Hur integrera Active Directory och DNS? Rolf Åberg, Simplex System mailto:rolf.aberg@simplex.se http://simplex.se 08-650 25 80



Relevanta dokument
14 AD-platser och domänkontrollanter

Datasäkerhet och integritet

Dynamisk DNS och varifrån det

DIG IN TO. Nätverksadministration

SITHS. Integration SITHS CA Copyright 2015 SecMaker AB Författare: Andreas Mossnelid Version 1.2

7 Microsofts grupphanteringsmodell i Windows NT-domäner

Windowsadministration I

Linuxadministration 2 1DV421 - Laborationer Webbservern Apache, Mailtjänster, Klustring, Katalogtjänster

Nätverksoperativsystem i Datornätverk (Windows Server) DVA202, VT Tentamen

DIG IN TO. Nätverksadministration

Säkerhet. Säker kommunikation - Nivå. Secure . Alice wants to send secret message, m, to Bob.

Instuderingsfrågor - Svar.

DNS. Linuxadministration I 1DV417

DIG IN TO. Nätverksadministration

DNSSEC-grunder. Rickard Bellgrim [ ]

F6 Exchange EC Utbildning AB

Innehållsförteckning Introduktion Installation, konfiguration & Matchning Installation på primära domänkontrollanten...

Elisabet Stöök Konsult SAS Institute AB Copyright 2003, SAS Institute Inc. All rights reserved.

1DV416 Windowsadministration I, 7.5hp MODULE 3 ACTIVE DIRECTORY

Innehållsförteckning ADSync Windows Azure Active Directory ADSynC- Installation Konfigurera ADSync... 4

ADFS som IdP i SWAMID

Sites/GC/FSMO. EC Utbildning AB

NSL Manager. Handbok för nätverksadministratörer

Alias 1.0 Rollbaserad inloggning

DNS Advanced Underleverantör: IP-Solutions

Uppdatera Easy Planning till SQL

SITHS inloggning i AD

Windowsadministration I

Manuell installation av SQL Server 2008 R2 Express för SSF Timing

Authentication Context QC Statement. Stefan Santesson, 3xA Security AB

Grupp Policys. Elektronikcentrum i Svängsta Utbildning AB

Föreläsning 9 Transportprotokoll UDP TCP

KPMG Secure File Transfer Handledning

Installationsanvisning Boss delad databas

Identity Management i ett nätverkssäkerhetsperspektiv. Martin Fredriksson

Taking Flight! Migrating to SAS 9.2!

Åtgärdsplan. CRL Åtgärdsplan Copyright 2015 SecMaker AB Författare: Jens Alm

F1 SBS EC Utbildning AB

1. Beskriv hur DNS fungerar. Använd begrepp som root-servrar, topp-domäner mm. Och rita gärna.

Domain Name System DNS

Boss installationsmanual förberedelser

Swedbank Mobile Loadtesting. LoadRunner Mobile App protocol

Dagens Agenda. Klient- och Serveroperativsystem Installation av Windows Server Genomgång av Windows Server Roller och Funktioner Domänhantering DNS

OBS! Det är av största vikt att innan konfiguration av modulen, genomfört de inställningar som presenteras med bilagorna till denna manual.

JobOffice SQL databas på server

Manuell installation av SQL Server 2008 R2 Express SP2 fo r SSF Timing

23 Användargrupper: lokala, globala och specialgrupper

F2 Exchange EC Utbildning AB

2013 Alla rättigheter till materialet reserverade Easec

Microsoft Office historik. - making IT easier

RUTINBESKRIVNING FÖR INSTALLATION AV KAMERA

Övning 1: Skapa virtuell maskin för utveckling.

Installationsanvisningar VisiWeb. Ansvarig: Visi Closetalk AB Version: 2.3 Datum: Mottagare: Visi Web kund

DNSSEC implementation & test

Grundläggande nätverksteknik. F2: Kapitel 2 och 3

Ingenjörsfirman Stéen Windows NT Server Sida 1 av 1

Measuring child participation in immunization registries: two national surveys, 2001

LABORATION 2 DNS. Laboranter: Operativsystem 1 HT12. Martin Andersson. Utskriftsdatum:

Advoco NetPBX. Konfiguration av Yealink SIP IP-telefoner

Grundläggande datavetenskap, 4p

Lösenordsportalen Hosted by UNIT4 For instructions in English, see further down in this document

Alternativet är iwindows registret som ni hittar under regedit och Windows XP 32 bit.

