С помощью оснастки dhcp консоли управления mmc настройте учетные данные для динамического

С помощью оснастки dhcp консоли управления mmc настройте учетные данные для динамического обновления dns

Этот форум закрыт. Спасибо за участие!

Лучший отвечающий

Вопрос

такая вот ошибка:

Тип события: Предупреждение
Источник события: DhcpServer
Категория события: Отсутствует
Код события: 1056
Дата: 23.10.2007
Время: 11:16:23
Пользователь: Н/Д
Компьютер: SRV02
Описание:
Служба DHCP обнаружила, что она запущена на контроллере домена (DC) и не имеет учетных данных, настроенных для использования с динамическими DNS-регистрациями, производимыми службой DHCP. Подобная конфигурация безопасности не рекомендуется. Учетные данные динамических DNS-регистраций можно настроить с помощью утилиты командной строки «netsh dhcp server set dnscredentials» или с помощью программы администрирования DHCP.

ошибка возникла после того как я с помощью утилиты из RK Win2003 Server (помоему kerbtray.exe) удалил билеты Kerberos. после чего, кстати, пропала ошибка Источник события: LSASRV Код события: 40960

там совет «You can use any valid existing user account for this, such as a Domain User account»

какой аккаунт надо использовать? и надо ли использовать, может я чего не правильно сделал?

Ответы

В общем вам в DHCP Server, Properties, Advanced, Credentials. Предлагают задать учетную запись обычного пользователя.

Я это понимаю так. Допустим вы зарегистрировали в DNS вручную, или автоматически какую-то ценную запись —

webportal.mydomain.local. IN A 192.168.1.1. И все пользователи набирая http://webportal попадают к вам на веб-сервер.

И тут у вас в сети внезапно появляется вредоносная Windows 95 с именем webportal, которая получает адрес с DHCP-сервера, на котором стоит галка Dinamicaly update DNS records for clients that do not request update. И dhcp вашу запись (webportal.mydomain.local. IN A 192.168.1.1) просто сотрет, заменив ip адресом вредоносной Windows95. И пользователи вместо вашего портала могут попасть на совершенно неуместный в корпоративной среде сайт.

Чтобы это было невозможно, вы задаете в DNS некую учетную запись, которая не сможет перезаписывать чужие A и PTR записи в DNS.

Все ответы

В общем вам в DHCP Server, Properties, Advanced, Credentials. Предлагают задать учетную запись обычного пользователя.

Я это понимаю так. Допустим вы зарегистрировали в DNS вручную, или автоматически какую-то ценную запись —

webportal.mydomain.local. IN A 192.168.1.1. И все пользователи набирая http://webportal попадают к вам на веб-сервер.

И тут у вас в сети внезапно появляется вредоносная Windows 95 с именем webportal, которая получает адрес с DHCP-сервера, на котором стоит галка Dinamicaly update DNS records for clients that do not request update. И dhcp вашу запись (webportal.mydomain.local. IN A 192.168.1.1) просто сотрет, заменив ip адресом вредоносной Windows95. И пользователи вместо вашего портала могут попасть на совершенно неуместный в корпоративной среде сайт.

Читайте также:  Не работает схема блока питания

Чтобы это было невозможно, вы задаете в DNS некую учетную запись, которая не сможет перезаписывать чужие A и PTR записи в DNS.

Michael Gotch написано:

Чтобы это было невозможно, вы задаете в DNS некую учетную запись, которая не сможет перезаписывать чужие A и PTR записи в DNS.

надо создать в АД отдельного пользователя для этого? с какими правами?

или можно указать в DHCP Server, Properties, Advanced, Credentials админскую учетную запись?

Открываем справку DHCP , раздел Использование DNS-серверов с DHCP \ Порядок выполнения обновлений DHCP/DNS там всё информативно и детально описано.

Чтобы настроить учетные данные динамического обновления DNS
Откройте консоль DHCP.
В дереве консоли щелкните соответствующий DHCP-сервер.
DHCP
сервер DHCP
В меню Действие выберите команду Свойства.
В диалоговом окне Свойства: имя_сервера откройте вкладку Другие, а затем нажмите кнопку Изменить.
Появится диалоговое окно Учетные данные динамической DNS.

В окне Учетные данные динамической DNS введите сведения, необходимые для предоставления учетных данных, которые определят владельца записи DNS, а затем нажмите кнопку ОК.

Примечания
Чтобы открыть оснастку «DHCP», нажмите кнопку Пуск, выберите команды Настройка и Панель управления, дважды щелкните значок Администрирование, а затем дважды щелкните значок DHCP.
Если предоставленные учетные данные принадлежат объекту (например, компьютеру), который входит в группу безопасности DnsUpdateProxy, владельцем записи станет следующий объект для регистрации с такой же записью имени в DNS.
Если указаны учетные данные динамического обновления DNS (имя пользователя, домен и пароль), используемые DHCP-сервером при регистрации клиентских компьютеров DHCP в службе DNS, их синхронная и асинхронная архивация не выполняется. После восстановления базы данных DHCP следует настроить новые учетные данные.

