bpeter
Goto Top

DNS Auflösung fehlerhaft

Hallo,
wir haben mehrere DNS Zonen. U.a. de.firma.com und sk.firma.com. Jetzt ist mir aufgefallen, wenn ich einen ping auf einen Host (ohne DNS-Suffix) der DNS Zone sk.firma.com mache, bekomme ich zwar die richtige IP-Adresse zurück, aber er hängt den falschen DNS-Suffix (de.firma.com) an den ping.
zum Beispiel:
ping sk01
Antwort: sk01.de.firma.com 1.2.3.4 --> falsch

ping sk01.sk.firma.com
Antwort: sk01.sk.firma.com 1.2.3.4 --> richtig

Den Host sk01 gibt es aber nicht in der Zone de.firma.com. Was läuft dort schief? Das Phänomen tritt auch nicht bei allen Hosts in dieser DNS-Zone auf.
Hat jemand eine Idee, woran das liegen kann?

Active Directory w2k8r2

Danke im Voraus

Content-Key: 367203

Url: https://administrator.de/contentid/367203

Printed on: May 7, 2024 at 11:05 o'clock

Member: SlainteMhath
SlainteMhath Mar 07, 2018 at 13:32:07 (UTC)
Goto Top
Moin,

abgesehen davon, das sich PING nicht als DNS-Test-Tool eignet: Das liegt an dem Domain Suffix das bei dir am Client konfiguriert ist, das wird immer an "non-fqdn" Namen 'ran gehangen.

lg,
Slainte
Member: Pjordorf
Pjordorf Mar 07, 2018 at 13:36:42 (UTC)
Goto Top
Hallo,

Zitat von @BPeter:
aber er hängt den falschen DNS-Suffix (de.firma.com) an den ping.
Was sagt ein IPConfig /all?
DNS richtig konfiguriert?

Gruß,
Peter
Member: BPeter
BPeter Mar 07, 2018 at 13:39:38 (UTC)
Goto Top
Hallo,
wenn ich eine andere DNS-Zone anhänge, bekomme ich keine IP zurück. Mit dem DNS-Suffix ist schon klar. Mit nslookup sieht es genauso aus.

Grüße
Member: emeriks
emeriks Mar 07, 2018 updated at 14:00:56 (UTC)
Goto Top
Hi,
Mit dem DNS-Suffix ist schon klar.
Wenn Dir das klar ist, warum schreibst Du dann
wenn ich eine andere DNS-Zone anhänge, bekomme ich keine IP zurück.
Das ist doch dann schon wieder was anderes. @SlainteMhath meint nur den Fall, wo kein Suffix angegeben wird.

E.
Member: BPeter
BPeter Mar 07, 2018 at 14:01:31 (UTC)
Goto Top
Hallo,
Ipconfig /all zeigt den richtigen DNS-Server. In anderen Domänen mit anderen DNS-Server bekomme ich die gleiche Antwort. Ich hatte zuerst an den DNS-Cache gedacht, dass der sich verschluckt hat, ist aber nicht so.Es gibt auch keine Fehlermeldungen im Eventlog. Wir hatten auch noch nie DNS Probleme gehabt. Die Konfiguration wurde auch nicht geändert.

Grüße
Peter
Member: BPeter
BPeter Mar 07, 2018 at 14:06:15 (UTC)
Goto Top
Hallo,
damit wollte ich nur klarstellen, dass in anderen Zonen die IP nicht aufgelöst wird. Nur in de.firma.com und sk.firma.com.

Gruß
Peter
Member: SlainteMhath
SlainteMhath Mar 07, 2018 at 14:22:52 (UTC)
Goto Top
Nochmal im Detail:

Es geht dabei nicht um den DNS Server, sondern um das Konfigurierte Primäre DNS-Suffix bzw. die DNS Suffix-Suchliste - beides sind Eigenschaften des IP Protokolls in Windows. ipconfig /all sollte dir die Einstellungen ebenfalls anzeigen.

die IP nicht aufgelöst wird
Was wird jetzt nicht aufgelöst? Name -> IP (A Record) oder IP -> Name (PTR Record?)
Member: BPeter
BPeter Mar 07, 2018 at 14:43:28 (UTC)
Goto Top
es wird die richtige IP aufgelöst, nur wird der falsche DNS-Suffix angehangen bei Name --> IP:
host.de.firma.com --> falsch
host.sk.firma.com --> so sollte es sein
Bei IP --> Name ist der richtige DNS-Suffix vorhanden.
ping -a 1.2.3.4
Antwort: host.sk.firma.com

