Sziasztok!
Adott egy középiskolai kollégiumi környezet, kb 50db domain-ba léptetett windows 7/10 (vegyesen) pc-vel. Fontos szempont még, hogy nem mindig vagyok ott, hogy rácsapjak a kezére, amikor az UTP kábelt a laptopjába próbálja betuszkolni.
A kérdésem most nem a hálózat effektív védelmével, radiussal, egyebekkel, akar foglalkozni, hanem kifejezetten az ADC-bind9 kapcsolatával!
A lényeg az lenne, hogy megpróbálnám kiváltani a windows DNS szerverét, mert a hálózaton a "fő" DNS szerver egy debian alatt futó bind9, és ezt kapják meg a dhcp-től is. Eddig úgy volt beállítva, hogy a Windows DNS zónája slave-ként fel volt véve a bind9-en, így fel tudta oldani az ad-hez tartozó rekordokat is. Később szükség lenne a kliensek PTR és egyenes (A) rekordjainak automatikus frissítésére, ugyanakkor a bind9 már tartalmaz kézzel beállított PTR-eket is, így a slave zona ebben az esetben nehézkes.
1.)
A bind9-en a zónát beállítva masterre, (bind configban az: allow-update{ ADC-ip; }; beállítva) az ADC szerver sikeresen frissíti a saját rekordjait.
Kérdés: Ez elég?
Nem fog a kerberos emiatt panaszkodni, hogy a kliensek forward "A" rekordjai nincsenek benne, nem feloldhatóak?
(Mert a kliensek maguk akarják frissíteni a bind9-en a rekordjaikat, és így, by-ip nem tartanám biztonságosnak az allow-update-t számukra, nehogy olyat is frissítsen, amihez nem lenne joga.
2.)
Be lehet-e azt valahogy állítani, hogy a bind9 valamiféle authentikáció/kerberos alapján engedélyezze csak a kliensek számára a zónák/rekorodok frissítését?
3.)
Amikor a windows a saját DNS szerverét használva, a kliensek frissítik a rekordjaikat, akkor alkalmaz valami ellenőrzést, vagy ő is by-tartomány engedélyez mindent?