DNS委派

简介:

所谓DNS委派就是一个DNS服务器将某些区域的解析委托给其他DNS服务器负责.

实验环境:

1、假设某公司总部在上海,分公司在北京。总公司和分公司的网址不再同一服务器上,总公司网址为:www.wyz.com,分公司网址为:www.bj.wyz.com 现在需求是DNS指向总公司服务器,但是其可以解析分公司的网址。

2、两台Windows Server 2012服务器,将其命名为server01和server02并且已经安装好DNS服务。


server01

server02

IP地址

192.168.1.101

192.168.1.102

子网掩码

255.255.255.0

255.255.255.0

DNS

192.168.1.101

192.168.1.101

所扮角色

主要服务器

被委派服务器

网址

www.wyz.com 

www.bj.abc.com

 

废话不多,我们现在开始实验了:

打开server01的DNS:

image

鼠标右键正向查找区域点击新建区域:

image

系统给我们弹出了新建区域向导,我们根据提示点击下一步:

image

在这里我们选择新建主要区域,然后点击下一步:

image

在这里系统让我们输入区域名称,我们输入wyz.com然后点击下一步:

image

这里系统要给我们创建一个区域文件,我们直接点击下一步即可:

image

在这里我们选择允许动态更新,点击下一步:

image

点击完成:

image

双击打开wyz.com:

image

在这里我们可以看到里面有SOA记录、NS记录,但是没有粘连A记录,所以我们要手动添加。双击打开NS记录:

image

删除掉当前的server01. ,然后点击添加:

image

 










 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

在这里输入域名和IP地址,注意这里要输入完全限定域名:

image

点击确定:

image

点击应用让后点击确定:

image

看到这个界面就说明我们的粘连A记录添加成功。

下面我们在空白区域右键新建A记录:

image

在名称栏输入www,在IP地址栏输入:192.168.1.101:

image

点击添加然后点击完成;

image

一条A记录添加成功.

最紧张的时刻到了,下面开始创建委派:server01将bj.wyz.com委派给server02。

在server01上鼠标右键wyz.com,点击新建委派:

image

在这里 系统给我们弹出了一个新建委派向导,我们点击下一步:

image

在这里系统让我们输入委派的域,因为我们要把wyz.com委派给bj.wyz.com所以在这里我们输入bj即可,然后点击下一步:

image

在这里系统让我们选择一个名称服务器,我们点击添加:

image

在这里我们输入一个完全限定的域名和IP地址,然后点击下一步:

image

点击下一步:

image

点击完成:

image

到这里就已经成功创建委派了,下面我们在server02 上设置:

在server上创建区域:bj.wyz.com

鼠标右键正向查找区域,点击新建区域:

image

点击下一步:

image

选择主要区域然后点击下一步:

image

在这里我们输入要创建的区域名称:bj.wyz.com然后点击下一步:

image

在这里系统自动创建了一个文件,直接点击下一步即可:

image

选择允许动态更新,点击下一步:

image

点击完成

image

双击打开bj.wyz.com:

image

在这里我们看到里面有SOA、NS,但是没有粘连A记录,我们双击打开NS记录:

image

删除server02. ,然后点击添加:

image

输入完全合格域名和IP地址然后点击确定:

image

点击应用,然后点击确定:

image

我们可以看到粘连A记录出现了。

空白处右键点击新建A记录:

image

在名称里输入:www,在IP地址栏输入:192.168.1.102:

image

点击添加主机,然后点击确定:

image

到这里我们的委派区域就创建成功了。

测试DNS委派:

将server02的DNS指向server01:

image

利用ping www.bj.wyz.com 看是否通:

image

看到上面界面即可证明我们的DNS委派创建成功。



本文转自wuyvzhang 51CTO博客,原文链接:http://blog.51cto.com/wuyvzhang/1623584,如需转载请自行联系原作者


相关文章
|
7月前
|
Java Spring 容器
DelegatingFilterProxy(委派拦截代理)(五)
DelegatingFilterProxy(委派拦截代理)(五)
58 0
DelegatingFilterProxy(委派拦截代理)(五)
|
2月前
|
Web App开发 域名解析 负载均衡
DNS服务器问题之自定义DNS服务器如何设置
DNS服务器是负责将域名转换为IP地址的服务,它是互联网上实现域名解析的关键基础设施;本合集将探讨DNS服务器的工作原理、配置方法和常见问题处理,帮助用户理解和优化DNS服务的使用。
52 7
|
11月前
|
网络协议 Shell Linux
【详解委派攻击】3.基于资源的约束性委派
在windows server 2012开始加入了新功能(基于资源的约束性委派RBCD),而且不需要域管理员去设置相关属性,RBCD把设置委派的权限赋予了机器自身,机器自己可以决定谁可以被委派来控制我,也就是说机器自身可以直接在自己账户上配置msDS
484 0
|
11月前
|
Linux
【详解委派攻击】1.非约束性委派
当某个域内用户user1访问到开启了非约束委派的服务时,该服务可以获取user1用户的 TGT ,并将该TGT 缓存到 LSASS 进程中,从而服务账号可使用该 TGT ,模拟user1用户去访问任意服务(前提得是user1能访问到的服务)
279 0
【详解委派攻击】1.非约束性委派
|
11月前
|
数据安全/隐私保护 Windows
【详解委派攻击】2.约束性委派
由于非约束委派的不安全性,微软在windows server 2003中引入了约束委派,对Kerberos协议进行了拓展,引入了S4U,支持两个子协议:S4U2Self(Service for User to Self)和 S4U2proxy(Service for User to Proxy),这两个扩展都允许服务代表其他用户从KDC请求TGS/ST,下面详细分析一下两者的含义和区别:
249 0
|
11月前
|
安全 Shell
【详解委派攻击】绕过委派限制Kerberos Bronze Bit
通过此漏洞可以绕过以下两个限制进行利用: ①配置约束委派时,勾选的是"仅使用Kerberos(K)" ②伪造高权限用户票据时,此高权限用户的属性配置了"敏感用户不能被委派",或者高权限用户在"受保护的组"内
125 0
|
11月前
|
缓存 安全 前端开发
域委派攻击详解
域委派攻击详解
954 0
|
域名解析 缓存 网络协议
阿里云DNS服务器有那几种保护的方法
说到DNS服务器,可能有些人不清楚这服务器的意义,DNS可以说是提供域名解析的,即进行域名和与之相对应的IP地址转换的服务器
521 0
|
缓存 网络协议 安全
几种保护DNS服务器的方法
说到DNS服务器,可能有些人不清楚这服务器的意义,DNS可以说是提供域名解析的,即进行域名和与之相对应的IP地址转换的服务器。DNS软体是骇客热衷攻击的目标,它可能带来安全问题。只要不是网络服务供应商受到重大攻击,企业网络完全陷入瘫痪的可能性不大。但是也要注意DNS服务器安全问题,下面小编就为大家介绍几种保护DNS服务器的方法。
568 0