DNS diferentes em sites do mesmo domínio do Windows

1

Temos um domínio do Windows 2012 com dois sites diferentes conectados via vpn.

O site 1 tem um dc com dns, o site 2 tem dois dc com dns

A maioria das zonas de DNS são integradas no AD, portanto, uma alteração é refletida em todos os 3 dns.

O site 1 e o site 2 têm mais sub-redes (por favor, considere um lan e dmz), enquanto a vpn vincula apenas lan a lan. Em ambos os dmz existem servidores que são acessíveis a partir da internet, por isso não há necessidade de adicionar outro vpn para cada combinação de sub-redes entre os sites.

O que eu gostaria de conseguir é acessar um servidor dmz através do seu endereço privado, se eu estiver no mesmo site, através do ip público associado, se ele estiver no outro site.

Portanto, a resolução de nomes deve ser diferente com base no site em que o cliente está. Pode ser que eu possa criar zonas não integradas no AD, para que elas possam ser diferentes em cada dns.

Suponho que os clientes no site1 perguntarão primeiro ao DNS no site1, caso contrário, esta configuração não funcionará.

O site 2 tem dois dns: preciso alinhá-los manualmente para zonas não integradas do AD? Posso fazer algo mágico com as zonas primária / secundária / stub?

    
por Filippo 19.09.2018 / 13:43

1 resposta

1

Você pode conseguir isso com os servidores DNS do Windows quando eles forem atualizados para o Server 2016. Nessa versão, você poderá usar Políticas de DNS para obter DNS de cérebro dividido.

Caso contrário, você poderá conseguir isso removendo o registro A da zona integrada ao AD e criando uma nova Zona de Pesquisa Direta (não integrada ao AD) em cada servidor DC / DNS e criar um espaço em branco. Um registro com o endereço IP para o qual você deseja que o nome seja resolvido para o site que o servidor DC / DNS serve principalmente. Isso não é infalível e não seria confiável.

No passado, eu consegui isso usando truques de firewall (minhas desculpas, mas já faz vários anos desde que eu fiz isso) em que o firewall foi configurado para rotear pedidos diretamente para o recurso publicado, em vez de tentar um hairpin no firewall .

    
por 19.09.2018 / 16:50