Avatar billede luke_56 Nybegynder
14. august 2008 - 15:37 Der er 10 kommentarer og
1 løsning

Fjerne DNS fra DNS server

Hej

Jeg har følgende situation:

Jeg arbejder ikke normalt med netværk og DNS.

Jeg har overtaget et lukket netværk (MPLS oprettet hos/af TDC).
Netværket består af en række win2003 servere, hvoraf en af serverne fungerer som domain controller (DC) og som DNS. Alle serverne peger på DC som DNS (inkl. DC selv).
Nettet har tidligere været helt lukket uden adgang til internettet, men da der skulle etableres VPN adgang til netværket, blev der lukket op.
Men da alle serverne pegede på en tom DNS regnede vi ikke med at der ville blive netadgang fra serverne.
Desværre viste det sig at DC fungerer glimrende som DNS, med det resultat at diverse programmer henter opdateringer på nettet og at det er muligt at surfe på alle serverne.

Hvis jeg laver en IPconfig /all på DC er det kun dens egen IP der står under DNS.

Jeg er blevet fortalt at en server kan hente en DNS opsætning og gemme den lokalt, men jeg kan ikke finde det på DC.

Hvordan fjerner jeg adgangen til DNS uden at fjerne DC som DNS på alle serverne?
Jeg er ikke klar over om DNS på DC bruges til kommunikation mellem serverne, så jeg vil helst ikke fjerne DNS helt fra DC, men kun den del som linker ud på nettet.
Avatar billede leif Seniormester
14. august 2008 - 16:24 #1
Et AD bruger DNS for at fungere.
Avatar billede leif Seniormester
14. august 2008 - 16:27 #2
Hvis der i DNS serveren er sat Forwarders eller Root-Servers op vil den fungere som en Cache server om du kan lukke for det er jeg i tvivl om, men for at ADet fungerer skal DNSserveren være der.
Avatar billede riversen Nybegynder
14. august 2008 - 19:08 #3
DNS har ikke noget med netadgang at gøre, men oversættelse af navne til IP-adresser. Selvom du deaktiverer dns vil der stadig være internetadgang. Man vil ikke kun pinge exp.dk men man vil stadig kunne pinge ekspertens IP-adresse direkte.

Hvis du blot vil undgå oversættelse af navne til IP-adresser er det nemmeste at gøre 1 af 2 følgende ting:
- fjern alle dns forwarders samt root-hints i dns serveren
- bloker udp/53 trafik til internettet.
Avatar billede riversen Nybegynder
14. august 2008 - 19:09 #4
i begge tilfælde vil dit AD fortsat fungere.
Avatar billede jhkl Nybegynder
15. august 2008 - 10:24 #5
Jeg synes det er vigtigt at lægge mærke til riversens pointe. Hvis der ikke må være netadgang, så skal der andre midler til end blot omkonfigurering af dns.
Avatar billede luke_56 Nybegynder
15. august 2008 - 11:16 #6
På grund af min utilstækkelig viden om problemet står det lidt uklart, men......

der må som sådan gerne være adgang til internettet, blot skal det kræve mere af brugeren end at åbne browseren og taste sexandcrack.com.

Som reversen skriver er mit umiddelbare mål at fjerne oversættelsen af navne til IP.

Jeg har fjernet alle root-hint.
Under forwarders er der en linie med "All other DNS domains" som ikke kan fjernes eller editeres.

Jeg kan desværre stadig pinge navne.

Skal serveren bootes?
Er der andre tiltag?
Avatar billede riversen Nybegynder
15. august 2008 - 11:20 #7
hvis du har fjernet alle forwarders og roothints vil jeg tror der er noget gemt i cachen som ikke er udløbet. Du kan kun se cachen på dns serveren, hvis du har aktiveret avanceret visning. Klienten har også en cache der kan slettes med ipconfig /flushdns
Avatar billede luke_56 Nybegynder
15. august 2008 - 12:26 #8
Jeg har tømt cashen, og der tømmes.

Jeg kan stadig pinge på navnet, og når jeg gør det optræder navnet i den ellers tomme cashe.

Under "Forward Lookup Zones" er der 2 zoner, som jeg er i tvivl om skal slettes:
SRO.LOCAL og _msdcs.SRO.LOCAL (Domænet hedder SRO).

Skal de slettes?
Avatar billede luke_56 Nybegynder
15. august 2008 - 12:30 #9
Den er der. Root-hint var tilbage!?!

@Riversen Send et svar for point
Avatar billede riversen Nybegynder
15. august 2008 - 12:43 #10
behold bare point.

sro.local må endelig ikke slettes.
Avatar billede luke_56 Nybegynder
29. september 2008 - 10:05 #11
svar
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester