つまり、私たちは大学のキャンパスであり、DNSマネージャーでは、すべての学生の電話、テーブルなどがDNSにAレコードを登録しています。私たちは彼らにそうさせたくありません。理想的には、ドメインに参加しているデバイスがDNSレコードを登録/更新するだけです。
私たちは以下を行いました:
しばらくは機能しているように見えましたが、その後は毎時、毎時、古いレコードがWindows DNSManagerに再入力されるのを目にし始めます。
何が欠けていますか?これに対する主なプッシュは、DNS不法占拠の問題があり、学生の電話のホスト名がサーバーの1つと同じであり、エンドユーザーがDNS名を介してそのサーバーにアクセスできなかったことです。一時的な緩和策は、動的更新ではCNAMEが更新されないように見えるため、CNAMEを作成することでしたが、ドメインに参加していないすべてのデバイスがDNSに登録されないようにするのが理想的です。
前もって感謝します。
コメントで述べたことを実行した後、今朝確認したところ、ドメインに参加しているワークステーションの学生サブネットからのDNS更新のみがあります。電話、タブレット、個人用デバイスなどからのDNS更新はありません。
要約すると、次のようにしました。
しかし、それに加えて、次のことも行いました。
最初の3つの項目を実行した後、DHCPリースをリースの有効期限で並べ替えました。これは新しいリースを示しました。次にDNSを確認したところ、明らかに非ドメインデバイスである新しいリース(users-iphone.domain.com、bigdicksipad.domain.com [うん...大学生...])はDNSを動的に更新していないことがわかりました。 。
したがって、最初の3つのアクションのうち最初の2つは実際に機能しました。私たちが抱えていた問題は、毎時15分ほど後、毎時、学生のサブネットからの1400の新しいDNSレコードがDNSに再入力され、それが私たちが理解できなかったことでした。
気まぐれに、新しい有効なリースレコードの所有者はデバイス自体(domainworkstation01 $)でしたが、RENEWEDまたはOLDリースレコードはDHCPサーバー自体、またはコメントに記載されている動的DNS更新を処理するドメインアカウントのいずれかによって所有されていることに気付きました上記(DHCP>サーバー> IPv4(右クリック>プロパティ)>詳細>資格情報...)、またはシステム。
これらのリースは問題なく、有効期限が切れると最終的には削除されますが、DHCPを使用している間、DHCPはそれらに基づいてレコードを作成することがわかりました。次に、学生サブネットスコープのDHCP内のすべてのDHCPリースレコードを削除してから、DNSレコードを削除しました。
今朝確認したところ、ドメインに参加しているデバイスだけが、それらの学生サブネット(それらに接続しているスタッフ)にDNSレコードを持っていることがわかりました。
ふぅ。
ご意見ありがとうございます。
あなたがしなければならない/する必要がある他の何かは、DC\DNSサーバーの1つとDNSゾーンでスカベンジングを構成することです。これにより、古くて古いAレコードが自動的にクリーンアップされます。 ADゾーンが統合されているため、DC/DNSサーバーの1つでスカベンジングを有効にするだけでよいことに注意してください。これは、DNSゾーンが他のすべてのDC\DNSサーバーに複製されるため、行った変更はすべて、AD複製の一部として複製されます。他のすべてのDC\DNSサーバー。複数のDC\DNSサーバーでスカベンジングを有効にする必要はなく、有効にすることは役に立ちません。
また、DNSゾーンはADに統合されているため、手動でクリーンアップを実行する必要があるのは1つのDC\DNSサーバーのみであることに注意してください。この場合も、ゾーンはAD統合されているため、1つのDC\DNSサーバーでクリーンアップしたDNSレコードは、他のすべてのDC\DNSサーバーに複製されます。