Перейти к содержимому
AD Academy
DHCP и подготовка сети
Средний16 мин.Обновлено: Тема 4 из 5

DNS в Windows Server: зоны и записи

Forward/Reverse, AD-Integrated, записи A/AAAA/CNAME/PTR/MX, Forwarders и Root Hints.

Не прочитано

Что вы узнаете

  • Типы зон (Zones)
  • Типы записей, которые необходимо запомнить
  • Forwarders против Root Hints

Перед этой темой стоит прочитать:Управление DHCP в PowerShell

Аналогия: DNS — это телефонная книга сети. Forward Lookup Zone отвечает на вопрос 'какой адрес у этого имени', а Reverse Lookup Zone отвечает на обратный вопрос: 'кому принадлежит этот адрес'.

Forward Lookup Zone переводит имя в IP, Reverse Lookup Zone — IP в имя. Обе могут быть AD-Integrated: тогда они реплицируются на все контроллеры домена и принимают только защищённые обновления. Основные записи: A и AAAA — хост, CNAME — псевдоним, PTR — обратная запись, MX — почта с приоритетом, SRV — публикация служб контроллеров домена, NS и SOA — авторитет над зоной. Внешние имена решаются через Forwarder или самостоятельно через Root Hints.

Типы зон (Zones)

  • Forward Lookup Zone — перевод имени ← IP-адрес. Это основная зона (например, lab.local).
  • Reverse Lookup Zone — перевод адреса ← имени, основанный на 10.in-addr.arpa. Важно для , принтеров и расследований безопасности.
  • AD-Integrated — зона хранится внутри и автоматически реплицируется на все контроллеры домена (DCs). Позволяет только Secure Dynamic Updates — всегда рекомендуется в домене.
  • Primary / Secondary — обычная зона в файле; Secondary — это копия только для чтения, обновляемая через Zone Transfer.
  • Stub Zone — содержит только записи NS другого домена, полезно между лесами с доверием (Trust).

Типы записей, которые необходимо запомнить

  • A — имя ← адрес IPv4. AAAA — имя ← адрес IPv6.
  • CNAME — псевдоним (Alias), указывающий на другое имя, например intranet ← web01.
  • PTR — обратная запись, адрес ← имя, находится в Reverse Zone.
  • MX — куда отправляется почта для домена, с приоритетом.
  • SRV — критическая запись : она публикует, где находятся контроллеры домена (_ldap._tcp.dc._msdcs).
  • NS и SOA — кто является авторитетными серверами и кто управляет зоной.

Forwarders против Root Hints

  • Forwarder — 'Я не знаю, спроси этот сервер' (например, 8.8.8.8 или DNS провайдера). Быстро и предсказуемо.
  • Root Hints — сервер сам выполняет поиск через корневые серверы. Резервное копирование, когда нет Forwarder.
  • Conditional Forwarder — только определенный домен отправляется на определенный сервер; распространенное решение между доменами в организации.
# Создание зон
Add-DnsServerPrimaryZone -Name "lab.local" -ReplicationScope "Forest"
Add-DnsServerPrimaryZone -NetworkId "192.168.10.0/24" -ReplicationScope "Forest"

# Записи
Add-DnsServerResourceRecordA -ZoneName "lab.local" -Name "web01" `
  -IPv4Address 192.168.10.20 -CreatePtr
Add-DnsServerResourceRecordCName -ZoneName "lab.local" -Name "intranet" `
  -HostNameAlias "web01.lab.local"
Add-DnsServerResourceRecordMX -ZoneName "lab.local" -Name "." `
  -MailExchange "mail.lab.local" -Preference 10

# Пересыльщики и безопасные обновления
Set-DnsServerForwarder -IPAddress 8.8.8.8, 1.1.1.1 -UseRootHint $true
Set-DnsServerPrimaryZone -Name "lab.local" -DynamicUpdate Secure

# Тесты
nslookup web01.lab.local
nslookup -type=SRV _ldap._tcp.dc._msdcs.lab.local
Resolve-DnsName intranet.lab.local
ipconfig /flushdns; ipconfig /registerdns
powershell
Архитектура и теория — под капотом

Зона AD-Integrated хранится в и реплицируется с репликацией — нет Primary/Secondary, каждый DC может записывать, и можно применять Secure Dynamic Updates.

  • A / AAAA — Имя для адреса IPv4 / IPv6.
  • PTR — Обратный, находится в Reverse Lookup Zone.
  • CNAME — псевдоним для другого имени.
  • MX — почтовый сервер. SRV — обнаружение сервисов (_ldap._tcp.dc._msdcs) — сердце .
  • Forwarder — отправляет внешние запросы на настроенный сервер; Root Hints — прямое обращение к корневым серверам.
Практическая настройка (PowerShell / GUI)
Add-DnsServerPrimaryZone -Name "corp.com" -ReplicationScope Domain -DynamicUpdate Secure
Add-DnsServerPrimaryZone -NetworkID "192.168.10.0/24" -ReplicationScope Domain
Add-DnsServerResourceRecordA -ZoneName corp.com -Name srv01 -IPv4Address 192.168.10.20 -CreatePtr
Add-DnsServerForwarder -IPAddress 1.1.1.1
Resolve-DnsName _ldap._tcp.dc._msdcs.corp.com -Type SRV
powershell
Диагностика и устранение неполадок
nslookup -type=srv _ldap._tcp.dc._msdcs.corp.com
ipconfig /flushdns ; ipconfig /registerdns
dcdiag /test:dns /v
bash
  • Старые записи остаются — включите Scavenging (Aging) в зоне.
  • Island DNS — DC, который указывает только на себя; предпочтительнее указывать на другой DC, а затем на 127.0.0.1.

Проверь себя

Каково основное преимущество зоны, интегрированной с AD?

Какая запись позволяет клиенту найти контроллер домена?

Эта страница вам помогла?