常にDHCPからDNSを更新するデメリットはありますか?


13

DNSサーバーとDHCPサーバーを実行しているWindows 2012ドメインコントローラーがあります。デフォルト設定は、DHCPクライアントから要求された場合にのみ、DNS AおよびPTRレコードを動的に更新するように見えます

(これはScope Properties->の下にありますDNS

[ 常にDNS AおよびPTRレコードを動的に更新する]を選択することのマイナス面はありますか?

それと、更新を要求しないDHCPクライアント(たとえば、Windows NT 4.0を実行しているクライアント)のDNS AおよびPTRレコードを動的に更新することとの違いは何ですか?

回答:


8

[常にDNS AおよびPTRレコードを動的に更新する]を選択することにマイナス面はありますか?

何をしたいかによって異なります。

デフォルトでは、WindowsマシンはDNSと直接対話して独自のAレコードを更新し、DHCPにPTRレコードの更新を要求します。

DNS APTRレコード常に動的に更新するを有効にする、クライアントが.NETの更新のみを要求した場合でも、両方のレコードを更新するようにDHCPに指示できますPTR

それと「...更新を要求しないDHCPクライアントの場合」の違いは何ですか?

NT 4.0の例は最近ではあまり関係ないので、WindowsとMac(またはLinux)クライアントが混在する環境を検討してください。

Windowsマシンは、動的DNS更新を処理します(またはDHCPに要求します)。

しかし、Mac / Linuxクライアントはそうではありません。このオプションにより、DHCPは、動的DNS更新を要求しない、または要求できないこれらのマシンのレコードを作成できます。

考慮すべき事項:

  • DHCPが動的DNS更新に使用する専用の非特権ADユーザーアカウントを作成し、DnsUpdateProxyグループに追加する必要があります(これは、DHCPがドメインコントローラーで実行される場合に特に重要です)。
  • DHCPは、予約を設定した場合でも、クライアントによって報告された名前を常に登録します。クライアントが予約で設定した名前とは異なる名前を報告すると、予約の名前は上書きされます。
  • DHCPを介して設定された動的DNSレコードには、タイムスタンプが設定されます。リースが期限切れになったときにレコードを削除するようにDHCPを設定している場合でも、これらのレコードを削除するようにDNSスカベンジングを適切に設定する必要があります(有効にすると良いのですが、これが起こらない場合が多くあります)。

釘付けしたと思います。私は通常、24時間ごとにゾーンで清掃を設定します。これにより、ゾーンがきれいに保たれます。
市民

1
「DNS AおよびPTRレコードを常に動的に更新する」を有効にすると、クライアントがPTRの更新のみを要求した場合でも、両方のレコードを更新するようにDHCPに指示します。...そしてこれを行うことのマイナス面はありますか?
ロジャーリップスコム

@Roger Lipscombe私が考えることができる一般的な欠点はありませんが、あなたの状況に欠点があるかどうかは本当に言えません。効果を説明することで、環境に応じてその決定を下せるようになると考えました。
-briantist

「予約で設定した名前とは異なる名前がクライアントから報告された場合、予約の名前は上書きされます。」私は、予約の変更を欠点と呼びます。特別なユーザーが単に予約の名前を変更する以上のことをしているのではないかと考えて、私たちは常に予約を失っています。
rjt

0

DnsUpdateProxyグループの使用に関しては、DHCPサーバーのみがそのグループのメンバーであり、動的DNS更新ユーザーではないことを理解しています。ユーザーアカウントは、DnsUpdateProxyグループではなく、DHCPサーバー構成に追加されることになっています。

DnsUpdateProxyグループは、DNSクライアント用です。ユーザーはクライアントではなく、クライアント(DHCPサーバー)が使用するメカニズムであり、セキュリティで保護された更新のみが有効になっている場合にDNSを動的に更新します。クライアントはDHCPサーバーのままです。

https://docs.microsoft.com/en-us/windows/security/identity-protection/access-control/active-directory-security-groups#bkmk-dnsupdateproxy

DHCPサーバーがDC上にある場合、グループのサーバーメンバーを作成し、ユーザーをDHCP構成に追加することに加えて、OpenACLOnProxyUpdatesをオフに設定する必要があります。DnsUpdateProxyグループのメンバーシップがDNSレコードに対する権限を与えすぎるため、脆弱性を追加していません。

一部の学派は、DC上のDHCPはDnsUpdateProxyのメンバーではなく、DNS更新ユーザーのみがDHCPに割り当てられるべきだと示唆しています。それは古いWindows Serverには当てはまるかもしれませんが、2012R2以降では、技術文書から私が感じるのは、サーバーがまだDnsUpdateProxyグループにあるべきであるということです。

したがって、セキュリティで保護された動的DNS更新が有効になっているDCにDHCPがある場合、DHCPを実行しているDCでもこのコマンドを実行する必要があります。

dnscmd / config / OpenAclOnProxyUpdates 0

結論-DnsUpdateProxyグループはユーザーオブジェクト用ではありません-DHCPサーバーオブジェクト(DHCPクライアント)のみに使用する必要があり、主に非DCサーバー上にDHCPサーバーを置く「ベストプラクティス」を目的としています。 DNSを動的に更新するために必要な権限を付与します。安全な更新ユーザーをそのグループに追加しても、目的はありません。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.