none
DNS Zonen Berechtigungen in einer Umgebung mit mehreren Domänen RRS feed

  • Allgemeine Diskussion

  • Hallo zusammen,

    ich habe mal eine Frage wie man am besten folgendes Szenario lösen kann.

    Wir arbeiten in einem Firmennetz mit > 5 Domänen wo zahlreiche Mitarbeiter regelmäßig zwischen den Standorten wechseln. An jedem Standort haben unterschiedliche Domänen (und somit auch DNS- und DHCP-Server) das "Hausrecht".

    Bei allen handelt es sich um Windows Domänen mit Microsoft DNS- und DHCP-Servern mit AD-integrierten Zonen. Alle DHCP-Server verwenden Domänenkonten und es sind ausschließlich sichere Updates erlaubt.

    Jetzt kommt es vor, dass ein Mitarbeiter am Montag in Standort A ist und dort mit IP A im DNS registriert wird - im DNS hat jetzt das Dienstkonto des DHCP am Standort A Lese/Schreibrechte auf den DNS-Eintrag.

    Am Dienstag ist der Mitarbeiter an Standort B. Dort gibt es eine andere Domäne und der Client kann seinen DNS-Eintrag in seiner Stammdomäne nicht aktualisieren, weil das Dienstkonto aus Domäne A bereits den DNS-Eintrag besitzt.

    Ich hoffe das ist halbwegs nachvollziehbar. Ich möchte jetzt gerne allen DHCP-Dienstkonten die Berechtigungen auf die DNS-Zone geben.

    Jetzt ist meine Frage - wie mache ich das am sinnvollsten? Gebe ich den mir bekannten Dienstkonten der DHCP-Server Lese/Schreibrechte auf die Zone?

    Erstellen darf ja standardmaßig bereits die Gruppe "Authentifizierte Benutzer". Hat sich jemand bereits mit einem ähnlichen Szenario beschäftigt?

    Mittwoch, 15. August 2012 11:29

Alle Antworten

  • Ist das eine Gesamstruktur?


    Guido Over MCITP Server Administrator 2008 & MCSA Windows 2008

    Mittwoch, 15. August 2012 12:03
  • Hallo Guido,

    nein, es handelt sich dabei jeweils um eigene Gesamtstrukturen mit je einer Domäne. Die Domänen haben aber alle Vertrauensstellungen untereinander.

    Gruß,

    Heyko


    • Bearbeitet heyko Mittwoch, 15. August 2012 12:06
    Mittwoch, 15. August 2012 12:05
  • Nein, leider nicht. Da das Thema bei uns noch ein paar Tage Zeit hat warte ich noch auf Feedback.

    Im einfachsten Fall würde ich den Dienstkonten mit denen die DHCP-Server der jeweiligen Domänen laufen Schreibrechte in den jeweiligen DNS-Zonen geben.

    Sie können per-Default bereits neue Einträge erstellen (wg. Authentifizierte Benutzer) aber keine bereits vorhandenen Einträge (welche Sie nicht selbst erstellt haben) aktualisieren.

    Gruß,

    Heyko

    Montag, 20. August 2012 07:20
  • Hallo zusammen,

    ich habe jetzt erstmal die Dienstkonten der jeweiligen DHCP-Server in unserer DNS-Zone mit mehr Berechtigungen versehen:

    • Lesen
    • Schreiben
    • Alle untergeordneten Objekte erstellen

    Damit ist zumindestens erstmal sichergestellt, dass die DNS-Einträge auch bei häufig wechselnden Standorten ordnungsgemäß aktualisiert werden.

    Sollte jemand noch einen besseren Vorschlag haben würd ich mich trotzdem über Feedback freuen.

    Vielen Dank!

    Montag, 27. August 2012 08:45
  • Hallo zusammen,

    wir haben dieses Szenario jetzt aufgebaut und so langsam treten bei einigen Standorten Probleme auf. Und zwar registrieren sich die Clients (teilweise) nicht ordnungsgemäß im DNS ihrer eigenen Domäne.

    Beispiel:

    client1.domäne1.local befindet sich in einem großen MPLS Netz mit mehreren Domänen (unterschiedliche Forests) an einem Standort der Domäne2. Dort wird ein DHCP-Server der Domäne2 genutzt und dieser verteilt auch DNS-Server der Domäne2 als DNS-Server für die Clients.

    Teilweise registrieren sich die Clients im DNS ihrer eigenen Domäne (domäne1) teilweise jedoch nicht.

    Kann ich das Verhalten des Clients irgendwie beeinflussen? Betroffen sind sowohl Windows XP als auch Windows 7 Maschinen.


    • Bearbeitet heyko Dienstag, 23. Oktober 2012 09:59
    Dienstag, 23. Oktober 2012 09:57