Score:1

เซิร์ฟเวอร์ DHCP ไม่ได้ลงทะเบียนบันทึก PTR - เซิร์ฟเวอร์ DHCP หลายเครื่อง

ธง cw

ฉันมีเซิร์ฟเวอร์ DHCP ที่กำหนดค่าให้อัปเดตระเบียน DNS แบบไดนามิกเสมอ เซิร์ฟเวอร์ DNS ได้รับการกำหนดค่าให้อนุญาตทั้งการอัปเดตที่ปลอดภัยและไม่ปลอดภัย (ฉันรู้ว่ามันไม่ปลอดภัย แต่นี่เป็นเครือข่ายภายในเท่านั้น ไม่มีการเชื่อมต่ออินเทอร์เน็ต) ทั้งคู่เป็น Windows Server 2016

โดเมนเดียว ฟอเรสต์เดียว

มีสำนักงานสาขาซึ่งมีเครือข่ายย่อยที่แตกต่างกัน (ยังคงเป็นโดเมนเดียวกัน) โดยมี VPN ระหว่างสำนักงานหลักและสำนักงานสาขา DC อื่นในสำนักงานสาขา ซึ่งเรียกใช้ DHCP (สำหรับสำนักงานสาขาเท่านั้น) และ DNS (สำหรับทั้งโดเมน) การจำลองแบบระหว่าง DCs ในสำนักงานใหญ่และสำนักงานสาขาทำงานได้ดี

ไม่มีการตั้งค่าพิเศษเกี่ยวกับเครือข่ายย่อย มีโซนการค้นหาไปข้างหน้าและย้อนกลับสำหรับซับเน็ตทั้งสองใน DNS

ลูกค้าในสำนักงานใหญ่จะได้รับที่อยู่ IP จาก DC ในสำนักงานใหญ่ และ DNS จะอัปเดตระเบียน A และระเบียน PTR อย่างถูกต้อง

อย่างไรก็ตาม - ในสำนักงานสาขา ในขณะที่ลูกค้าได้รับที่อยู่ IP และสร้างระเบียน A ที่เหมาะสม จะไม่มีการสร้างระเบียน PTR สำหรับไคลเอนต์ DHCP (สำหรับรายการคงที่เท่านั้น)

ไคลเอนต์ส่งตัวเลือก 81 ในแพ็กเก็ตคำขอ DHCP ด้วย FQDN การตั้งค่าสถานะทั้งหมดเป็นศูนย์

โปรดทราบว่าฉันอนุญาตทั้งการอัปเดตที่ปลอดภัยและไม่ปลอดภัย ดังนั้นจึงไม่ควรเกิดจากการขาดข้อมูลรับรอง ฉันไม่ได้กำหนดค่าข้อมูลรับรองสำหรับการอัปเดต DNS แต่ฉันไม่เห็นว่าสิ่งนี้จะช่วยได้อย่างไร เนื่องจากอนุญาตให้มีการอัปเดตที่ไม่ปลอดภัย

ในไคลเอนต์ ตัวเลือก TCP ขั้นสูง "ลงทะเบียนที่อยู่การเชื่อมต่อนี้ด้วย DNS" จะถูกเลือก (ค่าเริ่มต้นของ Windows)

ฉันได้เห็นคำแนะนำในการกำหนดค่าไคลเอ็นต์แต่ละรายด้วยตัวเลือก "ใช้ส่วนต่อท้าย DNS ของการเชื่อมต่อนี้ในการลงทะเบียน DNS" ยังไม่ได้ลอง แต่ไม่เห็นว่าทำไมสิ่งนี้ถึงช่วยอะไรได้ (มันส่ง FQDN และควรเป็นเซิร์ฟเวอร์ที่ลงทะเบียน DNS) และต้องการหลีกเลี่ยงการกำหนดค่าไคลเอนต์ทั้งหมดด้วยตนเอง

ใครทราบบ้างว่าสิ่งนี้เกี่ยวข้องกับความจริงที่ว่ามีเครือข่ายย่อยที่ 2 ในโดเมนเดียวกันหรือไม่

