Windows 2012はルートゾーンなしでフォワーダーを検証できませんか?


12

(免責事項:私はWindows DNS管理者ではありません。私はかなりの量のDNS経験がありますが、これは意味がありません。これらのデバイスを担当する管理者と緊密に協力しており、必要です。)

Windows Server 2012でBINDネームサーバーを指す条件付きフォワーダーを追加できないという問題が発生しました。サーバーのIPアドレスを追加すると、検証エラーが発生します。 An unknown error occurred while validating the server.

フォワーダーが失敗します。 :(

BINDサーバーのクエリログを見ると、かなり興味深いものが見つかりました。WindowsDNSサーバーがクエリを実行している. IN SOA、つまりルートネームサーバーのSOAレコードです。クエリexample.com. IN SOAはまったくありません。ルート機関を照会しようとし、の応答を受け取ったときに続行しませんREFUSED

client 192.168.203.20#59067 (.): query: . IN SOA - (192.168.208.201)
client 192.168.203.20#50553 (.): query: . IN SOA - (192.168.208.201)
client 192.168.203.20#55468 (.): query: . IN SOA - (192.168.208.201)

狂気。ユーモアを交えて、この問題をラボで再現しました。ルートゾーンのコピーをダウンロードし、ゾーンを構成して.(ルートヒントをコメントアウト)、そして見よ、このエラーはもう発生しません。

私は本当にこれを取得しません。に対する回答を提供する必要のない権限のあるネームサーバーを提供しています. SOA。そして問題として、このゾーンをすべての運用サーバーに追加して、Windows 2012でうまくプレイする必要があります。私の経験では、フォワーダーは、対象のネームサーバーが問題のゾーンに対して権限を持っているかどうかのみを考慮する必要があります。

なんでこんなことが起こっているの?


エラーを無視しようとすると(とにかく[OK]をクリック)、次のエラーダイアログが表示されます。

より多くのフォワーダーが失敗します。 :(

クエリログは、アップストリームサーバーがを要求しているだけであることを示しています. IN SOA。サーバーがの権限を持ってexample.com.いるかどうかを確認しようとすることはありません。


2
検証は失敗しますが、条件付きフォワーダーは関係なく動作しますか?(エラーを無視してもいいですか?)
ライアンリース

@Ryan管理者がとにかくフォワーダーを追加しようとするとポップアップするエラーダイアログで質問を更新しました。
アンドリューB

1
@AndrewB 2012と2012R2の両方でこれを再現しようとしましたが、失敗しました。最初の検証エラーが表示されます(およびの奇妙なクエリが表示されます. IN SOA)が、[OK]をクリックすると機能するように見えます(それ以上のエラーは表示されません)。表示される2番目のエラーメッセージは、奇妙な検証動作とは無関係かもしれません。DOES Add-DnsServerConditionalForwarderZone(PowerShellの)より有用なエラーメッセージを仕事や生産のいずれか?
ホーカンLindqvist

@Håkan最初の警告は無関係である可能性が高いため、2番目の警告に焦点を当てます。
アンドリューB

@Håkan混乱の一部は、最初の試行中にサーバー名を使用してフォワーダーを追加しようとしていることでした。これにより、OKボックスゴーストになり、続行できなくなりました。(上記のスクリーンショットとは対照的に)残りの問題はこの問題とは無関係であり、Q&Aを終了します。紛らわしい検証動作に関するコメントを回答に変換して、クレジットを提供できるようにしてください。
アンドリューB

回答:


1

Windows 2012とWindows 2012 R2の両方でこれを再現しようとしましたが、同じ最終結果を得ることができませんでした。

最初の検証エラー(サーバーの検証中に不明なエラーが発生しました。を確認できます。また、の奇妙なクエリが表示されますが. IN SOA、その時点で[OK]をクリックすると動作します(エラーは表示されず、転送ゾーンは追加)。

発生した2番目のエラーメッセージ(条件付きフォワーダーの追加中に問題が発生しました。ゾーン構成の問題が発生しました。)は、奇妙な検証動作とは無関係のようです。

クエリに基づいて検証を行っている理由を実際に知ることはできません. IN SOAが、検証の失敗にもかかわらず続行することを妨げられていないため、表面的な問題のようです。


-1

私は同じ問題に直面していて、神への感謝を修正しました。プライマリドメインのNICカード上のDNS IPの種類にあった問題は、優先(プライマリドメインIP)にある必要があり、代替はすべてのセカンダリに対して(セカンダリDC):優先(セカンダリドメインIP)にある代替は(プライマリDC)です。この解決策を試して、フィードバックを送信してください。ありがとう。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.