Ich habe an meinem PC alle DNS-Suffixe unserer Domäne hinterlegt. Wenn ich jetzt einen ping oder nslookup (ohne DNS-Suffix) auf einen Host in der DNS-Zone sk.firma.com durchführe, werden alle DNS-Suffixe durchsucht, bis der Host aufgelöst werden kann. Dies passiert in einigen Fällen in de.firma.com, was aber nicht richtig ist. In der DNS-Zone de.firma.com gibt es aber den Host nicht. Wo bekommt er die IP her?
Member: emeriks
emeriks Mar 07, 2018 at 14:49:36 (UTC)
Goto Top
Dies passiert in einigen Fällen in de.firma.com, was aber nicht richtig ist. In der DNS-Zone de.firma.com gibt es aber den Host nicht. Wo bekommt er die IP her?
Du willst sicherlich fragen, warum er den falschen Suffix anhängt. Nicht, warum er die IP-Adresse auflöst.

Was sagt denn
ipconfig /displaydns
Stehen diese Host dort auch mit falschen Suffix drin?

Was ist nach einem
ipconfig /flushdns
Ist das Verhalten dann gleich?
Member: BPeter
BPeter Mar 07, 2018 at 15:33:38 (UTC)
Goto Top
zu 1: ja
zu 2: ja

Da tut sich nichts.
Member: BPeter
BPeter Mar 07, 2018 updated at 15:39:18 (UTC)
Goto Top
es wird das falsche DNS-Suffix angehangen, aber trotzdem wird der Host mit der richtigen IP aufgelöst.
Mitglied: 117471
117471 Mar 07, 2018 at 23:21:13 (UTC)
Goto Top
Hallo,

ich würde mir mal die DCHP-konfiguration angucken.

Wenn es ein externer DHCP-Server ist, würde ich den Hosts die DNS-Domain per GP zuweisen und ihnen auch per GP mitteilen, dass sie sich selber revers eintragen sollen.

Gruß,
Jörg
Member: BPeter
BPeter Mar 08, 2018 at 07:56:37 (UTC)
Goto Top
Hallo,
im DHCP gebe ich die Domäne mit. Die Clients registrieren sich auch in der der richtigen Zone. Das ist alles korrekt. Es geht darum, dass die Namensauflösung mit einem falschen DNS-Suffix auch funktioniert.

Gruß
Peter
Member: emeriks
emeriks Mar 08, 2018 at 08:00:34 (UTC)
Goto Top
Es geht darum, dass die Namensauflösung mit einem falschen DNS-Suffix auch funktioniert.
Diese Aussage ist jetzt neu. Du hast bisher geschrieben, dass er bei der Auflösung eines kurzen Namens einfach diesen (falschen) Suffix anhängt.

Wenn Du am Client den DNS-Cache leerst (oder Client bootest) und dann den vollständigen FQDN mit der falschen Domäne anpingst, dann bekommst Du auch eine Ping-Antwort (die IP-Adresse aufgelöst)?
Mitglied: 117471
117471 Mar 08, 2018 at 08:34:30 (UTC)
Goto Top
Hallo,

Zitat von @BPeter:

Die Clients registrieren sich auch in der der richtigen Zone.

Auch revers?

Wie verhält es sich, wenn Du alles (inkl. DNS-Domain usw.) manuell einträgst?

Gruß,
Jörg
Member: BPeter
BPeter Mar 08, 2018 at 11:52:56 (UTC)
Goto Top
Revers wird die richtige DNS-Zone ausgegeben. Inkl. DNS-Zone ist das Verhalten genauso.


Gruß
Peter
dns
Member: SlainteMhath
SlainteMhath Mar 08, 2018 at 11:58:54 (UTC)
Goto Top
Errr.... da stimmt also der PTR nicht mit dem A Record überein, oder seh ich das falsch?! => PTR korriegen und gut

Und: nimm nslookup und nicht ping ... aber ich ich wiederhole mich da wohl...
Member: emeriks
emeriks Mar 08, 2018 at 11:59:50 (UTC)
Goto Top
Meine letzte Frage magst Du nicht beantworten?
Member: BPeter
BPeter Mar 08, 2018 at 12:29:52 (UTC)
Goto Top
doch tue ich gleich. Habe noch etwas zu tun und muss auch die Replikation abwarten.
Member: BPeter
BPeter Mar 08, 2018 at 12:34:08 (UTC)
Goto Top
Wenn Du am Client den DNS-Cache leerst (oder Client bootest) und dann den vollständigen FQDN mit der falschen Domäne anpingst, dann bekommst Du auch eine Ping-Antwort (die IP-Adresse aufgelöst)?