แล้วฉันจะกำหนดค่าให้ถูกต้องได้อย่างไรเพื่อให้ DNS / DHCP เข้าใจว่าต้องทำอย่างไร

Pimp Juice IT avatar
ch flag
หากสิ่งเหล่านี้เข้าร่วม AD ให้ตั้งค่า GPO เพื่อตั้งค่า DNS ที่เพียงพอสำหรับ FQDN ของโดเมน คุณสามารถใช้ GPO เพื่อทำสิ่งนี้ เรียกใช้จาก DC ในฐานะผู้ดูแลระบบโดเมน `invoke-command -computername -ScriptBlock { gpupdate /force /wait:0 }` จากนั้น `รีสตาร์ทคอมพิวเตอร์ - ชื่อคอมพิวเตอร์ -บังคับ -asjob`. ตอนนี้ทดสอบบนเครื่องระยะไกลและดูว่ามีอะไรเกิดขึ้นบ้าง นี่คือโพสต์เกี่ยวกับการตั้งค่าส่วนต่อท้าย DNS [เริ่มอ่าน #6 สำหรับตัวชี้ GPO](https://docs.microsoft.com/en-us/exchange/configure-the-dns-suffix-search-list-for-a- disjoint-namespace-exchange-2013-help) ฉันคิดว่าสิ่งนี้จะแก้ไขได้
Pimp Juice IT avatar
ch flag
ตรวจสอบให้แน่ใจว่า "ไซต์และเครือข่ายย่อย" ของโฆษณาของคุณได้รับการตั้งค่าและกำหนดอย่างถูกต้องทั้งหมด แต่เครือข่ายย่อยต่างๆ ไม่ควรสำคัญว่าจะสามารถเชื่อมต่อและสื่อสารบนพอร์ตที่จำเป็นทั้งหมดสำหรับการรับส่งข้อมูลข้ามอุโมงค์ได้หรือไม่
cn flag
ค่าการตั้งค่านโยบายคืออะไร: Computer\Administrative Templates\Network\DNS Client!Register PTR Records (`HKLM\Software\Policies\Microsoft\Windows NT\DNSClient!RegisterReverseLookup`)
cw flag
@GregAskew - ไม่ได้กำหนดค่านโยบาย ซึ่งหมายความว่าลูกค้าจะลงทะเบียนหากบันทึกสำเร็จ แต่บันทึกสำเร็จ PTR ไม่
cn flag
และหากคุณกำหนดค่านโยบายในไคลเอ็นต์เพื่อลงทะเบียน จะมีผลหรือไม่
cw flag
ตั้งค่านโยบายเป็น "ลงทะเบียน" - ไม่มีผล ตั้งค่าเป็น "ลงทะเบียนเฉพาะเมื่อการลงทะเบียนระเบียนสำเร็จ" - ไม่มีผลกระทบ มันอึดอัด
cw flag
มีการบันทึกข้อผิดพลาด "การลงทะเบียนระเบียน PTR สำหรับที่อยู่ IPv4 [[]] และ FQDN xxx ล้มเหลวโดยมีข้อผิดพลาด 9017 (คีย์ DNS ไม่ถูกต้อง)" - มองเห็นได้เฉพาะใน Applications and Services Log > DHCP Server
Score:1
ธง cw

แก้ไขได้โดยอัปเดตข้อมูลรับรองในเซิร์ฟเวอร์ DHCP สำหรับสำนักงานสาขา ซึ่งจริงๆ แล้วไม่ได้เกี่ยวข้องกับเครือข่ายย่อยหลายเครือข่าย

(คลิกขวาที่ IPv4 ภายใต้ชื่อโดเมนใน DCHP Server เลือก Advanced และ Credentials ป้อนข้อมูลผู้ใช้/รหัสผ่านใหม่ - ควรเป็นบัญชีผู้ใช้ที่ไม่มีสิทธิ์สำหรับวัตถุประสงค์นี้เท่านั้น โดยรหัสผ่านไม่มีวันหมดอายุ และผู้ใช้จะไม่สามารถเปลี่ยนรหัสผ่านได้ ฉันพูดว่าไม่มีสิทธิ์ - ต้องเป็นสมาชิกของกลุ่ม DnsAdmin)

บนเซิร์ฟเวอร์ DHCP นี้ในสำนักงานสาขา (และบนเซิร์ฟเวอร์นี้เท่านั้น) ข้อมูลรับรองถูกตั้งค่าเป็นบัญชีผู้ใช้จริงซึ่งเปลี่ยนรหัสผ่านของเขาเมื่อหลายเดือนก่อน

เนื่องจากอนุญาตให้มีการอัปเดตที่ไม่ปลอดภัย การตรวจสอบสิทธิ์ที่ล้มเหลวจึงไม่มีความสำคัญตามปกติ

เหตุใดจึงมีความสำคัญ แต่ฉันเชื่อว่าชื่อโดเมนของฉันมีหลายระดับ (internal.example.com) และ AD ได้สร้างโซนการค้นหาล่วงหน้าสำหรับทั้ง "internal.example.com" และ "example.com" และในโซน "example.com" การอัปเดตแบบไดนามิกถูกตั้งค่าเป็น "ปลอดภัยเท่านั้น" ในขณะที่ "inernal.example.com" มี "ไม่ปลอดภัยและปลอดภัย"

ดังนั้นความจริงที่ว่าไม่สามารถอัปเดตโดเมนหลักได้ ดูเหมือนว่าจะทำให้การอัปเดต PTR ล้มเหลว

(โปรดทราบว่าการเพิ่มเซิร์ฟเวอร์ DHCP ลงในกลุ่ม DnsUpdateProxy ไม่สามารถแก้ปัญหาในกรณีนี้ได้)

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา