Ответы пользователя по тегу Система доменных имен
  • Как организовать выход в интернет в доменной инфраструктуре на Windows Server?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    В настройках dhcp распространяю выдачу ip адресов, указываю dns домен-контроллера (*.10.1) и основной шлюз (*.10.2)

    Так делать нельзя: клиенты по Windows в каждый момент работают с одним сервером DNS (по крайней мере - при елинственном подключении сети), на другой они переключаются при недоступности первого.
    Настраивайте в качестве сервера DNS для клиентов только КД (точнее, сервера DNS на нем), а для самого КД обеспечьте возможность разрешения имен в общемировом DNS. Если не хотите разрещать ему доступ к любым серверам DNS в интернете (кстати, почему?), используйте DNS-сервер или DNS-прокси на шлюзе: настройте его как сервер пересылки в консоли сервера DNS в Windows.
    Для п.3 вам требуется прокси-сервер. Какой - не посоветую: что там сейчас на какой платформе модно (и вообще поддерживается) - я не в курсе.
    Ответ написан
    1 комментарий
  • Причины медленной работы DNS в ЛВС?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Уберите 8.8.8.8 из всех списков серверов DNS на всех клиентах, которым нужно обращаться к домену (на NAS, в частности). Этот сервер почти наверняка не способен разрешать имена ваших КД в IP вашей локальной сети (подробности разных сценариев опускаю). По умолчанию DNS на КД вполне способен справляться с разрешением всех имен (и из интернета - тоже, через корневые сервера). Если это вдруг не так - кто-то (ваш маршрутизатор или провайдер) почему-то блокирует исходящие запросы DNS с КД - настройте на них пересылку запросов на внешний сервер DNS, запросы на который не блокируются (например, тот же 8.8.8.8).
    PS Если маршрутизатору не нужно обращаться к домену (в том числе - если он настроен как DNS Proxy для локальной сети), то 8.8.8.8 можно оставить, чисто на случай отказа всех КД.
    Ответ написан
    1 комментарий
  • Как настроить маршрутизацию?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Вам, если правильно сформулировать задачу технически, требуется переадресация на основании имени узла в (заголовке Host протокола HTTP(S)), к которому производится подключение. Это обычно маршрутизацией не называют, а ПО, которое умеет это делать, чаще всего называют "обратный прокси-сервер". Теоретически оно может быть установлено и на домшнем маршрутизаторе, если он - достаточно мощный, или - на NAS, но и тут, и там надо смотреть про конкретную модель. Если походящих вариантов не найдется, то придется устанавливать обратный прокси-сервер на ПК (нужное ПО есть и под Windows, и под Linux), но в таком случае ПК должен быть всегда включен. Или - ещё на чем-то постоянно включенном.
    Ответ написан
    3 комментария
  • Не пингуется домен?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    1. Изменения в зону .ru на серверах RIPN (он за зону .ru отвечает) вносятся с задержкой, так что, возможно, придется подождать (сколько это сейчас - не знаю)
    2. Когда ждать надоест - займитесь диагностикой, с помощью команды nslookup. Полезны два ее варианта
    nslookup имя_DNS имя_DNS_сервера - чтобы получить адрес IP для имя_DNS или ссылку на сервер, который вам его должен вернуть и nslookup type=NS имя_DNS _зоны имя_DNS_сервера - чтобы посмотреть список имен серверов, ответсвенных за зону имя_DNS _зоны (зона DNS - это старшая, т.е. правая, часть имени DNS). Вот и смотрите, что там у вас по дороге от серверов RIPN, отвечающих за зону ru (a.dns.ripn.net - f.dns.ripn.net) до имени вашего сервера делается.
    3. Если не терпится работать с сервером и сайтом прямо немедленно - добавьте соответствие IP и имени DNS сайта в файл hosts на копьютере, откуда будете работать. Только потом, когда с DNS всё устаканится, стоит его оттуда убрать - чтобы через пару лет не гадать, чего это вдруг на этом компьютере сайт по новому IP недоступен.
    Ответ написан
    1 комментарий
  • Название реального сайта организации и название домена active directory совпадает и сайт не открывается в домене?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Отключить регистрацию записи A для имени домена на всех КД и добавить вручную запись, указывающую на ве-сайт. Для этого В политике, применяемой к контроллерам домена (Default Domain Controller Policy) в разделе Administrative Templates/Netlogon/DC Locator DNS Records включите политику "Specify DC Locator DNS records not registered by ... и добавьте в нее мнемонику LdapIpAddress.

    Есть альтернатива: установить на всех КД обратный прокси для имени домена, проксирующий запросы на веб-сайт: например IIS+ARR (Application Request Routing).

    Переименовывать домен AD, как тут советуют вsыше, из-за такой мелочи не стоит IMHO
    Ответ написан
    2 комментария
  • Задваивается доменное имя в DNS запросе?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Я так понимаю у меня не находит сервис из-за задваивания "looch.local" в запросе.

    Наоборот, запрос к имени с к нему дописанным суффиксом домена ("задваивание") происходит потому, что перед этим на запрос к самому имени клиенту приходит ответ, что имя не найдено.

    Как я понял, у вас это 172.16.128.1 - это микротик? Если да, тогда подозреваю, что его адрес отдавается по DHCP клиентам в качестве второго сервера DNS, а на самом микротике условная пересылка запросов к домену AD DNS на контроллер домена AD (КД) не настроена. Так? Если так (это - распространенная ошибка), то либо уберите микротик из списка серверов DNS, либо настройте на нем нужную условную пересылку (если это возможно и если вы это умеете). Потому что клиент, в какой-то момент может переключиться на этот второй сервер DNS на микротике (например, при сбое при обращении к DNS на КД), а микротик ничего про ваш домен AD не знает - вот и получается эта ошибка.
    Ответ написан
  • Автоматическая очистка DNS записей в AD и Репликация Sysvol?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    По п.2: эта проверка всего лишь проверяет наличие событий ошибок и предупреждений в журнале событий репликации DFS за последние 24 часа (или от момента запуска службы, если он был в течение этих 24 часов). Открывайте журнал и смотрите, что у вас там за события. Чтобы ничего не упустить, рекомендуется перед этим перезапустить службу репликации DFS и подождать минут пять (а лучше - 15): некоторые ошибки фиксируются только при запуске.
    Для работы ровно одного контроллера репликация SYSVOL не нужна (очевидно), но желательно ее все-таки починить, если что.
    Ответ написан
  • Не пройдена проверка DFSREvent, как убрать ошибку?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    В журнал событий DFSR на DC08 загляните: там должно быть событие с ошибкой или предупреждением.
    Например - если перезагружали другой КД. Вот и смотрите, насколько там что-то серьезное сообщается.
    И да, эта проверка "вылечится" сама через, максимум, сутки - даже если репликация SYSVOL в реальности не работает ;-) .
    Ответ написан
  • Нет доступа к общей папке на сервере в доменной сети?

    @mvv-rus
    Настоящий админ AD и ненастоящий программист
    Первая проверка (на проблемы с Kerberos): есть ли доступ к этой папке, если вместо имени сервера использовать его IP?
    Если дело не в этом, покажите разрешения на папку. Их можно вывести в консоль командной строки командой icacls <имя_папки> (или даже icacls . если перейти в эту папку). Содержимое консоли можно скопировать в буфер обмена (выделить мышкой и нажать Enter) и потом вставить в ответ в текстовом виде.
    Ответ написан
    Комментировать