Product SiteDocumentation Site

Глава 26. Настройка DNS

26.1. Настройка зоны перенаправления DNS на сервере FreeIPA
26.2. Настройка переадресации DNS в AD
26.2.1. Samba DC
26.2.2. Windows Server с AD
26.3. Проверка конфигурации DNS
26.3.1. На сервере FreeIPA
26.3.2. На сервере AD
Перед подключением FreeIPA и Active Directory (AD) к доверию необходимо убедиться, что серверы видят друг друга и правильно разрешают доменные имена. В этом сценарии описывается настройка DNS для разрешения доменных имен между:
  • основной сервер FreeIPA, использующий интегрированный сервер DNS и CA;
  • контроллер домена AD.
Для настройки DNS необходимо:
  • настроить зоны DNS на сервере FreeIPA;
  • настроить условную переадресацию DNS в AD;
  • проверить правильность конфигурации DNS.

26.1. Настройка зоны перенаправления DNS на сервере FreeIPA

С помощью зон перенаправления DNS (forward zone) DNS-запросы для определенной зоны можно перенаправлять на другой DNS-сервер. Например, можно перенаправлять DNS-запросы для домена AD на DNS-сервер AD.
Настройка зоны перенаправления в веб-интерфейсе FreeIPA:
  1. Перейти на вкладку Сетевые службы.
  2. В выпадающем меню выбрать DNSЗоны перенаправления DNS:
    Веб-интерфейс FreeIPA. Вкладка Сетевые службы
  3. Нажать кнопку Добавить.
  4. В диалоговом окне Добавить зону перенаправления DNS добавить имя зоны.
  5. В строке Перенаправители зон нажать кнопку Добавить.
  6. В поле Перенаправители зон добавить IP-адрес сервера, для которого создается новая зона перенаправления:
    Добавление зоны перенаправления DNS
  7. Нажать кнопку Добавить. Зона перенаправления DNS будет добавлена:
    Зоны перенаправления DNS
Создание зоны переадресации DNS для домена AD в командной строке (следует указать IP-адрес удаленного DNS-сервера с параметром --forwarder):
# kinit admin
# ipa dnsforwardzone-add test.alt --forwarder=192.168.0.122 --forward-policy=first
Сервер проверит DNS-перенаправитель (перенаправители).
Это может занять некоторое время; пожалуйста, подождите...
Имя зоны: test.alt.
Активная зона: TRUE
Перенаправители зон: 192.168.0.122
Политика перенаправления: first

Примечание

Если при добавлении зоны перенаправления появляется предупреждение об ошибке проверки DNSSEC, это означает что удалённый DNS-сервер не использует DNSSEC. Рекомендуется включить DNSSEC на удаленном DNS-сервере.
Если включить проверку DNSSEC на удаленном DNS-сервере нельзя, можно отключить DNSSEC на сервере FreeIPA. Для этого в файле /etc/bind/ipa-options-ext.conf следует привести параметры dnssec-validation и dnssec-enable к виду:
dnssec-enable no;
dnssec-validation no;
И перезапустить службу DNS:
# systemctl restart bind.service
Проверка настройки:
# dig dc1.test.alt +noall +answer
dc1.test.alt.       709 IN  A   192.168.0.122