iT邦幫忙

2

AD跟DNS小小問題請教

  • 分享至 

  • xImage

各位好

想請教關於AD跟DNS server的問題
我建了一台AD server 10.10.20.1
如果要把client端加入網域,必須要把client的DNS指向AD也就是10.10.20.1
目前都加入成功了

想請教我的AD server的DNS就是指向自己嗎
另外我對網域跟網址這些有些小小問題想請教
因為我上網查過 網域可以申請 可以註冊
是指請人家弄一台DNS server請他代管
還是指一個網站URL而已?

如果自建DNS可以正常解析
這樣就不用另外花錢了吧

最後請教 如果要建AD也必須新增一個DNS的角色
那各位還會再建一台DNS server嗎

rb1102 iT邦研究生 2 級 ‧ 2020-04-10 17:38:27 檢舉
對 ad 的dns就是指向自己
申請domain跟代管是兩回事
申請之後可以選擇代管或自管
有些公司因為規模不大所以把dns委外 免去系統與硬體維護的麻煩
基本上 DNS 要分給外面查跟給內部用的
千萬不要內外不分,該兩台就是兩台,還有給外面查的千萬不要有AD SRV記錄在上面,很容易出事情,給外面的要盡量單純一點,但是該有的安全性要有
了解 感謝兩位
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

2
清心明月
iT邦新手 3 級 ‧ 2020-04-12 07:42:42
最佳解答

你的問題可不是小小的問題

我相信幾乎所有曾經學過active directory的人跟你想法都差不多。

但這些想法會為你帶來慘痛的教訓。

首先, 一些基礎理念必須要弄清楚。

Active directory是由 AD, DNS, DHCP, 三位一體缺一不可。 這個關係到整個網絡部署, 甚至乎跨域部署有關。 目的是要達成microsoft對用戶登入並透過Group policy 控制使用者全局的權限及行為。

說到此,AD在使用DNS時,是不需要注冊 Domain 的(強烈不要有注冊 Domain的想法〉,AD的 Domain 是可以隨意建立,主要AD透過 DNS和 DHCP分配 Domain Name和 IP Address給登入用戶的電腦。

如果自建DNS可以正常解析
這樣就不用另外花錢了吧

確實你是可以自建一台 DNS Server,但千萬別想跟 AD掛在一起。換句話說對外的DNS Server就是 對外DNS Server。不應該與 AD有任何關係,也不應該這樣做。 因為這是一個極嚴重的安全風險。 事實上也沒有人會這樣做。

換句話說在microsoft 中的dns server, 需然可以同時具備兩個身份,它可以是一個獨立對外的DNS Server。 也可以是一個專為照顧AD的 內部用dns server,但必須要分開建立。

想請教我的AD server的DNS就是指向自己嗎

Active Directory Server 的Network 卡 DNS設定,是指向自己的DNS,因此必須為 127.0.0.1。否則AD會不能運作。

最後請教 如果要建AD也必須新增一個DNS的角色
那各位還會再建一台DNS server嗎

會再建一台DNS server,但不會考慮用Microsoft的。
因為目前針對DNS Server的DDoS攻擊很嚴重,現在我們也要用Firewall來抵擋。
嚴重到可以把所有頻寬吃光。

因為我上網查過 網域可以申請 可以註冊
是指請人家弄一台DNS server請他代管
還是指一個網站URL而已?

只代表你可以申請一個 Domain (同義詞: 網址/網域/域名)
至於如何管理 Domain 的工作,就是由DNS Server處理。
至於指哪一個網站URL,這就是DNS Server的工作。
現時大部份的域名申請公司,都會提供免費的DNS Server服務。如果沒有特殊需求,也沒有必要自行建立DNS Server,製造麻煩。

看更多先前的回應...收起先前的回應...

..

..

..

非常感謝 非常清楚
真的謝謝您

1
尼克
iT邦大師 1 級 ‧ 2020-04-10 17:25:36

好的 謝謝

我要發表回答

立即登入回答