Источник

С помощью оснастки dhcp консоли управления mmc настройте учетные данные для динамического обновления dns

Сообщения: 4965
Благодарности: 720

Конфигурация компьютера
Память: CMSA8GX3M2A1333C9 (8 Гб)
Ноутбук/нетбук: Sony VPCEB1S1R (upgrade)
Профиль | Отправить PM | Цитировать

Стоит сервер на win 2003, все работает без проблем, DHCP раздает IP адреса, но в просмотре событий возникает предупреждение:

Служба DHCP обнаружила, что она запущена на контроллере домена (DC) и не имеет учетных данных, настроенных для использования с динамическими DNS-регистрациями, производимыми службой DHCP. Подобная конфигурация безопасности не рекомендуется. Учетные данные динамических DNS-регистраций можно настроить с помощью утилиты командной строки «netsh dhcp server set dnscredentials» или с помощью программы администрирования DHCP.

Какие учетные данные нужно вписать?

» width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″>

Сообщения: 4965
Благодарности: 720

Сообщения: 4904
Благодарности: 496

——-
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.

Это сообщение посчитали полезным следующие участники:

Конфигурация компьютера
Память: CMSA8GX3M2A1333C9 (8 Гб)
Ноутбук/нетбук: Sony VPCEB1S1R (upgrade)
» width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″>

Сообщения: 666
Благодарности: 62

Защита записей при использовании группы DnsUpdateProxy
DNS-имена, регистрируемые DHCP-сервером, входящим в группу DnsUpdateProxy, не защищены. Примером может служить запись ресурса адреса (A) для самого DHCP-сервера. Кроме того, незащищенность объектов, создаваемых участниками группы DnsUpdateProxy, делает невозможным эффективное использование этой группы в интегрированной зоне Active Directory, разрешающей только безопасные динамические обновления (если не предприняты дополнительные шаги по разрешению защиты записей, создаваемых участниками группы).

Для защиты от незащищенных записей или для предоставления участникам группы DnsUpdateProxy возможности регистрировать записи в зонах, допускающих только безопасные динамические обновления, можно создать выделенную учетную запись пользователя и настроить DHCP-серверы на выполнение динамических обновлений DNS с использованием ее учетных данных (имя пользователя, пароль и домен). Учетные данные одной выделенной учетной записи пользователя могут использоваться несколькими DHCP-серверами.

Выделенной учетной записью пользователя называют учетную запись пользователя, единственным назначением которой является предоставление DHCP-серверам учетных данных для регистрации при динамическом обновлении DNS. Когда выделенная учетная запись пользователя создана и DHCP-серверы настроены с использованием ее учетных данных, каждый DHCP-сервер предоставляет эти учетные данные при регистрации имен от имени DHCP-клиентов, использующих динамическое обновление DNS. Выделенная учетная запись пользователя должна быть создана в том же лесу, где находится основной DNS-сервер для зоны, которую требуется обновлять. Выделенная учетная запись пользователя также может быть расположена в другом лесу, если у него имеется доверие лесов с лесом, содержащим основной DNS-сервер для зоны, которую требуется обновлять. Дополнительные сведения об установлении доверия лесов см. в разделе Доверия лесов.

Если служба DHCP-сервера установлена на контроллере домена, настройка DHCP-сервера с учетными данными выделенной учетной записи пользователя приводит к прекращению наследования возможностей контроллера домена и возможного злоупотребления ими. При установке на контроллере домена служба DHCP-сервера наследует разрешения безопасности контроллера домена и обладает полномочиями обновлять или удалять любые записи DNS, зарегистрированные в безопасной зоне, интегрированной в Active Directory (включая записи, которые были безопасно зарегистрированы другими компьютерами, работающими под управлением Windows 2000 или операционной системы семейства Windows Server 2003, в том числе контроллерами домена).

В следующих ситуациях настройка выделенной учетной записи пользователя и настройка DHCP-сервера с использованием ее учетных данных необходимы:

• контроллер домена настроен для выполнения функций DHCP-сервера;

• DHCP-сервер настроен для выполнения динамических обновлений DNS от имени DHCP-клиентов;

• зоны DNS, которые будут обновляться DHCP-сервером, допускают только безопасные динамические обновления.

——-
Чудес не бывает, бывают только глюки!

Источник

2012R2: Динамическое обновление DNS через DHCP не работает

Конфигурация компьютера
Память: CMSA8GX3M2A1333C9 (8 Гб)
Ноутбук/нетбук: Sony VPCEB1S1R (upgrade)
» width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″>
Все новые темы
Список форумов SYSAdmins.RU -> WINDOWS На страницу Пред. 1, 2
Автор
AIFrame
Старожил форума

Зарегистрирован: 08.09.2015
Пользователь #: 158,190
Сообщения: 1833


Голоса: 28

Добавлено: Пн 08 Авг, 2016 13:03 Заголовок сообщения:
_________________
No description available
Вернуться к началу
Зарегистрируйтесь и реклама исчезнет!
zhuk09
Активный участник

Зарегистрирован: 22.06.2009
Пользователь #: 79,673
Сообщения: 1353


Голоса: 5

Добавлено: Пн 08 Авг, 2016 14:27 Заголовок сообщения:
Вернуться к началу
multicast
Участник форума

Зарегистрирован: 22.11.2006
Пользователь #: 46,632
Сообщения: 343

Добавлено: Пн 08 Авг, 2016 20:51 Заголовок сообщения:
Вернуться к началу
chastener
Житель sysadmins

Зарегистрирован: 29.06.2011
Пользователь #: 132,104
Сообщения: 8876


Голоса: 41

Добавлено: Вт 16 Авг, 2016 13:04 Заголовок сообщения:
_________________
Microsoft 365 Certified: Teams Administrator Associate
Вернуться к началу
zhuk09
Активный участник

Зарегистрирован: 22.06.2009
Пользователь #: 79,673
Сообщения: 1353

Источник

Оцените статью