบค้นในนามของคอมพิวเตอร์ของ LAN / องค์กรของคุณเท่านั้นที่สามารถเข้าถึงเครื่องที่องค์กรของคุณ / บน LAN ของคุณ ด้วยเซิร์ฟเวอร์ DNS ของ Microsoft นี่ไม่ใช่เรื่องง่ายโดยเฉพาะ
มันจะยากโดยเฉพาะอย่างยิ่งหากเครื่องของคุณเป็นตัวควบคุมโดเมน คุณระบุว่าเครื่องนี้สามารถเข้าถึงได้โดยตรงจากอินเทอร์เน็ตทั้งหมด ถ้าเครื่องดังกล่าวเป็นตัวควบคุมโดเมนแล้วคุณควรคิดใหม่องค์กรเครือข่ายของคุณในขณะนี้ คุณต้องการเปิดเผยบริการภายในที่น่ากลัวต่อสาธารณชนไม่ใช่เพียงแค่บริการ DNS proxy ดังนั้นเรามาลองสมมุติว่านี่ไม่ใช่ตัวควบคุมโดเมน
เนื่องจากไม่ใช่ตัวควบคุมโดเมนและเป็นเพียงเซิร์ฟเวอร์สมาชิกคุณไม่มีข้อกำหนดที่ไคลเอนต์ DNS บนเครื่องควรใช้เซิร์ฟเวอร์ DNS ของตัวเอง(หรือเริ่มแรกคือเซิร์ฟเวอร์ DNS ของตัวควบคุมโดเมนอื่น) สำหรับพร็อกซี บริการ DNS นั่นคือกรณีสำหรับตัวควบคุมโดเมน หากคุณมีคุณจะไม่สามารถปิดบริการพร็อกซี DNS DNS บนเซิร์ฟเวอร์ DNS ของเครื่อง โชคดีที่มันไม่ใช่ตัวควบคุมโดเมนและไคลเอนต์ DNS สามารถใช้เครื่องอื่นสำหรับบริการ DNS พร็อกซีไม่ใช่ตัวเอง
แม้ว่าไคลเอ็นต์ DNS บนเครื่องเซิร์ฟเวอร์สมาชิกยังคงต้องใช้เซิร์ฟเวอร์ DNS พร็อกซีภายใน คุณไม่สามารถเพียงแค่ชี้ไปที่เซิร์ฟเวอร์ DNS ที่บางภายนอกเช่นผู้ที่มาจาก ISP ของคุณ Google หรือบุคคลอื่น ๆ ที่ไม่ทราบข้อมูลทั้งหมดของ DNS ที่ Active Directory จะใช้ในระบบ LAN คุณสามารถชี้ไคลเอ็นต์ DNS ของเครื่องไปที่เซิร์ฟเวอร์ DNS บนตัวควบคุมโดเมนของคุณตั้งแต่หนึ่งตัวขึ้นไป นี่เป็นสิ่งที่ค่อนข้างง่ายและเป็นสิ่งที่คุณทำอยู่บนเวิร์กสเตชันทั้งหมดของคุณบน LAN ของคุณ ไคลเอ็นต์ DNS บนเซิร์ฟเวอร์ของสมาชิกที่คุณจำเป็นต้องมีการกำหนดค่าเพียงเช่นลูกค้า DNS บนทั้งหมดของเวิร์กสเตชันของคุณ
ระบุว่าไคลเอนต์ DNS ของเครื่องของคุณไม่ได้ใช้เซิร์ฟเวอร์ DNS ที่ทำงานบนเครื่องสำหรับบริการพร็อกซี DNS คุณเพียงกำหนดค่าเซิร์ฟเวอร์ DNS ของ Microsoft เพื่อไม่ให้บริการ DNS พร็อกซีในรูปแบบใด ๆ ให้กับทุกคน
อ่านเพิ่มเติม