次のように構成された小さなWindowsドメインがあるとします。
ad.example.com
_です( これらのガイドラインに従って )DC1
_は10.10.10.3ですDC2
_は10.10.10.4ですDC1
_および_DC2
_は、AD統合DNSおよびDHCPサーバーの役割を実行しています006 DNS Servers
_オプションをDC
の実行中のAD統合DNSのアドレスに設定してクライアントリースを発行しています(例:10.10.10.3および10.10.10.4)vpn.example.com
_は、ASAの外部IPアドレスに解決されるパブリックDNSエントリですvpn.example.com
_でポイントされているCisco IPSec VPNクライアントを使用して、ASA経由で10.10.10.0/24ネットワークに接続しますVPN経由で接続することがあるWindowsラップトップの場合、それらのDNSはどのように構成する必要がありますか?
モバイルWindowsラップトップがランダムなパブリックDNSサーバーアドレスを受け入れるだけである場合、トンネルがアクティブでないときに__ldap._tcp.site._sites.ad.example.com
_のDNSクエリがランダムなパブリックDNSサーバーに送信されます。これは標準的な方法ですか?どういうわけかそれは悪い考えのようです。
一方、Windowsラップトップが内部DNSサーバー10.10.10.3と10.10.10.4のみで構成されている場合( ここで強く推奨 として)、VPNクライアントは_vpn.example.com
_ VPN接続を確立する-これは鶏と卵の問題です。
VPNで接続しているWindowsラップトップのDNSで行われるべきより洗練されたものはありますか?
VPNクライアントはWindows DNSルックアップをどの程度制御できますか? DNSスプリットトンネリングを有効にする必要がありますか?
DNSスプリットトンネリングを有効にすると、__ldap._tcp.site._sites.ad.example.com
_などのDNSクエリをインターセプトして、パブリックDNSサーバーに送信されないようにするために、VPNクライアントに依存しているようです。 VPNクライアントのDNSスプリットトンネリングは厳密で信頼性がありますか?さらに言えば、一部のアプリケーションはVPNアダプターを完全に無視して、物理アダプター上のパブリックDNSサーバーを使用してWindowsドメインアドレスを解決しようとするだけのようです。これは私が気にする必要がありますか?
他のオプション-すべてのDNSルックアップをトンネル経由でAD統合DNSサーバーに送信する-は、次の2つの理由で悪い考えのように思われます。 ASAからの多くのホップ。 2)リモートコンピュータではなく、ASAに非常に近いサーバーに対応するIPアドレスに名前が解決されるようです。これを正しく理解していれば、CDN上のメディアへのアクセスに問題があることを意味します。 (編集: これがこの問題だけを経験している誰かの例です )
VPN経由で接続する場合があるWindowsラップトップの場合、DNSはどのように構成する必要がありますか?
ネットワークアダプターは、ISPまたはホームルーターDNSのどちらか、それ自体にローカルなDNSで構成する必要があります。 VPNアダプターは、VPNに接続するときにリストしたDHCPを介してAD DNSサーバーを受信する必要があります。さらに、次の質問への回答をサポートするために、DHCPはデフォルトのドメイン名(domain.local)を渡す必要があります。
VPNクライアントはWindows DNSルックアップをどの程度制御できますか?スプリットトンネリングを有効にする必要がありますか?
リモートラップトップから完全修飾DNS名(FQDN)を使用すると、要求がVPNアダプターに関連付けられ、そのアダプターのDNSサーバーに送信されます。ホスト名のみに依存している場合、ラップトップはネットワークアダプターのDNSサーバーを使用する必要があります。
スプリットトンネリングの使用は、セキュリティ設定の問題です。これが有効になっていると、ラップトップがローカルネットワークとVPNの両方に同時にアクセスして、妥協の可能性が無限に広がる可能性があります。スプリットトンネリングがオフになっていると、ラップトップは物理アダプターのTCP/IPにアクセスできないため、VPNエンドポイントへの「トンネル」を維持したまま、ネットワークプリンターや共有にアクセスできなくなります。