24 Användarrättigheter//User Rights

Swedish National Data Service

Introduktion till Entity Framework och LINQ. Källa och läs mer

Internetdagarna NIC-SE Network Information Centre Sweden AB

DNSSec. Garanterar ett säkert internet

Modul 3 Föreläsningsinnehåll

Vad är DNS? DNS. Vad är DNS? (forts.) Vad är DNS utåt? Vad är DNS internt? Vad är DNS internt? (forts.)

802.11b Wireless router w. 4 port switch. StarTech ID: BR411BWDC

Designprinciper för säkerhet och Epilog. Marcus Bendtsen Institutionen för Datavetenskap (IDA) Avdelningen för Databas- och Informationsteknik (ADIT)

PhenixID + Zappa. Livscykelhantering, Autentisering och Single Sign-On

Konfigurering av eduroam

Förändrade förväntningar

Win95/98 Nätverks Kompendium. av DRIFTGRUPPEN

Förra gången. Dagens föreläsning. Digitala Certifikat. Vilka man litar på! X.509. Nyckeldistribution. Säkerhetsprotokoll

Finns SSO på riktigt?

Innehåll 1 Inledning Serverinstallation 2.1 Systemkrav 2.2 SQL Server 2.3 Behörighet vid installation 2.4 Behörighetskontroll i Microsoft SQL Server

en översikt Användarkonton i Windows-familjen Användarkonton i Windows NT Workstation och Windows NT Server

Installationsguide, Marvin Midi Server

Modern webbutveckling. av Robert Welin-Berger

tisdag 8 november 11

29 Operativsystem på användarnas maskiner (klienterna)

Scala Doc SQL Installation

Webbteknik II. Föreläsning 4. Watching the river flow. John Häggerud, 2011

Installation/uppdatering av Hogia Personal fr.o.m. version 13.1

Uppdatera Easy Planning till SQL

Kerberos baserad Single Sign On, tillämpningsexempel

Isolda Purchase - EDI

Michael Q. Jones & Matt B. Pedersen University of Nevada Las Vegas

2 Arbetsgrupp eller Windows NTdomän: vilken passar bäst?

Creo Customization. Lars Björs

I. Krav på terminaler för telefonistprodukter 1. II. Krav på server och klient till Telefonistöd och Kalenderkoppling 4

21 De tre viktigaste kontona: Administratör//Administrator, Gäst/ /Guest och System//System

Resultatrapport. Utvärdering. Anbudslämnare. Utvärderingskriterium

Instruktioner för Internetanslutning

DNSSEC DET NÄRMAR SIG...

Installationsmanual ImageBank 2

Statistiska centralbyrån

Varför DNSSEC 2007? Varför inte? Det verkade enkelt Ett mervärde för kunderna (? ) Gratis Linux Bind miljö Publicitet?

Transkript:

Hur integrera Active Directory och DNS? Rolf Åberg, Simplex System mailto:rolf.aberg@simplex.se http://simplex.se 08-650 25 80 1

Innehåll Vad används DNS till i en AD-domän? Vad händer i en AD-domän utan DNSstöd? Kan man använda BIND ihop med AD? Vilka friheter har Microsoft tagit sig med DNS? 2

Rolf Åberg och tiden 2001 Windows XP/ Server 2003 1999 Windows 2000 1995 Utbildning, konsult, hack Egen (mycket) 1993 Windows NT 1991 Visual Basic, SQL Server Programutveckling (i smyg) 1990 LAN Manager 1989 3+Open 1988 3+Share Support/Nätadmin. Microsoft AB 1984 IBM PC Pascal Programutveckling LKB-Produkter AB 1983 ABC 800 BASIC Programutveckling Karolinska Institutet 1980 ABC 80 BASIC Programutveckling (exjobb) KTH 3

Rolf Åberg Rolf Åberg har varit systemsupportchef på Microsoft AB och även utvecklat PC-program. Om Visual Basic säger han:»det enda dataspel jag behöver«. Ett annat specialområde är SQL Server och han har gedigen erfarenhet av hur det är att administrera levande nätverk. Rolf är civilingenjör i grunden och har mångårig vana av utbildning och konsulting inom Windows NT/2000/XP/Server 2003, Visual Basic, C# och SQL Server. Rolfs senaste bok heter»vägen till Active Directory och Windows 2000/XP/Server 2003«. Sedan en tid knåpar han på en med arbetsnamnet»windows 2000/Server 2003 på bredden och djupet«. Rolf konsultar och utbildar i det egna företaget Simplex System. mailto:rolf.aberg@simplex.se http://simplex.se 4

5

Active Directory på sju bilder... 6

Kungstanken: användare och alla»deras«resurser är samlade på en plats Triangel = ADdomän DC1 DC6 DC5 DC7 DC8 Det finns»inget«för användarna på andra platser. Det spelar ingen större roll när domänkontrollanter på andra platser uppdateras DC2 DC3 DC4 7