JA
Member: Pjordorf
Pjordorf Mar 08, 2018 at 12:35:47 (UTC)
Goto Top
Hallo,

Zitat von @BPeter:
muss auch die Replikation abwarten.
DNS falsch konfiguriert und dann noch mehrere.. Wie viele DNServer sind es denn?

Gruß,
Peter
Member: BPeter
BPeter Mar 08, 2018 at 12:51:39 (UTC)
Goto Top
Ich sehe keinen Fehler.
ptr
ptr2
Member: BPeter
BPeter Mar 08, 2018 at 13:00:58 (UTC)
Goto Top
Viele. In jeder Domain mindestens 1 DNS-Server. Wir hatten noch nie Probleme mit DNS. Das was falsch konfiguriert ist, würde ich gerne wissen.

Gruß
Peter
Member: emeriks
emeriks Mar 08, 2018 at 13:43:29 (UTC)
Goto Top
Wenn Du am Client den DNS-Cache leerst (oder Client bootest) und dann den vollständigen FQDN mit der falschen Domäne anpingst, dann bekommst Du auch eine Ping-Antwort (die IP-Adresse aufgelöst)?

JA
Und das hast Du von mehreren DNS-Clients aus versucht? Auch solche, welche sich nicht im selben Subnetz wie der betreffende Zielserver sind?

HOSTS File auf jenem Computer geprüft, von welchem aus Du pingst oder NSLOOKUP ausführst?

Was ist, wenn Du dem Client den DNS-Cache leerst, die DNS-Server-Einträge entfernst: Wird der Name dann auch aufgelöst?

Hast Du mehrere DNS-Server?
Falls ja:
Was ist, wenn Du der Reihe nach am Client immer nur einen von diesen als DNS-Server einträgst und den DNS-Cache löchst. Wird der Name dann bei allen DNS-Servern falsch aufgelöst?
Member: Pjordorf
Pjordorf Mar 08, 2018 at 13:47:05 (UTC)
Goto Top
Hallo,

Zitat von @BPeter:
Viele. In jeder Domain mindestens 1 DNS-Server.
Und die Anzahl mags du uns nicht verraten?

Wir hatten noch nie Probleme mit DNS.
Mag ja sein.

Das was falsch konfiguriert ist, würde ich gerne wissen.
Du redest von DNSZonen und nicht Domänen. Ausser sehen deine FQDNs stark nach Sub-Domänen aus.

https://www.ntchosting.com/encyclopedia/dns/zone/
https://en.wikipedia.org/wiki/DNS_zone
https://en.wikipedia.org/wiki/Subdomain
https://www.ultratools.com/tools/zoneFileDump
https://serverfault.com/questions/545171/what-should-i-use-for-the-fqdn- ...
https://techterms.com/definition/fqdn

Gruß,
Peter
Member: SlainteMhath
SlainteMhath Mar 08, 2018 at 14:52:04 (UTC)
Goto Top
Ich sehe keinen Fehler.
und in der de... domain gibt es keinen A Record sk23.de.....int ?
Member: BPeter
BPeter Mar 09, 2018 at 07:38:56 (UTC)
Goto Top
Und das hast Du von mehreren DNS-Clients aus versucht? Auch solche, welche sich nicht im selben Subnetz wie der betreffende Zielserver sind?

Ja. Ja
HOSTS File auf jenem Computer geprüft, von welchem aus Du pingst oder NSLOOKUP ausführst?

Ja
Was ist, wenn Du dem Client den DNS-Cache leerst, die DNS-Server-Einträge entfernst: Wird der Name dann auch aufgelöst?

Nein
Hast Du mehrere DNS-Server?
Falls ja:
Was ist, wenn Du der Reihe nach am Client immer nur einen von diesen als DNS-Server einträgst und den DNS-Cache löchst. Wird der Name dann bei allen DNS-Servern falsch aufgelöst?
Ja
Member: BPeter
BPeter Mar 09, 2018 at 07:40:50 (UTC)
Goto Top
Zitat von @Pjordorf:

Hallo,

Zitat von @BPeter:
Viele. In jeder Domain mindestens 1 DNS-Server.
Und die Anzahl mags du uns nicht verraten?

mehr als 30
Wir hatten noch nie Probleme mit DNS.
Mag ja sein.

