С помощью оснастки dhcp консоли управления mmc настройте учетные данные для динамического обновления dns
Этот форум закрыт. Спасибо за участие!
Лучший отвечающий
Вопрос
такая вот ошибка:
Тип события: Предупреждение Источник события: DhcpServer Категория события: Отсутствует Код события: 1056 Дата: 23.10.2007 Время: 11:16:23 Пользователь: Н/Д Компьютер: SRV02 Описание: Служба DHCP обнаружила, что она запущена на контроллере домена (DC) и не имеет учетных данных, настроенных для использования с динамическими DNS-регистрациями, производимыми службой DHCP. Подобная конфигурация безопасности не рекомендуется. Учетные данные динамических DNS-регистраций можно настроить с помощью утилиты командной строки «netsh dhcp server set dnscredentials» или с помощью программы администрирования DHCP.
ошибка возникла после того как я с помощью утилиты из RK Win2003 Server (помоему kerbtray.exe) удалил билеты Kerberos. после чего, кстати, пропала ошибка Источник события: LSASRV Код события: 40960
там совет «You can use any valid existing user account for this, such as a Domain User account»
какой аккаунт надо использовать? и надо ли использовать, может я чего не правильно сделал?
Ответы
В общем вам в DHCP Server, Properties, Advanced, Credentials. Предлагают задать учетную запись обычного пользователя.
Я это понимаю так. Допустим вы зарегистрировали в DNS вручную, или автоматически какую-то ценную запись —
webportal.mydomain.local. IN A 192.168.1.1. И все пользователи набирая http://webportal попадают к вам на веб-сервер.
И тут у вас в сети внезапно появляется вредоносная Windows 95 с именем webportal, которая получает адрес с DHCP-сервера, на котором стоит галка Dinamicaly update DNS records for clients that do not request update. И dhcp вашу запись (webportal.mydomain.local. IN A 192.168.1.1) просто сотрет, заменив ip адресом вредоносной Windows95. И пользователи вместо вашего портала могут попасть на совершенно неуместный в корпоративной среде сайт.
Чтобы это было невозможно, вы задаете в DNS некую учетную запись, которая не сможет перезаписывать чужие A и PTR записи в DNS.
Все ответы
В общем вам в DHCP Server, Properties, Advanced, Credentials. Предлагают задать учетную запись обычного пользователя.
Я это понимаю так. Допустим вы зарегистрировали в DNS вручную, или автоматически какую-то ценную запись —
webportal.mydomain.local. IN A 192.168.1.1. И все пользователи набирая http://webportal попадают к вам на веб-сервер.
И тут у вас в сети внезапно появляется вредоносная Windows 95 с именем webportal, которая получает адрес с DHCP-сервера, на котором стоит галка Dinamicaly update DNS records for clients that do not request update. И dhcp вашу запись (webportal.mydomain.local. IN A 192.168.1.1) просто сотрет, заменив ip адресом вредоносной Windows95. И пользователи вместо вашего портала могут попасть на совершенно неуместный в корпоративной среде сайт.
Чтобы это было невозможно, вы задаете в DNS некую учетную запись, которая не сможет перезаписывать чужие A и PTR записи в DNS.
Michael Gotch написано:
Чтобы это было невозможно, вы задаете в DNS некую учетную запись, которая не сможет перезаписывать чужие A и PTR записи в DNS.
надо создать в АД отдельного пользователя для этого? с какими правами?
или можно указать в DHCP Server, Properties, Advanced, Credentials админскую учетную запись?
Открываем справку DHCP , раздел Использование DNS-серверов с DHCP \ Порядок выполнения обновлений DHCP/DNS там всё информативно и детально описано.
Чтобы настроить учетные данные динамического обновления DNS Откройте консоль DHCP. В дереве консоли щелкните соответствующий DHCP-сервер. DHCP сервер DHCP В меню Действие выберите команду Свойства. В диалоговом окне Свойства: имя_сервера откройте вкладку Другие, а затем нажмите кнопку Изменить. Появится диалоговое окно Учетные данные динамической DNS.
В окне Учетные данные динамической DNS введите сведения, необходимые для предоставления учетных данных, которые определят владельца записи DNS, а затем нажмите кнопку ОК.
