Linuxové DNS v doméně windows? Lze to?

Linuxové DNS v doméně windows? Lze to?
« kdy: 19. 12. 2019, 16:39:38 »
Jsme nuceni používat (protože mateřská firma) doménu v naší firemní síti. Ale protože se nám líbí Linux a máme rádi svobodný software, tak jsme spustili v síti DHCP server na linuxu a nyní bychom chtěli spustit i DNS server na linuxu. Něco jsme zkusili ale windows počítače nám píšou že náš DNS server není v doméně registrován. Nemáte někdo zkušenosti zda vůbec lze v doméně windows nějak normálně provozovat DNS server? Dělá to někdo? Není to blbost?


Vilith

  • *****
  • 660
    • Zobrazit profil
Re:Linuxové DNS v doméně windows? Lze to?
« Odpověď #1 kdy: 19. 12. 2019, 16:57:38 »
Jde to, ale dře to.
AD předpokládá, že má vlastní DHCP a DNS a je autoritativní pro všechny počítače v doméně.

Pokud máte Active Directory, centrální management a používáte další "skvělé" vlastnosti od fi MS, tak bych se do toho nepouštěl

Re:Linuxové DNS v doméně windows? Lze to?
« Odpověď #2 kdy: 19. 12. 2019, 18:17:53 »
Silně odrazuju od toho záměru. Active directory úzce pracuje s DNS, DHCP úzce spolupracuje s AD a DNS. Vyčlenit to lze, ale nelze to dostat do plnohodnotného stavu (dynamické zabezpečené updaty), znefunkčněné konfigurační nástroje pro vzdálený přístup atd. - nestojí to prostě za to, dopady jsou velké. (Mimochodem takovýmito postupy pak vznikají "stížnosti", jak jsou Windows technologie nespolehlivé, ale už málokdo má tolik sebereflexe, aby uznal, že si to rozkopal sám).

Je lepší respektovat specifika sytémů, pro nic bojovat proti nim.

Re:Linuxové DNS v doméně windows? Lze to?
« Odpověď #3 kdy: 21. 12. 2019, 08:28:23 »
Možné to je a je to popsáno.
Musíte v DNS vytvořit několik málo zón s dynamickými updaty (ty lze a je vhodné omezit na sítě, které na to mají právo).
Záleží na tom, zda počítače do DHCP registrujete ručně nebo automaticky. V tom druhém případě musí být dynamická i zóna,ve které jsou počítače, protože Win po získání adresy registrují do DNS své adresy IPv4, IPv6 i reverzní.
Ty zóny: _tcp, _udp, _sites a možná budete potřebovat i DomainDnsZones a ForestDnsZones (takže _tcp.firma.cz atd.).
Pak musíte zajistit, že počítač WS1 má v DNS adresu WS1.firma.cz takovou, kterou mu přidělí DHCP. A s IPv6 taky (a pokud nevypnete dočasné adresy, tak je to problém).
Snazší možnost je v doméně firma.cz vytvořit subdoménu ad.firma.cz, kterou delegujete na DC server. DHCP může zůstat na Linuxu. V doméně firma.cz pak necháte jen servery (jména), která mají být přístupná z internetu, naopak DNS na DC by z internetu nemělo být přístupné.

Re:Linuxové DNS v doméně windows? Lze to?
« Odpověď #4 kdy: 21. 12. 2019, 08:44:02 »
Ještě doplním některé poznatky:
1) dynamické zóny je problém podepsat (DNSSEC), takže i proto by dynamické updaty neměly být povoleny pro firma.cz
2) pevný vztah MAC-IP-hostname je skvělá věc, pokud máte větší síť a automatizované procesy (tj. v nějaké databázi zadáte nebo změníte údaje počítače, z toho se aktualizuje DHCP a DNS a následně počítač zjistí, že se má jmenovat jinak a sám se přejmenuje). Abyste tohle rozjel, potřebujete motivaci, a tou je počet počítačů a frekvence změn. Máte-li počítačů stovky, pak to stojí za úvahu.
Za nejschůdnější považuji delegovat ad.firma.cz na DC. Jediné stížnosti, na které narazíte, bude to, že DC nemůže aktualizovat svou IPv6 adresu v zóně firma.cz - pokud mu nenastavíte, že nemá používat dočasné adresy. A samozřejmě se musíte smířit s tím, že se počítače jmenují ws1.ad.firma.cz atd.