解决以.com为结束而不是.local的Active Directory域中的DNS问题

我刚开始为曾经有一家IT公司设置域名的客户工作。 他们的域中有大约30台计算机,并运行带有Microsoft Exchange 2007的Server 2008。

他们以前的IT人用.com命名域名,而不是.local域名,尽pipe事实上他们并不拥有实际的.com地址。 为了争辩,我们将调用他们的域名:contoso.com。 我所做的所有networking都以.local结尾。

这会导致问题,因为域中的所有计算机在技术上都是子域。 因此,如果您的域名是contoso.local,而您的计算机名称是computer1,则本地计算机的FQDN是computer1.contoso.local。 当您尝试访问计算机2上的networking共享或ping计算机2时,它会查找DNS中的FQDN以parsingIP地址。 因为他们正在使用contoso.com,它会尝试查找computer2.contoso.com。 只要计算机已经注册了DNS并且确实存在,就会被发现。

当我ping的东西,而不是ping不通,我从字面上开始从一个公共IP地址获取ping响应。 networking中所有计算机上唯一的DNS设置指向我们的域控制器。 两个域控制器只指向自己。 在主域控制器中的DNS服务器中,除了两个作为备份的服务器之外,还有一个向我们的ISP的DNS服务器提供fowarder。 如果我没有任何转发,networking上没有任何东西可以解决互联网IP地址。

但是,像Outlook 2007这样的程序会根据猜测子域自动尝试和configuration,这是一个粗鲁的觉醒。 当一个地址不存在于本地DNS服务器mail.contoso.com时,它会转发给我们的ISP的DNS服务器,这个DNS服务器报告一个公共IP地址(不是我的客户拥有的)。 除了Outlook 2007不会自动configuration的事实之外,这导致了许多小小的烦恼和烦恼。

我已经辞职了,从.com转换到.local将会是太多的工作,尤其是在Exchange涉及之后。 所以我的问题是, 如何禁用转发在contoso.com结束请求的DNS? 这将是一个快速解决。

另外,如果不涉及抓取当前域和重新创build所有内容,我将会公开从.com切换到.local的任何build议。

(为了回应Joseph Kern …)

向客户说明了情况。 这是我们正在处理的一系列重大问题之一。 这就是为什么最后一个人被解雇了。 与其他问题不同,我不知道从哪里开始。

谢谢!

你不应该使用.local要么…。本地应该与多播DNS,这是一个真正的互联网标准。 您应该使用您有权使用的有效域名或RFC 2606保留的顶级域名(TLD)之一。

解决此问题的方法是注册正在使用的名称或使用有效名称来迁移新域。

你所说的“快速修复”是可能会导致问题的黑客。 你的客户可能不愿意为了一个真正的解决scheme而掏腰包,但是他们需要接受教育并理解他们正在做出的select。

这听起来像你需要一个域名重命名,但不幸的是, 在Exchange 2007环境中 , 域名重命名不被“支持” 。 事实上,这实在是太让人讨厌了。

表面上,听起来好像你在谈论旧的“我们的Active Directory域名与我们的互联网域名相同”的问题,只不过所选的名字是别人的互联网域名。

但是我不遵循的是你的陈述“当一个地址不存在于本地DNS服务器mail.contoso.com,它会转发给我们的ISP的DNS服务器,这个DNS服务器报告一个公共IP地址(不是由我的客户拥有)“。 Microsoft DNS服务器不会转发对其权威域名称的请求。 你的陈述让我有点困惑。 如果您的内部DNS服务器对“contoso.com”具有权威性,那么他们将永远不会将任何以“.contoso.com”结尾的请求转发到Internet。 期。

在我看来,您可能拥有在客户端或服务器NIC属性或DHCP选项中指定的公共DNS服务器,并且这些公共DNS服务器正在为您的客户parsing“contoso.com”的Internet版本。 在join到AD域的任何计算机的NIC属性中,您都不应该指定非域控制器的DNS服务器(除非您真的知道为什么要这么做)。

那么,您是否拥有在客户端和/或服务器计算机的NIC属性或DHCP选项中指定的公共DNS服务器?

虽然不是最好的情况,但这绝对不是世界末日。 在一天结束时,唯一受影响的应该是访问“真正的”contoso.com域。

根据你所说的,你的内部DNS似乎有些问题。 正如Evan所指出的那样,您的内部DNS服务器对于contoso.com域是authorative,并且不应该将该域的请求转发给任何其他名称服务器。 另外,如果不使用转发器,则无法parsing外部DNSlogging,这一事实告诉我您的DNS服务器未configuration为使用根提示服务器。 这将工作,但恕我直言,不是最好的设置。 您完全依赖于这些货运公司的安全,稳定和可靠的运作。 如果他们坏了,你是坏的(外部DNSlogging)。

作为第一步,我的build议是在您的一台客户机上运行数据包嗅探器,过滤DNS,并尝试parsingcontoso.com域中不存在的DNSlogging。 查看捕获并准确查看DNS查询的正在进行的位置,以及从哪里返回哪些答案。 然后在下一个“链中的链接”上做同样的事情,这意味着如果查询发送到内部DNS服务器并由其答复,则在内部DNS服务器上运行相同的捕获并查看显示内容。

所以我的问题是,如何禁用从contoso.com结束的请求中的DNS? 这将是一个快速解决。

这让我想哭。 我明白你的时间限制,但是…

这不是解决问题,如果你试图掩盖它,你将会像以前的“pipe理员”那样造成更大的伤害。

你跟你的客户解决了这个问题吗?

虽然有办法使这个工作与分裂的大脑的DNS,你最好的select,以解决这个长期的是做一个新的森林迁移。 有关详细信息,请查阅ADMT 3.0的迁移指南 。 这将允许您不必废弃整个环境

这是Exchange 2007? 将CAS服务器上的AutoDiscoverInternalServiceUri设置为正确的内部URL。 outlook将首先看看这个发布的SCP。