Чи є спосіб відключити рекурсивні запити DNS, розміщений на сервері, одночасно дозволяючи працювати з DNS-запитами, що надходять на сервер?
Ні з DNS-сервером Microsoft, ні.
За допомогою DNS-сервера ISC, BIND, можна вирішувати погляди. DNS-сервер Microsoft не має такого механізму. Отже, для будь-якого примірника сервера Microsoft DNS потрібно вибрати, чи це DNS-сервер загальнодоступного контенту або локальний проксі - сервер DNS-сервера. Він не може вирішувати речі і претендувати на різні сервери для різних клієнтів DNS.
Служба / інструмент тестування безпеки цілком слушна. Це є хорошою практикою не надавати проксі - сервіс - будь-який тип проксі - служби: будь це HTTP - проксі сервіс, DNS проксі - служби або служби SMTP Підпорядкування - до решти Інтернету outwith власного сайту. Ви дуже повинні мати окремі сервери : сервер DNS-вмісту, який публікує ваші загальнодоступні дані DNS, про ваші доменні імена, які ви зареєстрували, для всіх в Інтернеті; і локальний проксі-сервер DNS, який виконує бурхливу роботу щодо вирішення запитів від імені комп'ютерів вашої локальної мережі / організації, доступних лише для машин вашої організації / у вашій локальній мережі. Що стосується сервера Microsoft DNS, це не особливо легко.
Було б особливо важко, якби ваша машина була також контролером домену. Ви заявляєте, що ця машина безпосередньо доступна з усього Інтернету. Якщо така машина є контролером домену, то вам слід переосмислити свою мережну організацію зараз . Ви піддаєте громадськості надзвичайно багато внутрішніх служб, а не лише проксі-сервісу DNS. Тож давайте попрацюємо над припущенням, що це не контролер домену.
Оскільки це не контролер домену і є лише сервером-членом , у вас немає вимоги, щоб клієнт DNS на пристрої використовував власний DNS- сервер машини. (або, спочатку, сервер DNS іншого контролера домену) для проксі Служба DNS, що стосується контролерів домену. Якби у вас не було можливості вимкнути службу DNS проксі на DNS-сервері машини. На щастя, це не контролер домену, і його клієнт DNS може використовувати якусь іншу машину для проксі-сервісу DNS, а не себе.
Клієнт DNS на сервері-сервері-члені все ще повинен використовувати внутрішній проксі-сервер DNS. Ви не можете просто вказати його на якийсь зовнішній сервер DNS, наприклад, наданий вашим провайдером, Google чи іншою стороною, яка не знає всіх даних DNS, які Active Directory використовує у вашій локальній мережі . Ви можете вказувати DNS-клієнт машини на DNS-сервері на одному або декількох контролерах домену. Це досить просто, і це те, що ви, зрештою, вже працюєте на всіх своїх робочих станціях у вашій локальній мережі. Клієнт DNS на сервері вашого члена повинен бути просто налаштований так, як клієнти DNS на всіх ваших робочих станціях .
Зважаючи на те, що клієнт DNS вашого пристрою не використовує DNS-сервер, який працює на пристрої для проксі-сервісу DNS, ви просто налаштуєте DNS-сервер Microsoft, щоб не надавати проксі-сервер DNS будь-якої форми нікому.
Подальше читання