Перейти к содержимому
AD Academy
DHCP и подготовка сети
Средний16 мин.Обновлено: Тема 1 из 5

DHCP и интеграция с Active Directory

Authorization в AD, Scopes, Options и Dynamic DNS Updates.

Не прочитано

Что вы узнаете

  • Процесс DORA
  • DHCP Authorization в AD
  • Scope и Options

DHCP (Dynamic Host Configuration Protocol) выдаёт клиентам IP-адрес, Subnet Mask, Gateway и адреса DNS. В среде это критично: если клиент получит неверный DNS, он просто не найдёт и не сможет присоединиться к Domain или войти в систему.

Процесс DORA

הלקוח ללא כתובת IP משדר Discover ב־Broadcast. שרת ה־DHCP, שמאושר (Authorized) ב־Active Directory, מחזיר Offer עם כתובת פנויה. הלקוח שולח Request על ההצעה, והשרת מסיים ב־Acknowledge עם Lease לזמן מוגדר. יחד עם ה־ACK מגיעות Options: 003 שער ברירת מחדל, 006 שרתי DNS פנימיים, ו־015 שם ה־DNS Domain.

  • Discover — клиент отправляет Broadcast и ищет сервер DHCP.
  • Offer — сервер предлагает свободный IP-адрес.
  • Request — клиент официально запрашивает предложение.
  • Acknowledge — сервер подтверждает и выдаёт Lease на определённое время.

DHCP Authorization в AD

Сервер DHCP на базе Windows, находящийся в , обязан быть Authorized в . Сервер проверяет объект NetServices в Configuration Partition, и если он не авторизован — служба DHCP просто не будет выдавать адреса. Это базовый механизм защиты от неавторизованных серверов.

Scope и Options

  • Scope — диапазон адресов, которые сервер вправе выдавать в конкретной сети.
  • Exclusion Range — адреса, зарезервированные для серверов и сетевого оборудования.
  • Reservation — постоянный адрес для клиента по MAC-адресу.
  • Option 003 — Default Gateway.
  • Option 006 — DNS Servers (должен указывать на внутренний DC/DNS).
  • Option 015 — DNS Name, например lab.local.

Dynamic DNS Updates

DHCP может обновлять для клиента записи A и PTR в DNS. В среде рекомендуется настроить выделенные Credentials (обычная служебная учётная запись, а не Admin) для выполнения обновлений и включить Secure Dynamic Updates в зоне DNS, чтобы менять записи мог только их владелец.

לאחר סיום DORA וקבלת Lease, שרת ה־DHCP פונה לשרת ה־DNS שרץ על ה־Domain Controller בזון AD-Integrated ומעדכן עבור הלקוח רשומת A (למשל PC01 לכתובת 10.0.0.25) ורשומת PTR בזון ההפוכה. העדכון מתבצע עם DHCP Credentials — חשבון שירות רגיל ולא Domain Admin — ובזון מופעל Secure Dynamic Updates כך שרק בעל הרשומה יכול לשנות אותה. הגדרת DNS חיצוני ב־Option 006 שוברת את איתור ה־Domain Controller דרך רשומות SRV.

Архитектура и теория — под капотом

Сервер DHCP в Windows Server объединяет два механизма безопасности с : Authorization (авторизация сервера в AD, чтобы отвечали только авторизованные DHCP) и DNS Dynamic Updates с аутентификацией службы.

  • Authorization записывается в Configuration Naming Context и выполняется только Enterprise Admin.
  • Встроенные группы: DHCP Administrators (управление), DHCP Users (только чтение).
  • DHCP + DNS Credentials — выделенная сервисная учетная запись для регистрации DDNS, а не Network Service.
  • DHCP Failover (Hot Standby / Load Balance) с Server 2012 и выше.
Практическая настройка (PowerShell / GUI)
# Авторизация с AD
Add-DhcpServerInDC -DnsName dhcp01.corp.local -IPAddress 10.0.0.5

# Настройка выделенной учетной записи DDNS
Set-DhcpServerDnsCredential -Credential (Get-Credential CORP\svc_dhcp)

# Отказоустойчивость между двумя серверами
Add-DhcpServerv4Failover -Name 'HQ-Failover' -ScopeId 10.0.10.0 \
  -PartnerServer dhcp02.corp.local -SharedSecret 'S3cret!' -Mode HotStandby
powershell
Реальные сценарии в организации
  • Split-Scope между двумя филиалами для распределения нагрузки.
  • Отдельный Scope для гостей (Guest VLAN) с коротким сроком аренды в один час.
  • Reservations для серверов и принтеров, чтобы они получали статический IP через DHCP.
Диагностика и устранение неисправностей
Get-DhcpServerInDC              # Авторизованные серверы
Get-DhcpServerv4Scope           # Активные области
Get-DhcpServerv4Failover        # Состояние отказоустойчивости
Get-DhcpServerv4Statistics      # Использование адресов
powershell
  • Event 1059 = Rogue DHCP.
  • Event 1046 = Сервер не авторизован в .
  • Event 20073 = DDNS не удалось — пароль или разрешения.
Глоссарий и быстрые команды
  • Authorized DHCP + DDNS Credentials + Failover = минимальное профессиональное развертывание.

Проверь себя

Что происходит с сервером DHCP в Domain, который не прошёл Authorization в AD?

Какая DHCP Option задаёт клиенту DNS-серверы?

Эта страница вам помогла?