Как настроить BIND для работы с контроллером домена?

Стоит рабочий bind9 на centos, обслуживает одну небольшую внутреннюю зону (фирма в 100 пользователей). После выставления на доменном контроллере линукс-машины главным dns-сервером посыпались ошибки вида:
Проблема:
Запись ресурса "Rfc1510KdcAtSite" DNS-службы (SRV), объявляющая этот контроллер домена в качестве доступного сервера Kerberos для домена в рамках своего локального сайта, не зарегистрирована. Эта запись должна регистрироваться всеми серверами Kerberos в домене.

Воздействие:
Другие контроллеры и компьютеры-члены домена или леса не смогут найти этот контроллер домена в пределах локального сайта в качестве сервера Kerberos. Этот контроллер домена не сможет предоставить полный набор служб.

Разрешение:
С помощью групповой политики или реестра убедитесь, что запись "Rfc1510KdcAtSite" не настроена в списке "DnsAvoidRegisteredRecords". Перезапустите службу Netlogon. Убедитесь в том, что запись DNS "_kerberos._tcp.Default-First-Site-Name._sites.domain.local", указывающая на локальный контроллер домена "RED.domain.local", зарегистрирована в DNS.


Так понимаю, что контроллер не находит на dns этих записей. Как правильно исправить эту проблему? В какую сторону подкапывать?
  • Вопрос задан
  • 7778 просмотров
Решения вопроса 1
fallen8rwtf
@fallen8rwtf Автор вопроса
Проблема решена:
На BIND9 прописаны зоны
_msdcs
_tcp
_udp
_sites
DomainDnsZones
ForestDnsZones

с параметром
allow-update {AD-Server;};
на всех серверах (вторичных контроллерах) поставил dns'ом AD-server

Нашел интересную статейку об этом случае:
Статья
Ответ написан
Комментировать
Пригласить эксперта
Ответы на вопрос 3
bk0011m
@bk0011m
Системный администратор
Контроллер домена должен быть Primary DNS, остальные все Slave. Так что переделывайте настройки на своем bind9 centos-е, чтоб он стал slave, а контроллер домена делайте держателем зоны
Ответ написан
qmax
@qmax
программер
Ещё можно зарядить контроллер в поддомен и делегировать его из основного. Ну и в поддомене сделать форвардинг.
Ответ написан
@Niko_F
Основной параметр check-names ignore; т.к. bind не дружит с соглашением имен в виндовс системах, остальное как и на всех биндах
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы