ADネットワークでBIND9を優先してWindows DNSを完全に削除できますか?


11

WindowsドメインコントローラーのDNS機能を削除し、DNSサーバーがBIND9サーバーを指すようにします。

共存をセットアップすることは可能ですが、これには、ネットワーク内のドメインコントローラーの数に等しい数の追加のWindows DNSサーバーが必要です。

Active Directoryは、_msdcsゾーンおよび_tcp、_udpなどのその他のものを想定しています。等

主な質問は、BIND9でこのAD固有のデータをすべて処理する方法ですか?また、動的更新により、ADがさらに快適になります。

おかげで、

PS:Active Directory固有のゾーンを解決するために、BIND9がWindows DNSサーバーを指すようにすることはオプションではありません。すでにこれをしています...

編集:今日のように、私はWindows DNSなしで実行しています。これを行う方法についてのガイドを作成しており、このトピックを更新します。


2
Pro DNSおよびBINDの作者であるRon Aitchisonから、「... BINDでADドメインを実行するには、高くなければなりません」。仕事から家に帰ると、ページ番号でそれを引用します。
Bigbio2002

回答:


9

ADネットワークでBIND9を優先してWindows DNSを完全に削除できますか?

はい。DNSサーバーがActive DirectoryをサポートするDNSの要件を満たしいる限り、joeqwertyが指摘したように、AD DNSとして使用できます。
(BINDは、MicrosoftがJoeにリンクしたガイダンスも提供しており、Googleで多数の記事を見つけることができます。

それはあなたが尋ねるべき質問ではありませんが、あなたが尋ねるべき質問は次のとおりです:

すべきである私は完全にADネットワークでBIND9の賛成でWindowsのDNSを削除しますか?

私の個人的な意見では、あなたが痛みを好まない限り、答えは絶対ではありません
ADとWindows DNSは絡み合っています-確かにそれらをばらばらに引き離すことはできますが、そうすることは快適ではなく、後で問題を引き起こす可能性があります。

(何らかのセキュリティ上の理由、サーバーの負荷を最小限に抑えるためなど)Windows DNSサーバーを公開しないことが目的の場合、BIND DNSサーバーをスレーブにして、AD DNSゾーンを複製することをお勧めします。
これにより、Windowsサーバーはpr索好きな目(および過剰な負荷)から隠されますが、Active Directoryは認識し、愛するWindows DNSサーバーと通信できます。
このルートを使用すると、Windows DNSサーバーの数を最小限に抑えることもできます。これは、Active Directory / DC(更新を行う)と、それらの更新を取得して他のシステムに提供するBINDサーバーのみと通信するためです。


9
  1. 「WindowsドメインコントローラのDNS機能を削除したい」-これは誤りです。DCの役割とDNSの役割は2つの別個の役割です。同じマシンにインストールされることは非常に多くありますが、これは必須ではありません。

  2. 「共存をセットアップすることは可能ですが、これには、ネットワーク内のドメインコントローラーの数に等しい数の追加のWindows DNSサーバーが必要です。」-これは間違っています。ドメインコントローラーに対応する数のDNSサーバーは必要ありません。

  3. ADをサポートするDNSの要件を満たす限り、Microsoft以外のDNSサーバーを使用できます。Bind9がこれらの要件を満たしている場合は、使用することを歓迎します。


Microsoftのドキュメントでは、DCごとにDNSサーバーを使用することをお勧めしています。しかし、私の前提が間違っていることは理解できます。問題ありませんが、問題の実際の解決策は提示されませんでした。私はこの問題を解決しようとして、現時点でいくつかのテストを行っています。
ビニシウスフェラーノ

2
あなたは実際にあなたの質問に問題を述べていません。BIND9をADのDNSサーバーとして使用できるかどうかを尋ねましたが、ADをサポートするための要件を満たしている場合は使用できると答えました。この記事ではそれがないことを意味しますtechnet.microsoft.com/en-us/library/dd316373.aspx
joeqwerty

うーん、主な質問は明確だと思いました:「BIND9でAD固有のデータすべてを処理する方法と、ADをさらに幸せにするための動的な更新」。自分自身を表現できなかった場合は申し訳ありません...少し進歩しましたが、ドメイン内の参加マシンの名前でDNSサーバーを更新できません。ジョーのアイデアは?BIND9でこのエラーが発生しました: "5月13日16:20:34 debian named [5994]:client 172.16.144.107#60932:update 'domain.com/IN' denied"しかし、すべてのIPアドレスに許可を与えることは実行可能ではありませんでしたオプション。
ビニシウスフェラーン

安全でない更新を許可するBIND DNSの設定はありますか?その場合、おそらくそれを有効にする必要があります。
joeqwerty

2
@ViníciusFerrãoADサーバーからの動的更新をサポートするには、BINDを適切に構成する必要があります。BINDのドキュメントを参照してください。正直なところ、これはお勧めしません。Microsoft/ ADネットワークがある場合は、Microsoft DNSサーバーとAD統合ゾーンを使用する必要があります(おそらく、BINDサーバーをADゾーンのスレーブにする)。あなたは、これを一緒に考えようとしているあなた自身のためにただ問題を作り出しています。
voretaq7
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.