Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

Active Directory の DNS とは?

Active Directory の DNS とは?

Mar 17, 2023

IT 管理者は、Windows 2000 Server にこの技術が導入されて以来 Active Directory を扱い、その周辺で作業してきました。Windows 2000 Server は 2000 年 2 月 17 日にリリースされましたが、多くの管理者は Active Directory が 1999 年 12 月 15 日に製造(RTM)向けにリリースされた 1999 年末に作業を始めました。

Active Directory の DNS とは?

AD DS は、Active Directory 統合の DNS records を使用して、保存およびレプリケートするための組み込みメソッドを提供しますDNS zones

ゾーン内に格納されているすべてのレコードとゾーン データは、ネイティブの AD DS replication service を使用して、他の DNS サーバーに複製されます。各 DC は、自身が権威を持つ名前空間に対して、DNS ゾーン データの書き込み可能なコピーを保持します。また、Active Directory 統合ゾーンでは、安全な動的更新を使用するための機能も提供されます。これにより、どのコンピューターが更新を実行できるかを制御でき、不正な変更が行われるのを防止できます。

DNS ゾーン データはアプリケーション ディレクトリ パーティションに保存されます。ゾーン データには、フォレスト全体のパーティション ForestDnsZones が使用されます。各 AD DS ドメインごとに、パーティション名 DomainDnsZones のドメイン パーティションが作成されます。

通常、DNS の実装は contiguous namespace とともに使用されます。

たとえば、AD DS ドメインの Fully Qualified Domain Name (FQDN)corp.contoso.com であり、そのドメイン内のクライアントの FQDN は client.corp.contoso.com になるかもしれません。 しかし、AD DS および Active Directory 統合 DNS ゾーンは disjoint namespaces をサポートしています。このようなシナリオでは、AD DS ドメインの FQDN が na.corp.contoso.com である一方、クライアントの FQDN は client.corp.contoso.com になる可能性があります。FQDN の「na」部分がクライアントの FQDN には存在しないことに注意してください。 disjoint namespace を使用する際には、いくつかの要件と考慮事項があります。

詳細については、https://technet.microsoft.com/en-us/library/cc731125%28v=ws.10%29.aspx.

3 つの特定の DNS コンポーネント

AD DS は機能するために DNS を必要とし、3 つの特定のコンポーネント を AD DS インフラストラクチャのために使用します。

  • ドメイン コントローラー ロケーター.

ロケーターは Net Logon サービスに実装されており、AD DS 環境内の DC の名前を提供します。ロケーターはアドレス (A) およびサービス (SRV) の DNS リソース レコードを使用して、AD DS 環境内の DC を識別します。

  • DNS 内の Active Directory ドメイン名.

DNS における AD DS のドメイン名は、先ほど説明した FQDN です。

  • Active Directory の DNS オブジェクト.

DNS ドメインと AD DS ドメインは通常同じ名前を持ちますが、役割が異なる 2 つの別個のオブジェクトです。DNS は AD DS に必要なゾーンとゾーン データを格納し、クライアントからの DNS クエリに応答します。AD DS はオブジェクト名とオブジェクト レコードを格納し、LDAP クエリを使用してデータの取得または変更を行います。AD DS に格納される DNS ゾーンには、dnsZone クラスに属するコンテナー オブジェクトがあります。dnsZone オブジェクトには、dnsNode クラスを使用する DNS ノードがあります。DNS ゾーン内の各固有名には、固有の dnsNode オブジェクトが 1 つ対応します。AD DS でもこれに加えて個別の機能が含まれます。したがって、DC は複数の役割を持つ可能性があり、たとえば global catalog サーバーであることが dnsNode オブジェクトに示されます。

Active Directory 内の DNS レコード

先ほど述べたとおり、DC は SRV recordsDNS zone 内で参照して特定します。AD DS の各コンポーネントは、次の形式を _msdcs サブドメインで使用して DNS に保存されます:_Service.Protocol.DcType._msdsc.DnsDomainName

たとえば、Lightweight Directory Access Protocol (LDAP) サービスが Primary Domain Controller (PDC)contoso.com の AD DS ドメインであれば、_ldap._tcp.pdc.contoso.com になります。サービス文字列とプロトコル文字列では、下線(_)をプレフィックスとして使用し、名前空間内の既存のリソースやレコードとの潜在的な衝突を回避します。

Net Logon サービスでは、検索を実行するために 17 different SRV records が必要です。SRV レコードの完全な一覧は、次の場所にあります:https://technet.microsoft.com/en-us/library/cc759550%28v=ws.10%29.aspx.

SRV レコードに加えて、Net Logon サービスでは、SRV を認識できない可能性のあるクライアント向けに two A records も必要です。これには DnsDomainName 用のレコードと gc._msdsc.DnsForestName 用のレコードが含まれます。これにより、SRV を認識できないクライアントは A レコードを使用してドメイン コントローラーまたはグローバル カタログ サーバーを検索できるようになります。

ベスト プラクティス

DNS は セキュリティ脅威 に対して脆弱であり、たとえばフットプリンティング(foot printing)、サービス拒否攻撃、データの改ざん、リダイレクトなどがあります。

これらの脅威を軽減するには、DNS ゾーンは secure dynamic updates を使用し、ゾーン転送を制限し、さらにゾーン委任(zone delegation)と DNS Security Extensions (DNSSEC) を導入することで保護できます。secure dynamic updates を使用すると、コンピューターは Active Directory を通じて認証され、ゾーン転送を実行する際にセキュリティ設定が適用されます。

さらに、ゾーン転送は 特定の IP アドレスに制限 して、ネットワーク内のみに適用することもできます。ゾーン委任(zone delegation)は 2 つの方法で行えます。

第一に、DNS の変更を単一のチームまたは組織に制限し、すべての変更を追跡して承認する方法があります。この方法では変更を行う人数を抑えられますが、単一障害点(single point of failure)が生じる可能性があります。

第二に、ゾーンを委任して、ネットワークまたはドメインの各コンポーネントを管理する担当者に任せる方法があります。変更には依然として承認や追跡が必要になる可能性がありますが、この方法ならリスクを複数人に分散でき、1 つのコンポーネントだけが侵害された場合の被害を抑えられるかもしれません。

DNSSEC

DNSSEC は、送信元の権限、データの整合性、および認証された不存在証明(authenticated denial of existence)を提供することで、DNS 応答を検証します。Windows Server 2012 の DNSSEC 実装は、次の標準に準拠しています:RFC 4033, 4034, および 4035

DNSSEC では、6 種類のリソースレコードタイプ が特に使用されます:

  • リソースレコード署名(Resource record signature (RRSIG))
  • 次の安全(Next Secure (NSEC))
  • Next Secure 3 (NSEC3)
  • Next Secure 3 Parameter (NSEC3PARAM)
  • DNS Key (DNSKEY)
  • Delegation Signer (DS)

各レコードの種類とその使用方法の詳細については、こちらを参照してください。 https://technet.microsoft.com/en-us/library/jj200221.aspx.

Active Directory の基礎についての詳細は、当社の 初心者向け AD チュートリアルをご覧ください。

共有する

もっと詳しく

著者について

Asset Not Found

Brian Svidergol

IT

Windows、Active Directory、Azure、Microsoft Exchange、System Center、仮想化、MDOP を中心に構築された Microsoft インフラおよびクラウドベースのソリューションに精通するエキスパートです。書籍の執筆に加えて、Brian はトレーニング資料やホワイトペーパーを執筆しており、多数の書籍や出版物の技術レビュアーも務めています。