דילוג לתוכן הראשי
AD Academy
DHCP והכנת רשת
בינוני16 דקותעודכן לאחרונה: נושא 1 מתוך 5

DHCP ואינטגרציה עם Active Directory

Authorization ב־AD, Scopes, Options ו־Dynamic DNS Updates.

לא הושלם

מה תלמדו כאן

  • תהליך DORA
  • DHCP Authorization ב־AD
  • Scope ו־Options

DHCP (Dynamic Host Configuration Protocol) מחלק ללקוחות כתובת IP, Subnet Mask, Gateway וכתובות DNS. בסביבת זה קריטי: אם הלקוח מקבל DNS שגוי, הוא פשוט לא ימצא את ה־ ולא יצליח להצטרף ל־Domain או להתחבר.

תהליך DORA

הלקוח ללא כתובת IP משדר Discover ב־Broadcast. שרת ה־DHCP, שמאושר (Authorized) ב־Active Directory, מחזיר Offer עם כתובת פנויה. הלקוח שולח Request על ההצעה, והשרת מסיים ב־Acknowledge עם Lease לזמן מוגדר. יחד עם ה־ACK מגיעות Options: 003 שער ברירת מחדל, 006 שרתי DNS פנימיים, ו־015 שם ה־DNS Domain.

  • Discover — הלקוח משדר Broadcast ומחפש שרת DHCP.
  • Offer — השרת מציע כתובת IP פנויה.
  • Request — הלקוח מבקש רשמית את ההצעה.
  • Acknowledge — השרת מאשר ומעניק Lease לזמן מוגדר.

DHCP Authorization ב־AD

שרת DHCP מבוסס Windows שנמצא ב־ חייב להיות Authorized ב־. השרת בודק את אובייקט ה־NetServices ב־Configuration Partition, ואם הוא לא מורשה — שירות ה־DHCP פשוט לא יחלק כתובות. זהו מנגנון הגנה בסיסי נגד שרתים לא מאושרים.

Scope ו־Options

  • Scope — טווח הכתובות שהשרת רשאי לחלק ברשת מסוימת.
  • Exclusion Range — כתובות שנשמרות לשרתים ולציוד רשת.
  • Reservation — כתובת קבועה ללקוח לפי כתובת MAC.
  • Option 003 — Default Gateway.
  • Option 006 — DNS Servers (חייב להצביע על ה־DC/DNS הפנימי).
  • Option 015 — DNS Name, למשל lab.local.

Dynamic DNS Updates

DHCP יכול לעדכן עבור הלקוח רשומות A ו־PTR ב־DNS. בסביבת מומלץ להגדיר Credentials ייעודיים (חשבון שירות רגיל, לא Admin) לביצוע העדכונים, ולהפעיל Secure Dynamic Updates בזון ה־DNS כדי שרק בעלי הרשומה יוכלו לשנות אותן.

לאחר סיום DORA וקבלת Lease, שרת ה־DHCP פונה לשרת ה־DNS שרץ על ה־Domain Controller בזון AD-Integrated ומעדכן עבור הלקוח רשומת A (למשל PC01 לכתובת 10.0.0.25) ורשומת PTR בזון ההפוכה. העדכון מתבצע עם DHCP Credentials — חשבון שירות רגיל ולא Domain Admin — ובזון מופעל Secure Dynamic Updates כך שרק בעל הרשומה יכול לשנות אותה. הגדרת DNS חיצוני ב־Option 006 שוברת את איתור ה־Domain Controller דרך רשומות SRV.

ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

שרת DHCP ב־Windows Server משלב שני מנגנוני אבטחה עם : Authorization (אישור השרת מול AD כדי שרק DHCPs מאושרים יענו) ו־DNS Dynamic Updates עם הזדהות שירות.

  • Authorization נכתב ב־Configuration Naming Context ומתבצע רק על ידי Enterprise Admin.
  • קבוצות מובנות: DHCP Administrators (ניהול), DHCP Users (קריאה בלבד).
  • DHCP + DNS Credentials — חשבון שירות ייעודי לרישום DDNS, לא Network Service.
  • DHCP Failover (Hot Standby / Load Balance) מ־Server 2012 ואילך.
הגדרה מעשית (PowerShell / GUI)
# הרשאה מול AD
Add-DhcpServerInDC -DnsName dhcp01.corp.local -IPAddress 10.0.0.5

# הגדרת חשבון DDNS ייעודי
Set-DhcpServerDnsCredential -Credential (Get-Credential CORP\svc_dhcp)

# Failover בין שני שרתים
Add-DhcpServerv4Failover -Name 'HQ-Failover' -ScopeId 10.0.10.0 \
  -PartnerServer dhcp02.corp.local -SharedSecret 'S3cret!' -Mode HotStandby
powershell
תרחישי אמת בארגון
  • Split-Scope בין שני סניפים לחלוקת עומס.
  • Scope נפרד לאורחים (Guest VLAN) עם Lease קצר של שעה.
  • Reservations לשרתים ולמדפסות כדי שיקבלו IP קבוע דרך DHCP.
אבחון ופתרון תקלות
Get-DhcpServerInDC              # השרתים המאושרים
Get-DhcpServerv4Scope           # Scopes פעילים
Get-DhcpServerv4Failover        # מצב Failover
Get-DhcpServerv4Statistics      # שימוש בכתובות
powershell
  • Event 1059 = Rogue DHCP.
  • Event 1046 = השרת אינו מורשה מול .
  • Event 20073 = DDNS נכשל — סיסמה או הרשאות.
מילון מונחים ושורת פקודות מהירה
  • Authorized DHCP + DDNS Credentials + Failover = פריסה מקצועית מינימלית.

בדוק את עצמך

מה קורה לשרת DHCP ב־Domain שלא עבר Authorization ב־AD?

איזו DHCP Option מגדירה ללקוח את שרתי ה־DNS?

העמוד הזה עזר לך?