Gibt es eine Möglichkeit, rekursive Abfragen durch den auf dem Server gehosteten DNS zu deaktivieren, während DNS-Abfragen, die vom Server stammen, weiterhin funktionieren?
Nicht mit Microsofts DNS-Server gibt es nicht.
Mit dem DNS-Server von ISC, BIND, kann man Dinge mit Ansichten überhäufen. Der DNS-Server von Microsoft verfügt über keinen solchen Mechanismus. Für eine bestimmte Instanz eines Microsoft-DNS-Servers muss also ausgewählt werden, ob es sich um einen öffentlichen Inhalts- DNS-Server oder einen standortlokalen Proxy- DNS-Server handelt. Es kann nicht gegen Dinge ankämpfen und vorgeben, für verschiedene DNS-Clients unterschiedliche Servertypen zu sein.
Der Sicherheitstestservice / -tool ist ganz richtig. Es ist empfehlenswert, keinen Proxy-Dienst ( keine Art von Proxy-Dienst) für den Rest des Internets außerhalb der eigenen Site bereitzustellen. Sie sollten sehr unterschiedliche Server haben : einen Content-DNS-Server, der Ihre öffentlichen DNS-Daten über Ihre registrierten Domain-Namen für jeden im Internet veröffentlicht; und einen lokalen Proxy-DNS-Server, der die grundlegende Aufgabe der Abfrageauflösung für die Computer Ihres LANs / Ihrer Organisation übernimmt und auf den nur Computer in Ihrer Organisation / in Ihrem LAN zugreifen können. Mit dem DNS-Server von Microsoft ist dies nicht besonders einfach.
Es wäre besonders schwierig, wenn Ihr Computer auch ein Domänencontroller wäre. Sie geben an, dass diese Maschine direkt über das gesamte Internet erreichbar ist. Wenn ein solcher Computer ein Domänencontroller ist, sollten Sie jetzt Ihre Netzwerkorganisation überdenken . Sie würden eine Menge interner Dienste der Öffentlichkeit zugänglich machen, nicht nur Proxy-DNS-Dienste. Gehen wir also davon aus, dass dies kein Domänencontroller ist.
Da es sich nicht um einen Domänencontroller und lediglich um einen Mitgliedsserver handelt , muss der DNS- Client auf dem Computer nicht den DNS- Server des Computers (oder anfangs den DNS-Server eines anderen Domänencontrollers) als Proxy verwenden DNS-Dienst, das ist bei Domänencontrollern der Fall. Wenn dies der Fall wäre, könnten Sie den Proxy-DNS-Dienst auf dem DNS-Server des Computers nicht deaktivieren. Glücklicherweise ist es kein Domänencontroller, und sein DNS-Client kann einen anderen Computer für den Proxy-DNS-Dienst verwenden, nicht selbst.
Der DNS-Client auf dem Mitgliedsservercomputer muss jedoch noch einen internen Proxy-DNS-Server verwenden. Sie können nicht einfach auf einen externen DNS-Server verweisen, der von Ihrem Internetdienstanbieter, Google oder einer anderen Partei bereitgestellt wird, die nicht alle DNS-Daten kennt, die Active Directory in Ihrem LAN verwendet . Sie können den DNS-Client des Computers jedoch auf den DNS-Server auf einem oder mehreren Ihrer Domänencontroller verweisen. Dies ist ziemlich einfach und ist es, was Sie - immerhin - auf all Ihren Workstations in Ihrem LAN bereits tun . Der DNS-Client auf Ihrem Mitgliedsserver muss lediglich so konfiguriert werden wie die DNS-Clients auf allen Ihren Arbeitsstationen .
Da der DNS-Client Ihres Computers nicht den DNS-Server verwendet, der auf dem Computer für den Proxy-DNS-Dienst ausgeführt wird, konfigurieren Sie den DNS-Server von Microsoft einfach so, dass für niemanden ein Proxy-DNS-Dienst in irgendeiner Form bereitgestellt wird.
Weitere Lektüre