ฉันสามารถลบ Windows DNS ออกจาก BIND9 ในเครือข่ายโฆษณาได้หรือไม่?


11

ฉันต้องการลบคุณสมบัติ DNS ของ Windows Domain Controllers และชี้เซิร์ฟเวอร์ DNS ไปยังเซิร์ฟเวอร์ BIND9 ของเรา

ฉันรู้ว่าเป็นไปได้ที่จะตั้งค่าการอยู่ร่วมกัน แต่ต้องใช้เซิร์ฟเวอร์ DNS ของ Windows เพิ่มเติมจำนวนหนึ่งเท่ากับจำนวนตัวควบคุมโดเมนในเครือข่าย

Active Directory คาดว่าโซน _msdcs และสิ่งอื่น ๆ เช่น _tcp, _udp; เป็นต้น

คำถามหลักคือ: จะทำให้ BIND9 ดูแลข้อมูลเฉพาะของโฆษณานี้ได้อย่างไร และด้วยการอัพเดทแบบไดนามิกเพื่อทำให้โฆษณามีความสุขมากยิ่งขึ้น

ขอบคุณ

PS: การทำให้ BIND9 ชี้ไปที่ Windows DNS Servers เพื่อแก้ไขโซนเฉพาะ Active Directory ไม่ใช่ตัวเลือก เราทำสิ่งนี้แล้ว ...

แก้ไข: เป็นวันนี้ฉันทำงานโดยไม่มี Windows DNS ฉันเขียนคู่มือเกี่ยวกับวิธีการทำเช่นนี้และฉันจะอัปเดตหัวข้อนี้


2
จาก Ron Aitchison ผู้เขียน Pro DNS และ BIND "... คุณต้องสูงในการใช้งานโดเมนโฆษณาบน BIND" ฉันจะอ้างว่ามีหมายเลขหน้าเมื่อฉันกลับบ้านจากที่ทำงาน
Bigbio2002

คำตอบ:


9

ฉันสามารถลบ Windows DNS ออกจาก BIND9 ในเครือข่ายโฆษณาได้หรือไม่?

ใช่. เมื่อ joeqwerty ชี้ให้เห็นว่าตราบใดที่เซิร์ฟเวอร์ DNS ตรงตามข้อกำหนดของ DNS เพื่อสนับสนุน Active Directory คุณสามารถใช้มันเป็น AD DNS ของคุณ
(BIND ทำเช่นนั้นMicrosoft ยังให้คำแนะนำที่ Joe เชื่อมโยงกับและคุณสามารถค้นหาบทความมากมายใน Google

นั่นไม่ใช่คำถามที่คุณควรถาม แต่คำถามที่คุณควรถามคือ:

ฉันควรลบ Windows DNS อย่างสมบูรณ์เพื่อให้เป็น BIND9 ในเครือข่ายโฆษณาหรือไม่

ในความเห็นส่วนตัวของฉันคำตอบคือไม่อย่างแน่นอนถ้าคุณไม่ชอบความเจ็บปวด
AD และ Windows DNS มีการเชื่อมโยงกัน - คุณสามารถแยกพวกมันออกจากกันได้ แต่การทำเช่นนั้นจะไม่เป็นที่น่าพอใจและอาจสร้างปัญหาในภายหลัง

หากเป้าหมายของคุณคือไม่เปิดเผยเซิร์ฟเวอร์ Windows DNS ของคุณ (เพื่อเหตุผลด้านความปลอดภัยเพื่อลดภาระการโหลดเซิร์ฟเวอร์ ฯลฯ ) ตัวเลือกที่ดีกว่าคือการทำให้เซิร์ฟเวอร์ BIND DNS ของคุณเป็นทาสโดยจำลองโซน AD DNS
นี่จะซ่อนเซิร์ฟเวอร์ Windows จากการสอดรู้สอดเห็น (และโหลดมากเกินไป) แต่ยังคงอนุญาตให้ Active Directory คุยกับเซิร์ฟเวอร์ DNS ของ Windows ที่รู้จักและชื่นชอบ
คุณสามารถลดจำนวนเซิร์ฟเวอร์ DNS ของ Windows หากคุณไปเส้นทางนี้เนื่องจากสิ่งเดียวที่พูดถึงควรเป็น Active Directory / DCs (ที่ทำการอัปเดต) และเซิร์ฟเวอร์ BIND จะดึงข้อมูลการอัปเดตเหล่านั้นเพื่อให้บริการกับระบบอื่น ๆ )