Wollte damit sagen, dass DNS nicht so falsch konfiguriert sein kann.
Das was falsch konfiguriert ist, würde ich gerne wissen.
Du redest von DNSZonen und nicht Domänen. Ausser sehen deine FQDNs stark nach Sub-Domänen aus.

sind Sub-Domains, was den DNS-Zonen entspricht
Member: BPeter
BPeter Mar 09, 2018 at 07:41:14 (UTC)
Goto Top
Zitat von @SlainteMhath:

Ich sehe keinen Fehler.
und in der de... domain gibt es keinen A Record sk23.de.....int ?
Nein.
Member: emeriks
emeriks Mar 09, 2018 at 08:17:00 (UTC)
Goto Top
Am Rande:
Wo stört es eigentlich, dass er Dir beim Ping einen falschen FQDN meldet?
Wenn er den Namen in die korrekte IP-Adresse auflöst, und die IP-Adresse reverse in den korrekten FQDN, dann kann Dir das doch egal sein?
Member: BPeter
BPeter Mar 09, 2018 updated at 09:13:56 (UTC)
Goto Top
Zitat von @emeriks:

Am Rande:
Wo stört es eigentlich, dass er Dir beim Ping einen falschen FQDN meldet?
Wenn er den Namen in die korrekte IP-Adresse auflöst, und die IP-Adresse reverse in den korrekten FQDN, dann kann Dir das doch egal sein?
Mir ist das die Woche aufgefallen. Hatte bis gestern aber noch kein Problem.Jetzt hat ein Kollege angerufen, der ein ähnliches Problem hat mit einem User, der die falsche Domäne angehängt bekommt und den dazugehörigen PC auch mit falscher Domäne.
Da bin ich mir aber nicht sicher, ob das damit zu tun hat.
Member: BPeter
BPeter Mar 09, 2018 at 09:21:38 (UTC)
Goto Top
Könnte es sein, dass die DNS Domain Zone eine Schaden hat? Ich denke, ich muß diese restoren.
Member: emeriks
emeriks Mar 09, 2018 at 09:26:16 (UTC)
Goto Top
Nimm mal einen frisch Client. Nicht von Image! Nicht in Domäne aufnehmen! Nur IP-Adresse verpassen und DNS-Server eintragen.
Wie verhält sich dieser?
Member: BPeter
BPeter Mar 09, 2018 at 10:16:36 (UTC)
Goto Top
Zitat von @emeriks:

Nimm mal einen frisch Client. Nicht von Image! Nicht in Domäne aufnehmen! Nur IP-Adresse verpassen und DNS-Server eintragen.
Wie verhält sich dieser?

Ich habe einen neuen Server aufgesetzt ohne ihn in die Domäne zu nehmen --> macht keinen Unterschied
Member: BPeter
BPeter Mar 09, 2018 at 14:31:40 (UTC)
Goto Top
Macht ein Restore der DNS Zone überhaupt Sinn? Im Export müsste ich doch dann eigentlich die "falschen" Hosts sehen. Tue ich aber nicht. Ich sehe sie auch nicht im DNS Manager.
Member: emeriks
emeriks Mar 09, 2018 at 14:37:41 (UTC)
Goto Top
Die Zone ist AD-integriert?
Fall ja: Dann schau mal mit ADSIEDIT nach. Ich hatte auch schon Fälle, wo versteckte Records erhalten geblieben sind. Also im ADSIEDIT sind sich sichtbar, aber in den Attributen steht irgendwo, dass sie gelöscht sind. Im DNS-Server werden sie dann zwar nicht mehr angezeigt, aber sie können dann hier und dort schon mal als "Phantom" dazwischenfunken.
Member: BPeter
BPeter Mar 12, 2018 at 15:51:47 (UTC)
Goto Top
Kann mir jemand sagen, wo ich folgenden Eintrag finde?

adel.

Unter Sites and Services sehe ich den veralteten Namen nicht. Wo kann der noch stecken?
Member: emeriks
emeriks Mar 12, 2018 updated at 16:01:47 (UTC)
Goto Top
Das ist ein gelöschtes AD-Objekt, welches noch nicht entgültig gelöscht wurde (Tombstone Life Time noch nicht überschritten).

Schau mal z.B. hier: https://www.petri.com/deleted-objects-in-active-directory
Vielleicht kannst Du das darüber endgültig löschen. Oder wiederherstellen, falls es Dir darauf ankommt.
Member: BPeter
BPeter Mar 19, 2018 at 15:28:18 (UTC)
Goto Top
So das Problem ist gelöst, verstehen tue ich es aber nicht. Nachdem ich den Haken "Use WINS forward lookup" in der DNS Zone de.firma.int entfernt habe, funktioniert die IP Auflösung auch nur noch mit der entsprechenden DNS-Zone.

Euch allen vielen Dank für den Input

Peter
Member: BPeter
BPeter Mar 20, 2018 at 07:10:11 (UTC)
Goto Top
Verstanden habe ich es jetzt auch face-smile