Me gustaría eliminar la función DNS de los controladores de dominio de Windows y señalar los servidores DNS a nuestros servidores BIND9.
Sé que es posible configurar la coexistencia, pero esto requiere una cantidad adicional de servidores DNS de Windows equivalentes a la cantidad de controladores de dominio en la red.
Active Directory espera la zona _msdcs y otras cosas como _tcp, _udp; etc.
La pregunta principal es: ¿cómo hacer que BIND9 se encargue de todos estos datos específicos de AD? Y con una actualización dinámica para hacer que AD sea aún más feliz.
Gracias,
PD: Hacer que BIND9 apunte a los servidores DNS de Windows para resolver las zonas específicas de Active Directory no es una opción. Ya hacemos esto ...
EDITAR: como hoy, estoy corriendo sin DNS de Windows. Estoy escribiendo una guía sobre cómo hacer esto, y actualizaré este tema.
fuente
Respuestas:
Si. Como señaló joeqwerty, siempre que un servidor DNS cumpla con los requisitos de DNS en soporte de Active Directory, puede usarlo como su AD DNS.
(BIND lo hace, Microsoft incluso proporciona orientación a la que Joe se vinculó , y puede encontrar un montón de artículos en Google.
Sin embargo , esa no es la pregunta que debería hacerse . La pregunta que debería hacerse es:
En mi opinión personal, la respuesta es ABSOLUTAMENTE NO a menos que te guste el dolor.
AD y Windows DNS están entrelazados: ciertamente puede separarlos, pero hacerlo no será agradable y puede crear problemas más adelante.
Si su objetivo es no exponer sus servidores DNS de Windows (por alguna razón de seguridad, para minimizar la carga del servidor, etc.), una mejor opción es hacer que sus servidores DNS BIND sean esclavos, replicando la (s) zona (s) DNS de AD.
Esto oculta los servidores de Windows de miradas indiscretas (y una carga excesiva), pero aún permite que Active Directory hable con los servidores DNS de Windows que conoce y ama.
Incluso puede minimizar la cantidad de servidores DNS de Windows si sigue esta ruta, ya que lo único que debe hablar con él debe ser Active Directory / DC (hacer actualizaciones) y los servidores BIND que obtienen esas actualizaciones para servir a otros sistemas).
fuente
"Me gustaría eliminar la función DNS de los controladores de dominio de Windows" - Esto es incorrecto. El rol DC y el rol DNS son dos roles separados. A menudo se instalan en la misma máquina, pero esto no es un requisito.
"Sé que es posible configurar la coexistencia, pero esto requiere una cantidad adicional de servidores DNS de Windows equivalentes a la cantidad de controladores de dominio en la red". - Esto es también incorrecto. No necesita un número coincidente de servidores DNS con controladores de dominio.
Puede usar un servidor DNS que no sea de Microsoft siempre que cumpla con los requisitos de DNS en soporte de AD. Si Bind9 cumple con esos requisitos, puede usarlo.
fuente