DHCP (Dynamic Host Configuration Protocol) מחלק ללקוחות כתובת IP, Subnet Mask, Gateway וכתובות DNS. בסביבת זה קריטי: אם הלקוח מקבל DNS שגוי, הוא פשוט לא ימצא את ה־ ולא יצליח להצטרף ל־Domain או להתחבר.
תהליך DORA
הלקוח ללא כתובת IP משדר Discover ב־Broadcast. שרת ה־DHCP, שמאושר (Authorized) ב־Active Directory, מחזיר Offer עם כתובת פנויה. הלקוח שולח Request על ההצעה, והשרת מסיים ב־Acknowledge עם Lease לזמן מוגדר. יחד עם ה־ACK מגיעות Options: 003 שער ברירת מחדל, 006 שרתי DNS פנימיים, ו־015 שם ה־DNS Domain.
- Discover — הלקוח משדר Broadcast ומחפש שרת DHCP.
- Offer — השרת מציע כתובת IP פנויה.
- Request — הלקוח מבקש רשמית את ההצעה.
- Acknowledge — השרת מאשר ומעניק Lease לזמן מוגדר.
DHCP Authorization ב־AD
שרת DHCP מבוסס Windows שנמצא ב־ חייב להיות Authorized ב־. השרת בודק את אובייקט ה־NetServices ב־Configuration Partition, ואם הוא לא מורשה — שירות ה־DHCP פשוט לא יחלק כתובות. זהו מנגנון הגנה בסיסי נגד שרתים לא מאושרים.
Scope ו־Options
- Scope — טווח הכתובות שהשרת רשאי לחלק ברשת מסוימת.
- Exclusion Range — כתובות שנשמרות לשרתים ולציוד רשת.
- Reservation — כתובת קבועה ללקוח לפי כתובת MAC.
- Option 003 — Default Gateway.
- Option 006 — DNS Servers (חייב להצביע על ה־DC/DNS הפנימי).
- Option 015 — DNS Name, למשל lab.local.
Dynamic DNS Updates
DHCP יכול לעדכן עבור הלקוח רשומות A ו־PTR ב־DNS. בסביבת מומלץ להגדיר Credentials ייעודיים (חשבון שירות רגיל, לא Admin) לביצוע העדכונים, ולהפעיל Secure Dynamic Updates בזון ה־DNS כדי שרק בעלי הרשומה יוכלו לשנות אותן.
לאחר סיום DORA וקבלת Lease, שרת ה־DHCP פונה לשרת ה־DNS שרץ על ה־Domain Controller בזון AD-Integrated ומעדכן עבור הלקוח רשומת A (למשל PC01 לכתובת 10.0.0.25) ורשומת PTR בזון ההפוכה. העדכון מתבצע עם DHCP Credentials — חשבון שירות רגיל ולא Domain Admin — ובזון מופעל Secure Dynamic Updates כך שרק בעל הרשומה יכול לשנות אותה. הגדרת DNS חיצוני ב־Option 006 שוברת את איתור ה־Domain Controller דרך רשומות SRV.