דילוג לתוכן הראשי
AD Academy
DHCP והכנת רשת
בינוני16 דקותעודכן לאחרונה: נושא 4 מתוך 5

DNS ב־Windows Server: אזורים ורשומות

Forward/Reverse, AD-Integrated, רשומות A/AAAA/CNAME/PTR/MX, Forwarders ו־Root Hints.

לא הושלם

מה תלמדו כאן

  • סוגי אזורים (Zones)
  • סוגי רשומות שחייבים לזכור
  • Forwarders מול Root Hints

כדאי לקרוא לפני הנושא הזה:ניהול DHCP ב־PowerShell

אנלוגיה: DNS הוא ספר הטלפונים של הרשת. Forward Lookup Zone עונה על 'מה הכתובת של השם הזה', ו־Reverse Lookup Zone עונה על השאלה ההפוכה: 'למי שייכת הכתובת הזאת'.

Forward Lookup Zone מתרגמת שם לכתובת IP, ו־Reverse Lookup Zone מתרגמת כתובת חזרה לשם. שתיהן יכולות להיות AD-Integrated — משוכפלות לכל ה־Domain Controllers ומקבלות עדכונים מאובטחים בלבד. הרשומות המרכזיות: A ו־AAAA לתחנות, CNAME לכינוי, PTR לרשומה ההפוכה, MX לדואר עם Priority, SRV לפרסום שירותי ה־DCs, ו־NS ו־SOA לסמכות על האזור. שמות חיצוניים נפתרים דרך Forwarder או ישירות מול Root Hints.

סוגי אזורים (Zones)

  • Forward Lookup Zone — תרגום שם ← כתובת IP. זה האזור הראשי (למשל lab.local).
  • Reverse Lookup Zone — תרגום כתובת ← שם, מבוסס על 10.in-addr.arpa. חשוב ל־, למדפסות ולחקירות אבטחה.
  • AD-Integrated — האזור נשמר בתוך ומשוכפל אוטומטית לכל ה־DCs. מאפשר Secure Dynamic Updates בלבד — מומלץ תמיד בדומיין.
  • Primary / Secondary — אזור רגיל בקובץ; Secondary הוא עותק לקריאה בלבד המתעדכן ב־Zone Transfer.
  • Stub Zone — מחזיק רק את רשומות ה־NS של דומיין אחר, שימושי בין Forests עם Trust.

סוגי רשומות שחייבים לזכור

  • A — שם ← כתובת IPv4. AAAA — שם ← כתובת IPv6.
  • CNAME — כינוי (Alias) המצביע על שם אחר, למשל intranet ← web01.
  • PTR — הרשומה ההפוכה, כתובת ← שם, יושבת ב־Reverse Zone.
  • MX — לאן שולחים דואר לדומיין, עם Priority.
  • SRV — הרשומה הקריטית של : היא מפרסמת היכן נמצאים ה־ Controllers (_ldap._tcp.dc._msdcs).
  • NS ו־SOA — מי השרתים הסמכותיים ומי מנהל את האזור.

Forwarders מול Root Hints

  • Forwarder — 'אני לא יודע, תשאל את השרת הזה' (למשל 8.8.8.8 או ה־DNS של הספק). מהיר וצפוי.
  • Root Hints — השרת עושה את החיפוש בעצמו מול שרתי השורש. גיבוי כשאין Forwarder.
  • Conditional Forwarder — רק דומיין מסוים נשלח לשרת מסוים; פתרון נפוץ בין דומיינים בארגון.
# יצירת אזורים
Add-DnsServerPrimaryZone -Name "lab.local" -ReplicationScope "Forest"
Add-DnsServerPrimaryZone -NetworkId "192.168.10.0/24" -ReplicationScope "Forest"

# רשומות
Add-DnsServerResourceRecordA -ZoneName "lab.local" -Name "web01" `
  -IPv4Address 192.168.10.20 -CreatePtr
Add-DnsServerResourceRecordCName -ZoneName "lab.local" -Name "intranet" `
  -HostNameAlias "web01.lab.local"
Add-DnsServerResourceRecordMX -ZoneName "lab.local" -Name "." `
  -MailExchange "mail.lab.local" -Preference 10

# Forwarders ואבטחת עדכונים
Set-DnsServerForwarder -IPAddress 8.8.8.8, 1.1.1.1 -UseRootHint $true
Set-DnsServerPrimaryZone -Name "lab.local" -DynamicUpdate Secure

# בדיקות
nslookup web01.lab.local
nslookup -type=SRV _ldap._tcp.dc._msdcs.lab.local
Resolve-DnsName intranet.lab.local
ipconfig /flushdns; ipconfig /registerdns
powershell
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

אזור AD-Integrated נשמר בתוך ומשוכפל עם הרפליקציה — אין Primary/Secondary, כל DC יכול לכתוב, ואפשר לאכוף Secure Dynamic Updates.

  • A / AAAA — שם לכתובת IPv4 / IPv6.
  • PTR — הפוך, נמצא ב־Reverse Lookup Zone.
  • CNAME — כינוי לשם אחר.
  • MX — שרת דואר. SRV — איתור שירותים (_ldap._tcp.dc._msdcs) — הלב של .
  • Forwarder — שולח שאילתות חיצוניות לשרת מוגדר; Root Hints — פנייה ישירה לשרתי השורש.
הגדרה מעשית (PowerShell / GUI)
Add-DnsServerPrimaryZone -Name "corp.com" -ReplicationScope Domain -DynamicUpdate Secure
Add-DnsServerPrimaryZone -NetworkID "192.168.10.0/24" -ReplicationScope Domain
Add-DnsServerResourceRecordA -ZoneName corp.com -Name srv01 -IPv4Address 192.168.10.20 -CreatePtr
Add-DnsServerForwarder -IPAddress 1.1.1.1
Resolve-DnsName _ldap._tcp.dc._msdcs.corp.com -Type SRV
powershell
אבחון ופתרון תקלות
nslookup -type=srv _ldap._tcp.dc._msdcs.corp.com
ipconfig /flushdns ; ipconfig /registerdns
dcdiag /test:dns /v
bash
  • רשומות ישנות נשארות — הפעל Scavenging (Aging) באזור.
  • Island DNS — DC שמצביע רק על עצמו; עדיף להצביע על DC אחר ואז על 127.0.0.1.

בדוק את עצמך

מה היתרון המרכזי של אזור AD-Integrated?

איזו רשומה מאפשרת ללקוח למצוא Domain Controller?

העמוד הזה עזר לך?