Примечания Чтобы открыть оснастку «DHCP», нажмите кнопку Пуск, выберите команды Настройка и Панель управления, дважды щелкните значок Администрирование, а затем дважды щелкните значок DHCP. Если предоставленные учетные данные принадлежат объекту (например, компьютеру), который входит в группу безопасности DnsUpdateProxy, владельцем записи станет следующий объект для регистрации с такой же записью имени в DNS. Если указаны учетные данные динамического обновления DNS (имя пользователя, домен и пароль), используемые DHCP-сервером при регистрации клиентских компьютеров DHCP в службе DNS, их синхронная и асинхронная архивация не выполняется. После восстановления базы данных DHCP следует настроить новые учетные данные.
Источник
С помощью оснастки dhcp консоли управления mmc настройте учетные данные для динамического обновления dns
Сообщения: 4965 Благодарности: 720
Конфигурация компьютера
Память: CMSA8GX3M2A1333C9 (8 Гб)
Ноутбук/нетбук: Sony VPCEB1S1R (upgrade)
Профиль | Отправить PM | Цитировать
Стоит сервер на win 2003, все работает без проблем, DHCP раздает IP адреса, но в просмотре событий возникает предупреждение:
Служба DHCP обнаружила, что она запущена на контроллере домена (DC) и не имеет учетных данных, настроенных для использования с динамическими DNS-регистрациями, производимыми службой DHCP. Подобная конфигурация безопасности не рекомендуется. Учетные данные динамических DNS-регистраций можно настроить с помощью утилиты командной строки «netsh dhcp server set dnscredentials» или с помощью программы администрирования DHCP.
Защита записей при использовании группы DnsUpdateProxy DNS-имена, регистрируемые DHCP-сервером, входящим в группу DnsUpdateProxy, не защищены. Примером может служить запись ресурса адреса (A) для самого DHCP-сервера. Кроме того, незащищенность объектов, создаваемых участниками группы DnsUpdateProxy, делает невозможным эффективное использование этой группы в интегрированной зоне Active Directory, разрешающей только безопасные динамические обновления (если не предприняты дополнительные шаги по разрешению защиты записей, создаваемых участниками группы).
Для защиты от незащищенных записей или для предоставления участникам группы DnsUpdateProxy возможности регистрировать записи в зонах, допускающих только безопасные динамические обновления, можно создать выделенную учетную запись пользователя и настроить DHCP-серверы на выполнение динамических обновлений DNS с использованием ее учетных данных (имя пользователя, пароль и домен). Учетные данные одной выделенной учетной записи пользователя могут использоваться несколькими DHCP-серверами.
Выделенной учетной записью пользователя называют учетную запись пользователя, единственным назначением которой является предоставление DHCP-серверам учетных данных для регистрации при динамическом обновлении DNS. Когда выделенная учетная запись пользователя создана и DHCP-серверы настроены с использованием ее учетных данных, каждый DHCP-сервер предоставляет эти учетные данные при регистрации имен от имени DHCP-клиентов, использующих динамическое обновление DNS. Выделенная учетная запись пользователя должна быть создана в том же лесу, где находится основной DNS-сервер для зоны, которую требуется обновлять. Выделенная учетная запись пользователя также может быть расположена в другом лесу, если у него имеется доверие лесов с лесом, содержащим основной DNS-сервер для зоны, которую требуется обновлять. Дополнительные сведения об установлении доверия лесов см. в разделе Доверия лесов.
Если служба DHCP-сервера установлена на контроллере домена, настройка DHCP-сервера с учетными данными выделенной учетной записи пользователя приводит к прекращению наследования возможностей контроллера домена и возможного злоупотребления ими. При установке на контроллере домена служба DHCP-сервера наследует разрешения безопасности контроллера домена и обладает полномочиями обновлять или удалять любые записи DNS, зарегистрированные в безопасной зоне, интегрированной в Active Directory (включая записи, которые были безопасно зарегистрированы другими компьютерами, работающими под управлением Windows 2000 или операционной системы семейства Windows Server 2003, в том числе контроллерами домена).
В следующих ситуациях настройка выделенной учетной записи пользователя и настройка DHCP-сервера с использованием ее учетных данных необходимы:
• контроллер домена настроен для выполнения функций DHCP-сервера;
• DHCP-сервер настроен для выполнения динамических обновлений DNS от имени DHCP-клиентов;
• зоны DNS, которые будут обновляться DHCP-сервером, допускают только безопасные динамические обновления.
——- Чудес не бывает, бывают только глюки!
Источник
2012R2: Динамическое обновление DNS через DHCP не работает