9
  1. "ฉันต้องการลบคุณสมบัติ DNS ของ Windows Domain Controllers" - ไม่ถูกต้อง บทบาท DC และบทบาท DNS เป็นสองบทบาทแยกกัน พวกเขามักจะติดตั้งบนเครื่องเดียวกัน แต่นี่ไม่ใช่ข้อกำหนด

  2. "ฉันรู้ว่าเป็นไปได้ที่จะตั้งค่าการอยู่ร่วมกัน แต่ต้องใช้เซิร์ฟเวอร์ DNS ของ Windows เพิ่มเติมจำนวนหนึ่งเท่ากับจำนวนตัวควบคุมโดเมนในเครือข่าย" - นี่ไม่ถูกต้อง คุณไม่จำเป็นต้องมีเซิร์ฟเวอร์ DNS จำนวนตรงกันกับ Domain Controllers

  3. คุณสามารถใช้เซิร์ฟเวอร์ DNS ที่ไม่ใช่ Microsoft ตราบเท่าที่ตรงตามข้อกำหนดของ DNS เพื่อสนับสนุนโฆษณา หาก Bind9 ตรงตามข้อกำหนดเหล่านั้นแสดงว่าคุณยินดีใช้งาน


เอกสารจาก Microsoft กล่าวว่าการใช้ DNS Server ต่อ DC นั้นเป็นวิธีปฏิบัติที่ดี แต่ฉันสามารถเข้าใจได้ว่าสถานที่ของฉันผิด ไม่มีปัญหา แต่โซลูชันที่แท้จริงสำหรับปัญหาไม่ได้ถูกนำเสนอ ฉันกำลังทำการทดสอบด้วยตัวเองในขณะนี้พยายามแก้ปัญหานี้
ViníciusFerrão

2
คุณยังไม่ได้ระบุปัญหาในคำถามของคุณ คุณถามว่าสามารถใช้ BIND9 เป็นเซิร์ฟเวอร์ DNS สำหรับโฆษณาได้หรือไม่และฉันตอบว่าจะสามารถทำได้หากตรงตามข้อกำหนดสำหรับการสนับสนุนโฆษณา บทความนี้แสดงให้เห็นว่ามันไม่: technet.microsoft.com/en-us/library/dd316373.aspx
joeqwerty

หืมฉันคิดว่าคำถามหลักชัดเจนว่า: "จะทำให้ BIND9 ดูแลข้อมูลเฉพาะโฆษณาทั้งหมดได้อย่างไรและด้วยการอัพเดทแบบไดนามิกเพื่อทำให้โฆษณามีความสุขมากยิ่งขึ้น" ขออภัยถ้าฉันไม่สามารถแสดงตัวเอง ... ฉันดำเนินการไปแล้ว แต่ไม่สามารถอัปเดตเซิร์ฟเวอร์ DNS ด้วยชื่อของเครื่องที่เข้าร่วมในโดเมน ความคิดใด ๆ โจ? ฉันได้รับข้อผิดพลาดนี้เมื่อวันที่ BIND9: "13 พฤษภาคม 16:20:34 เดเบียนชื่อ [5994]: ลูกค้า 172.16.144.107 # 60932: อัปเดต 'domain.com/IN' ถูกปฏิเสธ" แต่การให้สิทธิ์กับที่อยู่ IP ทั้งหมดไม่ได้เป็นไปได้ ตัวเลือก
ViníciusFerrão

มีการตั้งค่าใน BIND DNS เพื่ออนุญาตการอัปเดตที่ไม่ปลอดภัยหรือไม่ ถ้าเป็นเช่นนั้นนั่นอาจเป็นสิ่งที่คุณต้องเปิดใช้งาน
joeqwerty

2
@ ViníciusFerrãoคุณต้องกำหนดค่า BIND อย่างถูกต้องเพื่อรองรับการอัปเดตแบบไดนามิกจากเซิร์ฟเวอร์โฆษณาของคุณ อ้างถึงเอกสาร BIND สุจริตฉันจะไม่แนะนำสิ่งนี้ - หากคุณมีเครือข่าย Microsoft / AD คุณควรใช้เซิร์ฟเวอร์ Microsoft DNS และ AD Integrated Zones (อาจทำให้เซิร์ฟเวอร์ BIND ของคุณเป็นทาสสำหรับโซน AD) คุณเพียงแค่สร้างปัญหาให้กับคุณเองที่พยายามจะทำสิ่งนี้ด้วยกัน
voretaq7
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.