Active Directory-platser (ADplatser) avspeglar det fysiska nätverket = A DC7 DC6 DC8 DC5 Microsoft: plats//site DC1 DC2 DC3 DC4 8

En»ideal«AD-plats DC1 DC2 Global katalog DNS-server DFS Domänkontrollant DHCPserver Fil- och skrivardelning Elpost Windows 2000/XP Professional Windows NT / 95/98 med DSClient 9

Koppling mellan AD-plats och domäner En Active Directorydomän kan finnas på många AD-platser En AD-plats kan härbärgera många domäner simplex.se teraplex.se windows2003.nu sales.simplex.se 10

Koppling AD-plats IP-subnät Ett IP-subnät kan omfatta flera ADplatser 10/8 En AD-plats kan omfatta många IPsubnät 10.3/16 10.2/16 10.1/16 11

Koppling AD-plats IP-subnät, forts. Ett IP-subnät kan omfatta en AD-plats 192.168/16 12

Den globala katalogen används vid sökning i kataloginnehållet Global katalog Kataloginnehåll, domänens kontodatabas 13

5 Global katalog//global Catalogue En optimering en GC innehåller en del av Active Directory-databasen En GC innehåller flera domäners AD-innehåll alla objekt, inte alla attribut Innehållsförteckning för en katalog Krävs för att användare skall kunna logga in, i enhetligt läge Uppgift om medlemskap i universella grupper finns i den globala katalogen Placering bestäms av nätverksfysik Nära användaren, räknat i nätverkshastighet 14

11 Skall finnas nära användare DC6 DC7 Global katalogserver DC5 DC8 DC1 DC2 DC3 DC4 15

Flera domäner i domänskogen Kontodatabaser från andra domäner i samma domänskog Egna kontodatabasen Alla objekt och ett urval av deras attribut Alla objekt och deras samtliga attribut DC 16

Vad används DNS till i en AD-domän? 17

DNS krävs i Active Directory-domäner Windows 2000/XP/Server 2003 kan användas utan DNS-stöd i arbetsgrupp, i Windows NT-domän, i NetWarenätverk, m.fl. DNS-stöd krävs när man använder Windows 2000/XP/Server 2003 i Active Directory-domän 18

DNS krävs för... inloggning av Windows 2000/XP/Server 2003 3 1 DC2 Windows 2000 Server/2003 Windows 2000/XP Professional 2 DNS- Domänkontrollant server 19

DNS krävs för... inloggning av Windows NT/95/98 med DSClient Windows NT / 95/98 med DSClient 1 2 DNSserver Windows 2000 Server/2003 3 Domänkontrollant DC1 20

DNS krävs för... sökning i den globala katalogen 3 1 DC2 Windows 2000 Server/2003 Windows 2000/XP Professional 2 DNSserver Domänkontrollant med den globala katalogen Windows NT / 95/98 med DSClient 21

DNS krävs för... LDAP-program 3 1 DC2 Windows 2000 Server/2003 Windows 2000/XP Professional 2 DNSserver Domänkontrollant med den globala katalogen Windows NT / 95/98 med DSClient 22

DNS krävs för... att domänkontrollanter skall hitta varandra 1 Windows 2000 Server/2003 DC2 3 DNSserver 2 DC1 Windows 2000 Server/2003 23

SRV-poster DC2 Windows 2000/XP Professional DNSserver Windows NT / 95/98 med DSClient Det är just SRVposter som pekar ut domänkontrollanterna DC2 24

Microsoft använder ett antal olika SRVposter Kerberos, inloggning av Windows 2000/XP/Server 2003 och andra Kerberosklienter för hela domänen alla AD-platser LDAP, för sökningar i katalogtjänsten hela domänen alla AD-platser kpasswd, för Unix-klienter, byte av lösenord hela domänen alla AD-platser 25

