我应该禁用DNSrecursion?

我有两个域控制器,都是DNS服务器,我已经为两者设置了转发器(按照下面的打印屏幕)

在这里输入图像说明

但我没有禁用在两个服务器上recursion(请参阅下面的打印屏幕)

在这里输入图像说明

有一个build议禁用DNSrecursion。 我认为,如果我禁用DNSrecursion,它会影响性能,但我也想有最好的安全放置。 请让我知道我该怎么办? 我应该禁用DNSrecursion?

取决于您的业务需求。 如果你有客户连接到这个DNS服务器,并要求它不在你的networking上的名称,如google.com,facebook.com,yahoo.com,whitehouse.gov等…因为你的DNS服务器是不权威的对于这些域,您必须使用recursion,否则名称parsing将会失败,因为外部域名不在您的DNS服务器上。 大多数工作场所都允许访问互联网,但是,如果您处于一个非常严格控制的networking中(在这种情况下,如果您需要非凡的安全性,则不应将其连接到互联网),禁用recursion将阻止名称parsing您的DNS服务器不具有权威性。 另外值得注意的是,如果禁用recursion,那么添加转发器就没有意义了,因为它们不会被使用。 (如果recursion被禁用,根提示也不会被使用。)

在多数情况下:

坏:

  1. recursion名称服务器可公开使用。

精细:

  1. 名称服务器的公开可用的特定域。
  2. recursion名称服务器私有(本地networking)。

为确保recursion名称服务器不可公开使用,我build议使DNS服务器/服务只侦听私有地址,并阻止从任何公共接口发送到DNS端口(53)的stream量。 这样做确保了一个意外的configuration更改不会公开访问。

除非你需要使用货代,否则你不应该这样做。 最好让你的DC解决内部和外部问题。 这会给你最好的performance。 如果您只有一台DNS服务器,您希望拥有转发器的唯一原因是您的安全要求非常严格,您的DC没有Internet连接,或者您的DNS服务器过度工作。 如果您不使用转发器,则DC将使用ROOT域服务器logging来parsing(需要DC Internet连接)

你不应该为每个DC设置一个转发者来指向对方。 您的客户应该在其IPconfiguration中列出两个DNS服务器。 如果他们这样做,客户会find他们。 如果他们不这样做,你应该修改configuration,这样两个DNS服务器都列在你的客户端configuration中(Ipconfig / all)