Чи можу я повністю видалити DNS Windows на користь BIND9 в мережі AD?


11

Я хотів би видалити функцію DNS контролерів домену Windows і вказати DNS-сервери на наші BIND9-сервери.

Я знаю, що можливо встановити співіснування, але для цього потрібна кількість додаткових серверів DNS Windows, рівних кількості контролерів домену в мережі.

Active Directory очікує зони _msdcs та інших речей, таких як _tcp, _udp; тощо.

Головне питання: як змусити BIND9 піклуватися про всі ці конкретні дані AD? І з динамічним оновленням зробити AD ще щасливішим.

Спасибі,

PS: Встановлення BIND9 точок на сервери DNS Windows для вирішення конкретних зон Active Directory не є можливим. Ми це вже робимо ...

EDIT: Як і сьогодні, я працюю без Windows DNS. Я пишу посібник, як це зробити, і я оновлю цю тему.


2
Від Рона Ейчісона, автора Pro DNS та BIND, "... вам доведеться бути високим, щоб запустити домен AD на BIND". Я це процитую із номером сторінки, коли повернуся з роботи додому.
Bigbio2002

Відповіді:


9

Чи можу я повністю видалити DNS Windows на користь BIND9 в мережі AD?

Так. Як зазначав joeqwerty, якщо сервер DNS відповідає вимогам DNS для підтримки Active Directory, ви можете використовувати його як свою DNS AD.
(BIND робить, Microsoft навіть надає вказівки, з якими Джо пов’язаний , і ви можете знайти купу статей в Google.

Це не питання, яке ви повинні задавати, хоча питання, яке ви повинні задати:

МОЖЕ Я повністю видалити DNS Windows на користь BIND9 в мережі AD?

На мою особисту думку, відповідь АБСОЛЮТНО НЕ, якщо вам не подобається біль.
AD і Windows DNS переплітаються - Ви, звичайно, можете їх зірвати, але це не буде приємно, і це може створити проблеми пізніше.

Якщо ваша мета полягає в тому, щоб не виставляти ваші DNS-сервери Windows (з певних причин безпеки, мінімізувати завантаження сервера тощо), кращим варіантом є зробити ваші BIND-сервери DNS-рабами, тиражуючи зони DNS-адреси AD.
Це приховує сервери Windows від сторонніх очей (і надмірного навантаження), але все ж дозволяє Active Directory спілкуватися з серверами DNS Windows, які він знає і любить.
Ви навіть можете мінімізувати кількість серверів DNS Windows, якщо ви йдете цим маршрутом, оскільки єдині речі, з якими розмовляти, повинні бути Active Directory / DC (оновлення) та BIND-сервери, які отримують ці оновлення для подання інших систем).


9
  1. "Я хотів би видалити функцію DNS контролерів домену Windows" - Це неправильно. Роль постійного струму та роль DNS - це дві окремі ролі. Вони дуже часто встановлюються на одній машині, але це не обов'язково.

  2. "Я знаю, що можливо встановити співіснування, але для цього потрібна кількість додаткових серверів DNS Windows, рівних кількості контролерів домену в мережі." - Це дуже неправильно. Вам не потрібна відповідна кількість DNS-серверів для контролерів домену.

  3. Ви можете використовувати сервер DNS, який не належить Microsoft, якщо він відповідає вимогам DNS на підтримку AD. Якщо Bind9 відповідає цим вимогам, тоді ви можете скористатися нею.


У документації від Microsoft йдеться про те, що використання сервера DNS на постійний струм є хорошою практикою. Але я можу зрозуміти, що мої приміщення неправильні. З цим проблеми не було, але реального рішення проблеми не було представлено. Я зараз роблю кілька тестів самостійно, намагаюся вирішити це.
Vinícius Ferrão

2
Ви фактично не заявили про проблему у своєму запитанні. Ви запитали, чи можна BIND9 використовувати як сервер DNS для AD, і я відповів, що він може, якщо він відповідає вимогам щодо підтримки AD. Ця стаття має на увазі , що вона робить: technet.microsoft.com/en-us/library/dd316373.aspx
joeqwerty

Гм, я вважав, що головне питання було зрозумілим: "Як зробити так, щоб BIND9 піклувався про всі ці конкретні дані AD? І з динамічним оновленням зробити AD ще щасливішим". Вибачте, якщо мені не вдалося висловитись ... Я досяг певного прогресу, але не можу оновити DNS-сервер з назвою приєднаної машини у домені; будь-яка ідея Джо? Я отримав цю помилку в BIND9: "13 травня 16:20:34 debian на ім'я [5994]: клієнт 172.16.144.107 # 60932: оновлення 'domain.com/IN' відхилено", але надання дозволу на всю IP-адресу не було життєздатним варіант.
Vinícius Ferrão

Чи є налаштування в BIND DNS, щоб дозволити незахищені оновлення? Якщо так, то, мабуть, це потрібно включити.
joeqwerty

2
@ ViníciusFerrão Вам потрібно правильно налаштувати BIND для підтримки динамічних оновлень з вашого сервера AD. Зверніться до документації BIND. Чесно кажучи, я б не рекомендував цього. Якщо у вас є мережа Microsoft / AD, ви повинні використовувати сервер Microsoft DNS та інтегровані зони AD (можливо, щоб ваші сервери BIND були рабами для зони AD). Ви просто створюєте проблеми для себе, намагаючись спірити це разом.
voretaq7
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.