iT邦幫忙

1

WIN10第二組DNS問題

因公司的PDC沒有上網的關係,所以使用者設定的DNS第一組都是PDC的IP,第二組就是168.95.1.1,但最近發現WIN10設定這樣後,上網有的網頁就會出現解析問題,但如果把DNS二組對調,就又變公司的連線出問題,就感覺第二組的DNS好像用不到,只會找第一組,然找不到就沒找第二組了,而這問題就都發生在Win10上。

看更多先前的討論...收起先前的討論...
尼克 iT邦高手 1 級 ‧ 2020-05-06 10:40:14 檢舉
PDC BDC 是NT時代名詞了。
qmomaruko iT邦新手 5 級 ‧ 2020-05-06 12:05:35 檢舉
那是透露出大家的年齡了
請參考國發會關於DNS設定的建議,都是一些觀念
https://tinyurl.com/ycwq8qwo
ks1217 iT邦研究生 4 級 ‧ 2020-05-06 14:57:26 檢舉
基本上加入Domain的Client端DNS只設定 DC的IP, 不應該設外網IP (EX: 168.95.1.1),而您的DC應該要指自己及其他DC(DNS).
您的防火牆也應該禁止Client對外的DNS port 53 , 避免遭到假冒的DNS Server攻擊.
正常的流程應該是 Client > DC (DNS) 如果問內部資料, 就從DNS資料庫回覆, 如果問外部資料(EX: www.yahoo.com) , 則DC因為沒有相關紀錄, 會去找轉寄站 (您可以設定 168.95.1.1)問, 問到了再回覆給Client. 如果連轉寄站都沒有紀錄, 那可以設定找ROOT DNS(有勾的話), 如果還是沒有就是沒有了.
如果您擔心DC會被攻擊, 則可以建一台DNS Server專門對外跑53port, 這台就可以當成你的DC們的轉寄站, DC們就不需防火牆開53port了
0
James
iT邦大師 6 級 ‧ 2020-05-06 09:12:17

不會找另一組,除非找的那一組沒回應。

qmomaruko iT邦新手 5 級 ‧ 2020-05-06 09:31:59 檢舉

PDC變第二組就網域服務不能用,168.95.1.1變第二組,上網有的網頁會無法開啟,但只要PDC或168.95.1.1設第一組就能用,所以沒有沒回應的問題?

James iT邦大師 6 級 ‧ 2020-05-07 07:30:59 檢舉

是啊!有回應,所以就不會去查第二組,第二組有設等於沒設。要等第一台dns server完全掛掉沒回應才會用到第二組。

0

一般第二組是屬於備用的性質。除非第一組沒連結到才會用到第二組。

qmomaruko iT邦新手 5 級 ‧ 2020-05-06 09:32:42 檢舉

問題就是第一組沒連結到,但第二組也沒發揮功能

0
msnman
iT邦研究生 1 級 ‧ 2020-05-06 09:27:01

DNS必須要上網才能發揮作用。
第一組PDC是正常的DNS,所以,當找不到解析的時候報錯是正常的。
第二組同理
其實,只要設定第一組PDC的就可以了,而且PDC的那組必須要能上網查詢,你防火牆可以只開53port鎖定PDC用。防火牆53port-udp開啟forward是沒有關係的。我從來沒有因為開53port被駭過。

看更多先前的回應...收起先前的回應...
qmomaruko iT邦新手 5 級 ‧ 2020-05-06 09:34:14 檢舉

這我有想過,但如果真的PDC開放53port上網,那dns第二組不就沒義意了?

qmomaruko iT邦新手 5 級 ‧ 2020-05-06 09:36:49 檢舉

所以一般有加網域的電腦,你們dns都只會設定PDC和BDC嗎?而不設定168.95.1.1或8.8.8.8等外面的DNS?

msnman iT邦研究生 1 級 ‧ 2020-05-06 10:22:02 檢舉

通常168.95.1.1或8.8.8.8是給PDC或BDC的轉寄站使用。
除非有預期PDC或BDC會掛掉,否則加第二組並沒有太大的意義。
而且,貴公司所使用的PDC或BDC並不提供給外部網路查詢的對吧!當client端使用168.95.1.1這組DNS的時候,你的內網查詢基本上是查不到資料的。

qmomaruko iT邦新手 5 級 ‧ 2020-05-06 12:04:19 檢舉

大大說的沒錯,所以我設定
第一組DNS為PDC(只能查詢到內網)
第二組DNS為168.95.1.1(只能查詢到外網)
以這架構來說應該是沒問題的,但就WIN10來說第二組DNS感覺就沒作用
而剛剛有將PDC開放對外53PORT,然後PDC的第一組DNS是設定168.95.1.1,第二組是127.0.0.1,結果Client就發生有人不能查內網,有的不能查外網冏rz,結果我只能再改回來,是我設定錯了嗎?

msnman iT邦研究生 1 級 ‧ 2020-05-06 13:18:29 檢舉

PDC只要指向自已就行了,PDC的DNS必須要設定轉寄站168.95.1.1和8.8.8.8。然後,在監視頁面測試查詢。
client端DNS只要設PDC就好了,第二個刪了吧。然後,上網看看是否能正常上網。
不能上網代表防火牆設定不正確。udp-53port不是tcp-53port

我要發表回答

立即登入回答