SRV-poster för domänkontrollant (i ADmoderdomän) i/på AD-plats»HK«_ldap._tcp.simplex.se. 600 IN SRV 0 100 389 megingjord.simplex.se. _gc._tcp.simplex.se. 600 IN SRV 0 100 3268 megingjord.simplex.se. _kerberos._tcp.simplex.se. 600 IN SRV 0 100 88 megingjord.simplex.se. _kpasswd._tcp.simplex.se. 600 IN SRV 0 100 464 megingjord.simplex.se. _kerberos._udp.simplex.se. 600 IN SRV 0 100 88 megingjord.simplex.se. _kpasswd._udp.simplex.se. 600 IN SRV 0 100 464 megingjord.simplex.se. GUID-för DC:n._msdcs.simplex.se. 600 IN SRV 0 100 88 megingjord.simplex.se. _kerberos._tcp.dc._msdcs.simplex.se. 600 IN SRV 0 100 88 megingjord.simplex.se. _ldap._tcp.dc._msdcs.simplex.se. 600 IN SRV 0 100 389 megingjord.simplex.se. _kerberos._tcp.hk._sites.dc._msdcs.simplex.se. 600 IN SRV 0 100 88 megingjord.simplex.se. _ldap._tcp.hk._sites.dc._msdcs.simplex.se. 600 IN SRV 0 100 389 megingjord.simplex.se. _ldap._tcp.gc._msdcs.simplex.se. 600 IN SRV 0 100 3268 megingjord.simplex.se. _ldap._tcp.hk._sites.gc._msdcs.simplex.se. 600 IN SRV 0 100 3268 megingjord.simplex.se. _ldap._tcp.pdc._msdcs.simplex.se. 600 IN SRV 0 100 389 megingjord.simplex.se. _ldap._tcp.hk._sites.simplex.se. 600 IN SRV 0 100 389 megingjord.simplex.se. _kerberos._tcp.hk._sites.simplex.se. 600 IN SRV 0 100 88 megingjord.simplex.se. _gc._tcp.hk._sites.simplex.se. 600 IN SRV 0 100 3268 megingjord.simplex.se. 26

Alla underdomäners DNS-servrar bör vara slavservrar till rotzonen Den globala katalogen används ofta DNS-poster för domänkontrollanter med den globala katalogen finns endast i rotzonen Alltså: alla underdomäner bör låta sina DNS-servrar vara slavservrar till rotdomänens zon 27

Krav på DNS-servrar för Active Directory Måste: SRV-poster (RFC 2782) Bra: Dynamisk DNS (RFC 2136)» RFC 2137, Secure Domain Name System Dynamic Update, används inte! Notify (RFC 1996) Inkrementella zon-överföringar (RFC 1995) Vilka finns: BIND 8 och senare Microsoft DNS-server i Windows 2000 / Server 2003 28

Vad händer i en ADdomän utan DNS-stöd? 29

Inte mycket... 30

Kan man använda BIND ihop med AD? 31

BIND ihop med AD? Absolut! Problem: Skyddad uppdatering! Microsoft använder RFC 2136, inte RFC 2137 eller RFC 3007 I Windows 2000 dokumenterade MS skyddad uppdatering, men gjorde inte som de skrev, osäker på Windows Server 2003 32

Sätt att använda BIND»Ensam«DNS-tjänst ex. simplex.se och alla underdomäner Delegera AD-subdomäner till Windows Server 2003 ex. simplex.se på BIND, _msdcs.simplex.se, _tcp.simplex.se, _udp.simplex.se & _sites.simplex.se på Windows 33

Vilka friheter har Microsoft tagit sig med DNS? 34

Vilka friheter har Microsoft tagit sig med DNS? Kort svar: inte många! Något längre svar: Man stödjer ännu inte RFC 3007 Secure Domain Name System (DNS) Dynamic Update, utan endast RFC 2136 Tack vare sin strävan att begränsa nätverkstrafik låter man närmaste DNSserver (om Windows) påstå sig vara Primary Master! 35

DNS Security Extensions (RFC 2535) DNSSEC allows RR s and zones to have integrity and encryption. Zones and round robins (RR) are signed with a private key. Windows Server 2003 only provides basic support: Can only act as secondary zone. Cannot sign zones or resource records. DNS server sends both signed and unsigned records in response to a query. Windows Server 2003 client does not authenticate records; it simply passes them to the application. 36

New DNSSEC Records KEY: Public key resource record Contains the public key. SIG: Signature resource record Contains the signature. NXT: Next resource record Enables the DNS server to inform the client that a particular domain does not exist. 37

DNS Extension Mechanism OPT Resource Record As described in RFC 2671, EDNS0 uses an OPT pseudo-rr that is added to the additional data section of either a DNS request or a DNS response to indicate the sender s ability to handle the extended DNS protocols. It is called a pseudo-rr because it pertains to a particular transport level message and not to any actual DNS data. OPT RR s are never cached, forwarded, stored in, or loaded from zone files. 38

DNS Extension Mechanism Allows DNS server to send User Datagram Protocol (UDP) packets larger than 512 bytes. UDP length is defined in the OPT RR that is part of a DNS query. ENDS0 support is server-side, not client-side. EDNS0 cache: Caches support hosts for one month. 39

Sammanfattning Vad används DNS till i en AD-domän? Vad händer i en AD-domän utan DNSstöd? Kan man använda BIND ihop med AD? Vilka friheter har Microsoft tagit sig med DNS? 40

? 41