[Win2k3/AD] Active Directory verziekt m'n dns setup!

Pagina: 1
Acties:
  • 164 views sinds 30-01-2008
  • Reageer

  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Ben ik weer! ('K hoop dat ik jullie niet verveel ;) )

Ik ben al een eind opgeschoten in m'n setup maar stuit nu op een (relatief klein) probleempje. Nogmaals de situatie:

Server #1:
--) Windows 2003 Enterprise
--) 3 nics
----) NIC #1 Internet
----) NIC #2 Perimeter network (DMZ)
----) NIC #3 Secure 'replication link' met Server #2

Server #2
--) Windows 2003 Enterprise
--) 3 nics
----) NIC #1 Perimeter network
----) NIC #2 Secure 'replication link' met Server #1
----) NIC #3 LAN

Op server #1 heb ik een DNS server geconfigureerd die keurig de naamgeving aan de betreffende ip's geeft:

code:
1
2
3
domein.net <10.1.1.1>
server01.domein.net <10.1.1.1>
server02.corp.domein.net <10.1.1.2>


(uiteraard wel wat meer maar dat doet nu niet ter zaken). Wanneer ik nu eveneens op server #1 Active Directory installeer middels `dcpromo' dan wordt de benodigde informatie middels ddns keurig geupdate.

Tot zover alles goed, MAAR hij zorgt er op deze manier ook voor dat iedere nic zijn ip in de dns stopt. Na het promoten tot DC ziet de DNS er dus zo uit:

code:
1
2
3
4
domein.net <10.0.0.1><10.1.0.1><10.1.1.1>
server01.domein.net <10.0.0.1><10.1.0.1><10.1.1.1>
server02.corp.domein.net <10.1.1.2> -ongewijzigd, maar ook
  dit gaat fout wanneer ik dit child domein toevoeg aan de AD.-


Alles staat er dus 3x in (de naam) met 3x een ander IP. Nslookup geeft wel keurig alle IPs terug, maar het wordt pas een probleem wanneer ik de 2e DC <server02.corp.domein.net> toevoeg, deze kunnen enkel via de 10.1.1.* met elkaar comminuceren. Misschien voel je hem al hangen maar door de dDNS aanpassingen van server #1 pakt server #2 nu 10.1.0.1 als ip voor server #1. Gevolg: Event viewer die volloopt met errors dat de servers elkaar niet kunnen vinden, en dus niet kunnen repliceren. Wanneer ik de boel handmatig weer rechtzet ('overbodige' A records verwijderen en zorgen dat de namen weer naar de 10.1.1.* range verwijzen) dan werkt de boel na een restart van de 'Net Logon' service weer.

Na een reboot zet hij echter alles weer terug. Ben nu al een tijdje aan het zoeken maar kan niks nuttigs vinden. 'K zal wel weer ingewikkeld bezig zijn... ach :P het houd je bezig hé!

Voor de overzichtelijkheid even een plaatje van de netwerk layout:

Afbeeldingslocatie: http://www.theforumisdown.com/uploadfiles/0103/netwerksetup2.gif

Hartelijk dank voor jullie reacties.

edit:
Layout vern**king even opgelost en plaatje van netwerk toegevoegd

[ Voor 14% gewijzigd door Counter-Strike op 27-06-2003 01:25 ]

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • Semt-x
  • Registratie: September 2002
  • Laatst online: 30-08 22:54
op de lan kaart die zich niet moet registreren in dns ga je naar tcp ip properties -> advanced -> dns -> 1 na onderste vinkje "register this connections' adress in dns" weg halen

  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Semt-x_ schreef op 27 June 2003 @ 12:10:
op de lan kaart die zich niet moet registreren in dns ga je naar tcp ip properties -> advanced -> dns -> 1 na onderste vinkje "register this connections' adress in dns" weg halen
Mag ik jou even heel hartelijk _/-\o_ bedanken _/-\o_. Dat het na al dat zoekwerk toch zo'n simpele oplossing kan zijn. Probleem is eigenlijk dat ik het probleem zocht bij de AD zelf. (Sites configuratie e.d.) en de interface configuratie verder met rust heb gelaten. 'Zit wel goed' had ik het idee! :P

`ipconfig /registerdns' (het commando die de boel weer terugzet) had me in principe wel op de interfaces configuratie kunnen brengen maar daar dacht ik toen dus niet echt aan 8)7. Achja, als je het eenmaal weet dan is het meestal wel logisch allemaal ook. Nogmaals bedankt! :)

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • Semt-x
  • Registratie: September 2002
  • Laatst online: 30-08 22:54
ik stuur wel een factuurtje ;] wat zijn je gegevens ? :]

  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
sgoed, stuur maar door naar

La Maison Bill
1835 73rd Ave NE, Medina, WA 98039
(at Washington Lake)

;) :P

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Als toevoeging voor de search nog even de volgende URL:

How to Enable/Disable Windows 2000 Dynamic DNS Registrations

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Toch weer even een aanvulling! :P 'k blijf prutsen :D

Heb nu de volgende setup: (NIC, Advanced TCP/IP Settings, tabblad DNS)

DNS server addresses gewoon de juiste dns (niet relevant)
* bij: Append these DNS suffixes verder het volgende record toegevoegd: bla.domein.net.

