DHCP (Dynamic Host Configuration Protocol) выдаёт клиентам IP-адрес, Subnet Mask, Gateway и адреса DNS. В среде это критично: если клиент получит неверный DNS, он просто не найдёт и не сможет присоединиться к Domain или войти в систему.
Процесс DORA
הלקוח ללא כתובת IP משדר Discover ב־Broadcast. שרת ה־DHCP, שמאושר (Authorized) ב־Active Directory, מחזיר Offer עם כתובת פנויה. הלקוח שולח Request על ההצעה, והשרת מסיים ב־Acknowledge עם Lease לזמן מוגדר. יחד עם ה־ACK מגיעות Options: 003 שער ברירת מחדל, 006 שרתי DNS פנימיים, ו־015 שם ה־DNS Domain.
- Discover — клиент отправляет Broadcast и ищет сервер DHCP.
- Offer — сервер предлагает свободный IP-адрес.
- Request — клиент официально запрашивает предложение.
- Acknowledge — сервер подтверждает и выдаёт Lease на определённое время.
DHCP Authorization в AD
Сервер DHCP на базе Windows, находящийся в , обязан быть Authorized в . Сервер проверяет объект NetServices в Configuration Partition, и если он не авторизован — служба DHCP просто не будет выдавать адреса. Это базовый механизм защиты от неавторизованных серверов.
Scope и Options
- Scope — диапазон адресов, которые сервер вправе выдавать в конкретной сети.
- Exclusion Range — адреса, зарезервированные для серверов и сетевого оборудования.
- Reservation — постоянный адрес для клиента по MAC-адресу.
- Option 003 — Default Gateway.
- Option 006 — DNS Servers (должен указывать на внутренний DC/DNS).
- Option 015 — DNS Name, например lab.local.
Dynamic DNS Updates
DHCP может обновлять для клиента записи A и PTR в DNS. В среде рекомендуется настроить выделенные Credentials (обычная служебная учётная запись, а не Admin) для выполнения обновлений и включить Secure Dynamic Updates в зоне DNS, чтобы менять записи мог только их владелец.
לאחר סיום DORA וקבלת Lease, שרת ה־DHCP פונה לשרת ה־DNS שרץ על ה־Domain Controller בזון AD-Integrated ומעדכן עבור הלקוח רשומת A (למשל PC01 לכתובת 10.0.0.25) ורשומת PTR בזון ההפוכה. העדכון מתבצע עם DHCP Credentials — חשבון שירות רגיל ולא Domain Admin — ובזון מופעל Secure Dynamic Updates כך שרק בעל הרשומה יכול לשנות אותה. הגדרת DNS חיצוני ב־Option 006 שוברת את איתור ה־Domain Controller דרך רשומות SRV.