私たちは、BYODとActive Directoryが混在する環境(Windows Server 2012 Standard、Windows 7 Enterprise)を備えた小規模な300シートの組織であり、ドメインでの組織のドメイン名を解決するための非常に特定のスコープの障害を含む非常に奇妙な問題が発生しています-参加、会社管理の機械。この説明では、ドメイン名の代わりにcompany.comを使用します。
バックグラウンド:
- Active Directoryドメインコントローラーは172.16.1.3にあります
- AD / DCマシンはDHCP、DNS、およびHTTP(IIS)も実行しています
- company.comおよびsubdomain.company.comにある私たちの組織のWebサイトは、AD / DCマシン上のIISによってホストされています
- AD / DCサーバーが内部DNS解決に使用されるが、別のオフサイトサーバーがパブリッククエリのDNS解決を提供する分割DNSシナリオがあります。
- company.comおよびsubdomain.company.comに対応するIPアドレスは、ネットワークのエッジでファイアウォールによって使用されるパブリックIPアドレスです(AD / DC DNSサーバーとオフサイトDNSサーバーの両方)。
- ファイアウォールは、NAT用に正しく構成されており、パブリックIPアドレスで受信したHTTPおよびHTTPSリクエストをAD / DCサーバーの内部IPに渡し、反映します。
シナリオ1:
- ドメインに参加しているWindows 7 Enterpriseマシンのユーザーは、DHCPサーバーによって発行されたローカルアドレス172.16.6.100 / 16でローカルネットワークに直接接続されています。
- DNSサーバーエントリはDHCPによって提供されます(172.16.1.3)
- このユーザーは、company.comおよびsubdomain.company.comでホストされているWebサイトにアクセスできます
- 編集: nslookupはこのシナリオで実行され、内部DNSサーバー(172.16.1.3)から適切なDNSレコードを正しく返します
シナリオ2:
- 同じドメインに参加しているWindows 7 Enterpriseマシン上の同じユーザーが家に帰り、住宅用ISPを使用してインターネットに接続します
- クライアントマシンのIPおよびDNSサーバーエントリはDHCPによって提供されます
- このユーザーは、google.comなどのインターネットリソースにアクセスできます
- このユーザーは、company.comまたはsubdomain.company.comの Webサイトにアクセスできません(「ホストが解決されていません」エラーが返されます)
- このユーザーは、上でnslookupを実行するとcompany.com彼らはDO DNSが提供する正しい公開IPアドレスを受け取ります
- IPアドレスへのHTTP / HTTPSリクエストは成功し、ウェブページはサーバーによって適切に返されます
- この問題はすべてのWebブラウザーで発生します
- tracert company.comを使用すると、「ターゲットシステム名を解決できません」が返される
- ping company.comを使用すると、「ホストcompany.comが見つかりませんでした」が返される
- 失敗したリクエストの前/間にクライアントでWiresharkを実行すると、クライアントマシンからパケットが送信されません(DNS解決または最初のHTTP / ping / tracertリクエストのいずれか)。
- DNSクライアントサービスを再起動しても問題は解決しません
- DNSクライアントサービスを停止しても問題は解決しません
- ipconfig / flushdnsを使用しても、この問題は解決しません
- ルート/ fを使用してもこの問題は解決しません
- netsh int ip resetを使用してネットワーク接続をリセットしても、この問題は解決しません
- 編集: nslookupはこのシナリオで実行され、ユーザーが使用するネットワークのDHCP設定で指定されたDNSサーバーから適切なDNSレコードを正しく返します
シナリオ3:
- 個人の(ドメインに参加していない)Windows 7 Professionalコンピューター上の同じユーザーは、ローカルネットワークに接続されている場合、company.comおよびsubdomain.company.comの Webサイトにアクセスできます。
- 編集: nslookupはこのシナリオで実行され、内部DNSサーバー(172.16.1.3)から適切なDNSレコードを正しく返します
シナリオ4:
- 個人の(ドメインに参加していない)Windows 7 Professionalコンピューター上の同じユーザーは、ホームネットワークに接続すると、company.comおよびsubdomain.company.comの Webサイトにアクセスできます。
- 編集: nslookupはこのシナリオで実行され、ユーザーが使用するネットワークのDHCP設定で指定されたDNSサーバーから適切なDNSレコードを正しく返します
最終メモ:
この問題は、会社所有のすべてのコンピューターに影響するように一般化されているようです。8月に読み込まれたばかりのすべての会社所有コンピューターに共通のシステムイメージを使用しています。私は可能な解決策を探してインターネットを精査しており、これまでのところ手ぶらで思いつきました。皆さんからの提案やアドバイスは本当にありがたいです。
www.company.com
だけでなくcompany.com
、両方とも失敗するのではなく、それらにアクセスできると仮定できますか?