Goto Top

DNS-Einträge per DHCP: fehlende Berechtigung

Sorry, dass die Anfrage in Englisch ist, aber falls ich hier keine Antwort bekomme, dann würde ich eben einen Case bei M$ aufmachen. Und mit Englisch ist man dort bekanntermaßen flexibler...

We want to switch our DNS servers to SecureDNS. Firstly because of the security and secondly
we want to use the DNS for our IP address management. If we use unsecured DNS the DNS entries
which were created manually could be overwritten by clients or our DHCP servers.

Before we started to change settings in our productive environment I build up a test
environment. One server acts as DC and DNS and the other server acts as DHCP. We've tested
some different client operating systems and everything worked great. Then we began to prepare
our productive environment for SecureDNS. The current state is as followed:

- We've got lot's of DCs that are working as DNS. They allow "nonsecure and secure" dynamic
updates and they are all "Active Directory-Integrated"

- There's one server (none of the DCs) that acts as DHCP. Configuration:
- Dynamically update DNS A and PTR records only if requested by DHCP clients
- Dynamically update DNS A and PTR records for DHCP clients that do not request
updates (for example, clients running Windows NT 4.0)
- "DNS dynamic updates registration credentials" are set to an extra account for DHCP

Everything works fine except one little important thing: The DNS entries which should be
registered by the DHCP service don't have the correct credentials. The account which should be
used for those entries doesn't have the "general write" access. But in our test environment it
works great.

Are there any other settings which influence this behaviour?

Antworten können natürlich auch auf deutsch sein... face-smile

Freundliche Grüße,
Denis Hierholzer

Content-ID: 38377


Ausgedruckt am: 06.03.2025 um 23:03 Uhr

DaSam 20.08.2006 um 17:51:01 Uhr
Goto Top
Hmmm ... ich hab' jetzt keine DNS vor mir, aber ist es nicht so, dass nur der Owner die Einträge jeweils überschreiben darf? Kann es sein, dass es da zu einer Misskonfiguration/überschneidenden Konfiguration kam, dass mal der DHCP-Server, mal der Client der Owner des Records ist?

MonsterX 20.08.2006 um 20:07:00 Uhr
Goto Top
Der Owner sollte das normalerweise auch dürfen, aber das ist nicht das Thema. Die Credentials, die ich beim DHCP eingetragen habe, sollten mit Schreibrechten im jeweiligen DNS-Eintrag drin stehen. Jedenfalls bei den Einträgen, die der DNS gemacht hat.

Wenn der Client sich selbst eintragen kann (z.B. WinXP-Clients), dann steht der Computer-Account mit Schreibrechten im DNS-Eintrag.

Was den Owner betrifft kannte ich das bisher eher so, dass der lokale SYSTEM-Account eingetragen war.

Abwechselnd DHCP-Server und Client eingetragen könnte eventuell auftreten, wenn man dem DHCP-Server sagt, dass er bei jedem Lease, das er ausgegeben hat, einen DNS-Eintrag erstellen soll. Ich kann mir vorstellen, dass einmal der DHCP schneller ist und ein ander mal der Client, was die Eintragung beim DNS betrifft. Das ist jedoch nur eine Vermutung.