AD 네트워크에서 BIND9를 위해 Windows DNS를 완전히 제거 할 수 있습니까?


11

Windows 도메인 컨트롤러의 DNS 기능을 제거하고 DNS 서버가 BIND9 서버를 가리키고 싶습니다.

공존을 설정할 수는 있지만 네트워크의 도메인 컨트롤러 수와 동일한 수의 추가 Windows DNS 서버가 필요하다는 것을 알고 있습니다.

Active Directory는 _msdcs 영역과 _tcp, _udp와 같은 다른 것들을 기대합니다. 기타

주요 질문은 BIND9가이 모든 AD 특정 데이터를 처리하도록하는 방법입니다. 그리고 AD를 더욱 행복하게 만드는 동적 업데이트.

감사,

추신 : Active Directory 특정 영역을 해결하기 위해 BIND9가 Windows DNS 서버를 가리 키도록 만드는 것은 옵션이 아닙니다. 우린 이미 이걸 ...

편집 : 오늘과 같이 Windows DNS없이 실행 중입니다. 이 작업을 수행하는 방법에 대한 가이드를 작성 중이며이 주제를 업데이트하겠습니다.


2
Pro DNS 및 BIND의 저자 인 Ron Aitchison은 "... BIND에서 AD 도메인을 실행하려면 권한이 있어야합니다." 직장에서 집에 돌아올 때 페이지 번호로 인용하겠습니다.
Bigbio2002

답변:


9

AD 네트워크에서 BIND9를 위해 Windows DNS를 완전히 제거 할 수 있습니까?

예. DNS 서버가 Active Directory를 지원하는 DNS 요구 사항을 충족하는 한 joeqwerty가 지적한 대로이를 AD DNS로 사용할 수 있습니다.
(BIND는 Microsoft가 Joe가 연결 한 지침도 제공 하며 Google에서 여러 기사를 찾을 수 있습니다.

그것은 당신이 그래야 할 질문이 아닙니다. 당신이 묻는 질문은 :

해야한다 나는 완전히 AD 네트워크에서 BIND9 대신 윈도우 DNS를 제거?

내 개인적인 견해로는 당신이 고통을 좋아하지 않는다면 대답은 절대적으로 아닙니다 .
AD와 Windows DNS는 서로 얽혀 있습니다. 확실히 따로 떼어 놓을 수 있지만 그렇게하는 것은 즐겁지 않으며 나중에 문제를 일으킬 수 있습니다.

목표가 Windows DNS 서버를 노출시키지 않는 경우 (일부 보안상의 이유로 서버로드 등을 최소화하는 등) BIND DNS 서버를 슬레이브로 만들어 AD DNS 영역을 복제하는 것이 더 좋습니다.
이렇게하면 Windows 서버가 눈에 띄지 않게 (그리고 과도한로드) 숨겨져 있지만 Active Directory는 여전히 알고 있고 사랑하는 Windows DNS 서버와 통신 할 수 있습니다.
이 경로를 사용하는 유일한 방법은 Active Directory / DC (업데이트 수행)와 BIND 서버가 해당 업데이트를 가져와 다른 시스템에 제공해야하기 때문에이 경로로 이동하면 Windows DNS 서버 수를 최소화 할 수도 있습니다.


9
  1. "Windows 도메인 컨트롤러의 DNS 기능을 제거하고 싶습니다"-이것은 올바르지 않습니다. DC 역할과 DNS 역할은 별개의 역할입니다. 그들은 종종 같은 컴퓨터에 설치되지만 이것은 필수는 아닙니다.

  2. "공존을 설정할 수는 있지만 네트워크에있는 도메인 컨트롤러의 수와 동일한 수의 추가 Windows DNS 서버가 필요합니다." -이건 잘못된 일입니다. 도메인 컨트롤러에 일치하는 개수의 DNS 서버가 필요하지 않습니다.

  3. AD를 지원하는 DNS 요구 사항을 충족하는 경우 Microsoft 이외의 DNS 서버를 사용할 수 있습니다. Bind9가 이러한 요구 사항을 충족하면 사용을 환영합니다.


Microsoft의 문서에 따르면 DC 당 DNS 서버를 사용하는 것이 좋습니다. 그러나 나는 나의 전제가 잘못되었음을 이해할 수있다. 그것에 대한 문제는 없지만 문제에 대한 실제 해결책은 제시되지 않았습니다. 나는 지금이 문제를 해결하기 위해 스스로 테스트를하고 있습니다.
Vinícius Ferrão

2
귀하의 질문에 실제로 문제를 언급하지 않았습니다. BIND9를 AD의 DNS 서버로 사용할 수 있는지 물었고 AD 지원 요구 사항을 충족 할 수 있다고 대답했습니다. 이 문서는 않는다는 것을 의미한다 : technet.microsoft.com/en-us/library/dd316373.aspx
joeqwerty

흠, 나는 주된 질문이 분명하다고 생각했다. "BIND9가이 모든 AD 특정 데이터를 어떻게 처리 할 것인가? AD를 더욱 행복하게 만들기 위해 동적 업데이트를 사용하는 것" 나 자신을 표현할 수 없다면 죄송합니다 ... 약간의 진전이 있었지만 도메인의 가입 된 컴퓨터 이름으로 DNS 서버를 업데이트 할 수 없습니다. 어떤 아이디어 조? BIND9에서이 오류가 발생했습니다 : "5 월 13 일 16:20:34 debian named [5994] : client 172.16.144.107 # 60932 : update 'domain.com/IN'denied"그러나 모든 IP 주소에 대한 권한 부여는 실행 가능하지 않았습니다. 선택권.
Vinícius Ferrão

안전하지 않은 업데이트를 허용하기 위해 BIND DNS에 설정이 있습니까? 그렇다면 가능할 것입니다.
joeqwerty

2
@ ViníciusFerrão AD 서버에서 동적 업데이트를 지원하도록 BIND를 올바르게 구성해야합니다. BIND 설명서를 참조하십시오. 솔직히 나는 이것을 권장하지 않을 것입니다-Microsoft / AD 네트워크가있는 경우 Microsoft DNS 서버와 AD 통합 영역을 사용해야합니다 (AD 영역의 BIND 서버를 슬레이브로 만들 수 있습니다). 당신은이 문제를 함께 해결하려고 애 쓰고있는 것입니다.
voretaq7
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.