Ons domein is opgezet met server 2003 SP1 als eerste server, dus geen upgrade van een 2000 omgeving. Derhalve is er een aparte zone voor zowel domein.local als _msdcs.domein.local. Maar in de domein.local zone is wel een stubzone voor _msdcs aangemaakt, zoals gebruikelijk. (Of is het een delegation, weet het niet zeker, maar goed, dat grijze dingetje)
Nu zijn we net die server aan het opdoeken omdat hij dus nog 2003 draait. Het viel mij op dat de stubzone/delegation enkel een NS record bevat voor de eerste server die ooit is opgezet.
Er zijn meerdere DC's, verspreid over meerdere fysieke locaties. Er zijn ook nog wat andere windows domeinen die een trust hebben met dit domein. De DC's van die andere domeinen halen een kopie van domein.local binnen als secondary zone. In die kopie vinden zij een delegation (danwel stubzone, weet niet precies welke van de twee maar goed) _msdcs.domein.local met een enkel NS record, namelijk dat van deze server in kwestie, welke de server is waarop het domein is aangemaakt.
ANDEREDC1-IT.anderdomein.local heeft een secondary zone genaamd domain.local die hij netjes kopieert van DC1-IT.domein.local
Vervolgens zoekt hij een DC voor domein.local op uit de _msdcs zone en komt dan die delegation/stubzone tegen en daarin staat dan een NS record van DC1-NL.domein.local en daarna gaat hij dus querien over het WAN op die ene DC in Nederland.
Wat heb ik al gedaan?
Kan iemand eens kijken of je in die delegation/stubzone wel meerdere NS records hebt staan?
Ik neem zelf een beetje aan dat daarin gewoon alle DNS servers vermeld dienen te worden...
Nu zijn we net die server aan het opdoeken omdat hij dus nog 2003 draait. Het viel mij op dat de stubzone/delegation enkel een NS record bevat voor de eerste server die ooit is opgezet.
Er zijn meerdere DC's, verspreid over meerdere fysieke locaties. Er zijn ook nog wat andere windows domeinen die een trust hebben met dit domein. De DC's van die andere domeinen halen een kopie van domein.local binnen als secondary zone. In die kopie vinden zij een delegation (danwel stubzone, weet niet precies welke van de twee maar goed) _msdcs.domein.local met een enkel NS record, namelijk dat van deze server in kwestie, welke de server is waarop het domein is aangemaakt.
- De eerste DC (2K3) waar het domein op is aangemaakt staat in nederland en heet DC1-NL.domein.local
- De tweede DC (2K3 staat ook in nederland en heet DC2-NL.domein.local
- De derde DC (2K12) die bovenstaande overbodig moet maken staat ook in NL en heet DC3-NL.domein.local
- Dan staat er nog een DC in Italie (2K8r2) en die heet DC1-IT.domein.local
- domein.local DNS zone, met daarin NS en A records van alle DC's en het SOA record bevat de correcte server. Op DC1-NL is het soa record dus netjes DC1-NL en op DC3-NL is het SOA record netjes DC3-NL
- de delegation/stubzone _msdcs.domein.local bevat enkel een NS record en dat is DC1-NL op elke server
- de _msdcs.domein.local zone op iedere ziet er prima uit. NS records voor iedere DC, CNAME records voor de GUIDS van de DC's en de SOA is op iedere server de DC zelf zoals bij de domein.local zone.
ANDEREDC1-IT.anderdomein.local heeft een secondary zone genaamd domain.local die hij netjes kopieert van DC1-IT.domein.local
Vervolgens zoekt hij een DC voor domein.local op uit de _msdcs zone en komt dan die delegation/stubzone tegen en daarin staat dan een NS record van DC1-NL.domein.local en daarna gaat hij dus querien over het WAN op die ene DC in Nederland.
Wat heb ik al gedaan?
- Gekeken in eventlog maar daar staan geen errors in. DNS event Logging staat gewoon op "all events" en werkt wel want ik zie wel de succesvolle zone transfers voor de secondary zones.
- Gekeken met adsiedit of ik de zone niet dubbel in de AD had staan, b.v. eenmaal in forestdnszone en eenmaal in domeindnszones maar dat is niet het geval.
- updates staan op only secure updates en alles werkt dan ook prima, clients/servers registreren zichzelf netjes.
- dcdiag draaien en die vind geen fouten.
- uiteraard veel google maar kom enkel mensen tegen die problemen hebben met de _msdcs.domein.local zone en niet die problemen hebben met de delegation/stubzone onder domein.local
Kan iemand eens kijken of je in die delegation/stubzone wel meerdere NS records hebt staan?
Ik neem zelf een beetje aan dat daarin gewoon alle DNS servers vermeld dienen te worden...
mookie