Windows Server DNS 完全指南【一】
DNS(Domain Name System,域名系统)是互联网的核心基础设施,负责将人类可读的域名(如 递归查询:客户端发送请求给本地 DNS 解析器(LDNS),由 LDNS 负责完整查询直到返回结果。 迭代查询:DNS 服务器返回已知的最佳答案(另一台 DNS 服务器地址),由客户端自行继续查询。 DNS 区域按功能分为两类:按查找方向分为正向(域名→IP)和反向(IP→域名);按技术类型分为主区域、辅助区域、存根区域和 AD 集成区域。 推荐:在 AD 环境中强烈推荐使用 Active Directory 集成区域,支持多主复制、动态更新。 最常见组合:正向查找区域(必须)+ 反向查找区域(建议)+ 辅助区域(可选,用于高可用)。 重要:在实际企业环境中,DNS 服务器通常与域控制器(DC)合二为一。 安装域控制器(AD DS)时,DNS 服务器角色会自动安装,无需单独再装。 ✅ 提升为域控制器后,DNS 管理器即可用,且默认已创建与 Active Directory 集成的 DNS 区域(如 步骤: 推荐用 DNS 管理器(GUI) 创建和管理区域,操作最直观。 前提:以下操作均在 域控制器上的 DNS 服务 中进行( 作用:正向查找区域是最核心的区域类型,客户端通过它把 作用:反向查找区域将 IP 地址解析为域名。主要用于: ? 提示:IPv6 反向查找区域选择 "IPv6 反向查找区域",网络 ID 填写如 作用:辅助区域是主区域的只读副本,通过区域传输(AXFR/IXFR)从主服务器同步数据。主要用途: 限制:辅助区域只读,所有记录由主服务器管理,无法手动添加或修改记录。 作用:存根区域只存储该区域的权威 DNS 服务器列表(NS 记录及对应 A/PTR 记录),不包含完整的域名解析记录。适用场景: 作用:区域传输控制哪些 DNS 服务器可以从本服务器获取区域数据(即辅服务器如何同步)。这是配置辅助区域后最重要的安全控制点。 ? 生产环境推荐:选择 "仅到名称服务器",兼顾安全和便利。 最常用的记录类型,将域名指向 IPv4 地址。 同 A 记录,步骤 2 选 "新建主机(A 或 AAAA记录)",填写 IPv6 地址即可。 将别名域名指向另一个规范域名。 ⚠️ 注意:CNAME 与同名的其他记录类型不能共存。 用于邮件路由。 ? 提示:通常设置两台邮件服务器(一主一备),优先级分别用 10 和 20。 反向查找:将 IP 指向域名。 ? 技巧:创建 A 记录时勾选 "创建关联的指针(PTR)记录",可自动完成这一步。 定位特定服务(AD 环境常用,如 LDAP、Kerberos)。 防垃圾邮件验证。 ? 修改记录技巧:某些记录不支持直接编辑(如 A 记录改 IP),可以先删除再新建。 DNSSEC 通过数字签名确保 DNS 数据的完整性和来源真实性,防止 DNS 欺骗和缓存投毒。 信任链: ⚠️ 执行签名后无法撤回,需确认操作。 如果你的 DNS 服务器是子域(如 查看 DS 记录(GUI): ⚠️ 高风险操作,生产环境务必先在测试环境验证。 ⚠️ 解除签名后所有 RRSIG 记录将被删除,无法撤销。
目录
1. DNS 基础概念
1.1 什么是 DNS?
www.contoso.com)解析为机器可读的 IP 地址(如 192.168.1.100)。1.2 DNS 查询流程

1.3 核心术语
FQDN www.contoso.com.Zone(区域) contoso.comRecord(记录) Forwarder(转发器) TTL TTL = 3600AXFR IXFR 1.4 区域类型
按技术类型
主要区域 辅助区域 存根区域 AD 集成区域 按查找方向
正向查找区域 www.contoso.com → 192.168.1.100)反向查找区域 192.168.1.100 → www.contoso.com)区域传输
区域传输 1.5 常见记录类型
A www.contoso.com192.168.1.100AAAA www.contoso.com2001:db8::1CNAME www.contoso.comwebserver.contoso.comMX contoso.commail.contoso.com (优先级 10)PTR 1.100.1.168.in-addr.arpawww.contoso.comNS contoso.comns1.contoso.comSRV _ldap._tcp._msdcs.contoso.comTXT v=spf1 include:_spf.contoso.com ~all2. 安装 DNS 服务器
2.1 前提说明
contoso.com),无需手动创建基础区域。2.2 系统要求
2.3 通过服务器管理器安装(GUI)
3. DNS 区域管理
服务器管理器 → 工具 → DNS)。3.1 DNS 管理器界面一览

3.2 创建正向查找区域(GUI)
www.contoso.com 解析成 192.168.1.100。contoso.com → 下一步
→ 选择后 下一步 → 完成3.3 创建反向查找区域(GUI)


192.168.1(自动生成 1.168.192.in-addr.arpa)1.168.192.in-addr.arpa2001:db8::/32。3.4 创建辅助区域(GUI)
contoso.com3.5 创建存根区域(GUI)
3.6 区域传输配置(GUI)
3.7 常用 PowerShell 命令(备查)
4. DNS 资源记录
4.1 创建 A 记录
步骤:
contoso.com)www)192.168.1.1004.2 创建 AAAA 记录
4.3 创建 CNAME 记录
步骤:
blog(实际为 blog.contoso.com)www.contoso.com(FQDN 格式)4.4 创建 MX 记录
步骤:
contoso.com)→ "新建邮件交换器(MX)"mail.contoso.com4.5 创建 PTR 记录
前提:已有反向查找区域(见 3.3)。
步骤:

100(对应 192.168.1.100)www.contoso.com4.6 创建 SRV 记录
步骤:
_msdcs.contoso.com(AD 集成区域的子域)_ldap_tcp00389dc01.contoso.com4.7 创建 SPF/TXT 记录
步骤:

@(表示区域根域名)或 selector1._domainkeyv=spf1 include:_spf.contoso.com ~all(SPF)或 DKIM 公钥4.8 批量导入记录(PowerShell 备查)
4.9 查看和修改记录
4.10 常用 PowerShell 命令(备查)
5. DNSSEC 安全扩展
5.1 什么是 DNSSEC?
根域(.) → .com TLD → contoso.com → 具体记录5.2 关键概念
KSK ZSK DS 记录 RRSIG DNSKEY 5.3 为区域签名 — GUI 操作
contoso.com)→ DNSSEC

5.4 验证 DNSSEC 配置
5.5 信任锚点配置(向父区域注册 DS 记录)
contoso.com)的权威,需要将 DS 记录添加到父区域(如 .com)。这一步通常由域名注册商完成。5.6 密钥滚动(GUI)
5.7 解除区域签名(GUI)
5.8 常用 PowerShell 命令(备查)
本文链接:https://www.kinber.cn/post/6577.html 转载需授权!
推荐本站淘宝优惠价购买喜欢的宝贝:

支付宝微信扫一扫,打赏作者吧~
