MSFT doco นี้สรุปการตั้งค่าพื้นฐานในสถานการณ์โดเมนย่อยที่คุณอธิบาย: https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2003/cc772970(v=ws.10)
คุณไม่จำเป็นต้อง "บอก" DC ของคุณว่าพวกมันอยู่รองจากโซนอัปสตรีม เพียงติดตั้งบทบาท AD และ DNS ระบุโดเมน FQDN จากนั้นระบบจะกำหนดค่าโซนย่อยให้เป็นสิทธิ์ใน DC ในระหว่างการตั้งค่า
การตั้งค่าจะให้คำเตือนหากคุณมีไคลเอ็นต์ DNS ที่กำหนดค่าบนอะแดปเตอร์เครือข่ายของ DC ด้วยที่อยู่โฮสต์ DNS ภายนอก เนื่องจากไคลเอ็นต์จะพยายามและลงทะเบียนชื่อ DNS ใหม่ แต่ไม่ต้องสนใจเรื่องนั้น DNS ต้นทางไม่จำเป็นต้องรู้
สำหรับทรัพยากรที่โฮสต์ภายในซึ่งจำเป็นต้องเข้าถึงจากอินเทอร์เน็ต คุณต้องจัดสรร IP สาธารณะและชื่อ DNS สาธารณะให้กับทรัพยากรภายในของคุณ เช่น เว็บไซต์หรือ VPN และเข้าถึงด้วยวิธีนั้นแทนที่จะเปิดเผย/มอบหมายเนมสเปซส่วนตัว เลย - เป็นสิ่งที่ควรหลีกเลี่ยงหากเป็นไปได้ นี่คือสถานการณ์ที่อธิบายไว้ใน MSFT doco ประเด็นที่ 4 คุณไม่ต้องกังวลเกี่ยวกับการปิดใช้งานการลงทะเบียนแบบไดนามิกบนผู้ให้บริการ DNS ของคุณ เนื่องจากฉันสงสัยว่ามันยังคงเปิดใช้งานอยู่
การตัดสินใจหลักคือวิธีที่คุณแก้ไขชื่อภายนอกสำหรับสมาชิกโดเมนของคุณ แน่นอนว่าสมาชิกควรใช้ DCs เป็นโฮสต์ DNS ของพวกเขา DCs จะต้องแก้ไขชื่อบนอินเทอร์เน็ต ตามหลักการแล้ว DC จะส่งต่อการสืบค้นไปยังผู้ให้บริการ DNS เฉพาะ ซึ่งจะทำให้ชีวิตง่ายขึ้นเมื่อต้องใช้งานไฟร์วอลล์ จุดที่ 5 ในบทความที่ฉันเชื่อมโยงกล่าวถึงตัวเลือกต่างๆ
ฉันคิดว่าในสถานการณ์ของคุณ คุณจะใช้ DNS ของ ISP ของคุณ อย่างไรก็ตาม คุณกำลังทำอยู่ในขณะนี้ คุณควรมองหาผู้ให้บริการ DNS เช่น OpenDNS หรือ Cloudflare ที่ให้การรักษาความปลอดภัย DNS หากผู้ให้บริการปัจจุบันของคุณไม่มี การป้องกันเพิ่มเติมจากไซต์ฟิชชิ่งและอื่นๆ นั้นดีมาก และบริการเหล่านี้อาจฟรีหรือไม่แพงนัก เพียงตรวจสอบให้แน่ใจว่าคุณเลือกมีจุดแสดงตนในท้องถิ่น (อย่างน้อยระดับประเทศ) หากคุณไปเส้นทางนั้น ทางเลือกคือการให้ DC ใช้คำแนะนำรูท แต่นั่นหมายความว่าพวกเขาจำเป็นต้องทำแบบสอบถามผ่านอินเทอร์เน็ต และแน่นอนว่าฉันต้องการ OpenDNS และอื่น ๆ มากกว่าตัวเลือกนั้น คุณควรกำหนดตัวส่งต่อหลายตัว เว้นแต่คุณจะรู้ว่า IP ตัวส่งต่อนั้นเป็น VIP ที่มีหลายโฮสต์อยู่ข้างใต้
MSFT doco ยังมีบทอื่นๆ อีกหลายบทที่อาจคุ้มค่าแก่การดู อย่างไรก็ตาม สิ่งต่างๆ เช่น เซิร์ฟเวอร์รูท DNS ภายในนั้นไม่เกี่ยวข้อง เว้นแต่คุณจะเปิดเผยเนมสเปซภายในของคุณและมอบหมายจากผู้รับจดทะเบียน DNS ต้นน้ำของคุณ นี่เป็นสถานการณ์ที่คุณต้องการหลีกเลี่ยงอีกครั้ง
นอกจากนี้ เมื่อคุณติดตั้ง DC ครั้งแรกแล้ว ในการกำหนดค่าเครือข่าย อย่าลืมตรวจสอบ IP ของตัวเองว่าเป็นโฮสต์ DNS หลัก บวกกับ 127.0.0.1 หากตัวส่งต่อ DNS ถูกตั้งค่าให้ส่งต่อการสืบค้นไปยัง DNS ภายนอกของคุณ ฉันคิดว่าคุณไม่จำเป็นต้องกำหนดไว้ในการกำหนดค่าเครือข่ายด้วย (ทดสอบเพื่อตรวจสอบว่า DC สามารถระบุชื่อภายนอกได้)
สำหรับ DC ที่ตามมา ก่อนที่จะติดตั้ง ADDS ให้กำหนดค่าเครือข่ายเพื่อให้ DC ตัวแรกเป็น DNS หลัก จากนั้นจึงติดตั้งตัวมันเอง ตามด้วย 127.0.0.1 เมื่อตั้งค่าใน DC ที่สองและจำลองแบบเสร็จแล้ว ตรวจสอบให้แน่ใจว่า DC แรกสามารถแก้ไขได้ และตั้งค่าเครือข่ายเพื่อให้ DC ที่สองเป็นโฮสต์ DNS แรก (เก็บรายการอื่น ๆ ไว้)