DNS suffix for this connection: bla.domein.net
v bij Register this connection's addresses in DNS
v bij Use this connection's DNS suffix in DNS registration

Nu is het de bedoeling dat hij de computernaam van de betreffende pc 'server01' toevoegd en dan wel onder de naam: 'server01.bla.domein.net'. Dit werkt, MAAR hij registreert de PC ook onder de naam 'server01.domein.net' en dat is nu net wat ik hiermee niet wilde berijken. De pc is wel lid van het domein.net en als hostname (bij Network Identification) wordt 'server01.domein.net' vermeld.

Ik probeer het op deze manier op te lossen omdat AD begint te zeuren met event id 5782 wanneer ik op iedere NIC de optie 'Register this connection's addresses in DNS' uitschakel. Ook volgens menige website heeft AD dit nodig om te functioneren. Wanneer ik het op één NIC wel aanzet dan verschijnen ineens van ALLE nics hun ip's weer in de DNS. Wazig als je het mij vraagt, maarja ik constateer ook alleen maar ;)

[ Voor 6% gewijzigd door Counter-Strike op 28-06-2003 01:31 ]

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Niemand? :'(

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 05-09 15:36

Kabouterplop01

chown -R me base:all

Maak de pc lid van bla.domein.net. en voeg bij DNS hetzelfde in. Als je het goed hebt gedaan staat bij de forward lookup zone in DNS van je DC, je pc bij bla.domein.net en niet bij domein.net. (even flushen).

  • mutsje
  • Registratie: September 2000
  • Laatst online: 04-09 15:28

mutsje

Certified Prutser

misschien handig als TS zich eerst wat meer in de materie gaat verdiepen door boeken te lezen en dergelijke... met name (D)DNS

Verwijderd

Heb je hier niet te maken met de netlogon service die graag allerlei zooi in de DNS registreert voor AD?

Dit artikel slaat weliswaar op w2k(0), maar is misschien toch nuttig:
http://support.microsoft....?scid=kb%3ben-us%3b295328

  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Kabouterplop01 schreef op 30 June 2003 @ 12:27:
Maak de pc lid van bla.domein.net. en voeg bij DNS hetzelfde in. Als je het goed hebt gedaan staat bij de forward lookup zone in DNS van je DC, je pc bij bla.domein.net en niet bij domein.net. (even flushen).
Dat klopt inderdaad, maar op deze manier is hij enkel lid van 'bla.domein.net' en niet meer bij 'domein.net', wat ook moet. (bla.domein.net staat in dit geval voor 'subnet-10-1-0.domein.net', 'subnet-10-2-0.domein.net', etc. Voor iedere interface dus een apart subnet.) De oplossing die je geeft werkt inderdaad wel maar heeft in mijn geval niet veel nut.
mutsje schreef op 30 June 2003 @ 13:22:
misschien handig als TS zich eerst wat meer in de materie gaat verdiepen door boeken te lezen en dergelijke... met name (D)DNS
Uhm, de materie bevindt zich wel in de bovenste hersenkamertjes hoor ;) Ik weet hoe de boel in werking gaat. Alleen bij het uitvoeren stuit ik tegen wat (in mijn ogen) rare probleempjes. Tijdens het configureren lees ik ook een boel, alleen dan op configuratie-niveau en daar zit (zat ondertussen) ik nu even vast. Dit hele projectje is overigens bedoeld om er wat van te leren en ik weet als geen ander dat dat niet zonder lezen gaat.
Verwijderd schreef op 30 June 2003 @ 16:44:
Heb je hier niet te maken met de netlogon service die graag allerlei zooi in de DNS registreert voor AD?

Dit artikel slaat weliswaar op w2k(0), maar is misschien toch nuttig:
http://support.microsoft....aspx?scid=kb;en-us;295328
Inderdaad een nuttig artikel. Vooral de volgende regels:
This behavior does not typically cause a problem. There should be other registrations for the same name. Client computers that query for this name receive a list of possible IP addresses from which they pick the optimal address (on the same subnet). If one address does not work, the client tries others.
code:
1
2
3
4
nslookup domein.net:
*snip*
Name: domein.net
Adresses: 10.1.1.1, 10.0.0.1, 10.1.0.1


Hier zie je inderdaad dat hij een lijstje met adressen teruggeeft. De clients pakken dus vanzelf het goede ip aan de hand van hun subnet! 'k Was er zelf ook al achter gekomen door de DNS zo te laten en te proberen om een child DC te laten joinen. Ging gewoon goed! Blijkt maar weer dat ik er zelf een probleem van heb gemaakt door te veronderstellen dat de dns-client wel over zijn bek zal gaan van zo'n lijstje adressen.

Het disablen van de DNS had ik overigens al gedaan... werkt ook, maar ddns werkt natuurlijk even wat mooier.

Bij deze nogmaals bedankt voor jullie bedragen! Ik kan weer verder :D

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 05-09 15:36

Kabouterplop01

chown -R me base:all

Voor een gedeelte heb je gelijk. In je DNS staat toch een child domain bla.domein.net. Op het moment dat je een PC lid maakt van dat domein ben je automatisch lid van domein.net. De pc zit toch in een "subtree" van het forrest?
Middels het geven van rechten en policies kun je ervoor zorgen dat de pc bepaalde dingen kan doen die binnen zowel in domein. net als bla.domein.net vallen. Verder komen je gebruikers/pc's toch in AD users en computers in de DC van de ROOT(met dienverstande dat dit eigenlijk eerst in de DC van de subtree terecht komt alvoresn te worden gerepliceerd) van het domein terecht. Om van daaruit gemanaged te worden... Dit merk je pas als je inderdaad een PC in de subtree plaatst en daarvoor nog een DC van de subtree.
;)
Pagina: 1