IT 관리자는 Windows 2000 Server에서 이 기술이 도입된 이후로 Active Directory 를 중심으로 그 주변에서 작업해 왔습니다. Windows 2000 Server는 2000년 2월 17일에 출시되었지만, 많은 관리자는 Active Directory 가 1999년 12월 15일에 제조 단계(RTM)로 공개된 1999년 말에 작업을 시작했습니다.
Active Directory의 DNS란 무엇인가요?
AD DS는 Active Directory와 통합된 DNS records를 사용해 저장하고 복제하는 기본 제공 방식을 제공합니다DNS zones .
해당 영역(zone) 내에 저장된 모든 레코드와 존 데이터는 기본 AD DS replication service를 사용하여 다른 DNS 서버로 복제됩니다. 각 DC는 자신이 권한을 갖는 네임스페이스에 대해 DNS 존 데이터의 쓰기 가능한 복사본을 저장합니다. 또한 Active Directory와 통합된 존은 보안 동적 업데이트를 사용할 수 있는 기능을 제공하는데, 이를 통해 어떤 컴퓨터가 업데이트를 수행할 수 있는지 제어하고 승인되지 않은 변경이 발생하는 것을 방지할 수 있습니다.
DNS 존 데이터는 애플리케이션 디렉터리 파티션에 저장됩니다. ForestDnsZones 라는 포리스트 전체 파티션이 존 데이터를 위해 사용됩니다. 각 AD DS 도메인마다 DomainDnsZones 라는 도메인 파티션이 생성됩니다.
일반적으로 DNS 구현은 contiguous namespace 와 함께 사용됩니다.
예를 들어 AD DS 도메인의 Fully Qualified Domain Name (FQDN)이 corp.contoso.com일 수 있고, 해당 도메인의 클라이언트 FQDN은 client.corp.contoso.com가 될 수 있습니다. 하지만 AD DS와 Active Directory와 통합된 DNS 존은 disjoint namespaces을 지원합니다. 이러한 시나리오에서는 AD DS 도메인의 FQDN이 na.corp.contoso.com인 반면, 클라이언트 FQDN은 client.corp.contoso.com일 수 있습니다. FQDN의 “na” 부분이 클라이언트 FQDN에는 없다는 점에 유의하세요. disjoint namespace를 사용할 때는 몇 가지 요구 사항과 고려 사항이 있습니다.
자세한 내용은 https://technet.microsoft.com/en-us/library/cc731125%28v=ws.10%29.aspx.
세 가지 특정 DNS 구성 요소
AD DS는 정상적으로 작동하려면 DNS가 필요하며, AD DS 인프라를 위해 세 가지 특정 구성 요소를 사용합니다:
- 도메인 컨트롤러 로케이터.
로케이터는 Net Logon 서비스에 구현되어 있으며, AD DS 환경에서 DC의 이름을 제공합니다. 로케이터는 주소(A) 및 서비스(SRV) DNS 리소스 레코드를 사용하여 AD DS 환경의 DC를 식별합니다.
- DNS의 Active Directory 도메인 이름.
DNS에 있는 AD DS 도메인 이름은 앞에서 설명한 FQDN입니다.
- Active Directory DNS 개체.
DNS 도메인과 AD DS 도메인은 일반적으로 동일한 이름을 사용하지만, 서로 다른 역할을 가진 두 개의 별도 개체입니다. DNS는 AD DS에 필요한 영역(Zone)과 영역 데이터(zone data)를 저장하고, 클라이언트의 DNS 쿼리에 응답합니다. AD DS는 개체 이름과 개체 레코드를 저장하며, LDAP 쿼리를 사용해 데이터를 검색하거나 수정합니다. AD DS에 저장된 DNS 영역에는 dnsZone 클래스에 속한 컨테이너 개체가 있습니다. dnsZone 개체에는 dnsNode 클래스를 사용하는 DNS 노드가 있습니다. DNS 영역의 각 고유한 이름에는 고유한 dnsNode 개체가 있습니다. AD DS의 경우에도 이와 함께 개별 기능이 포함됩니다. 따라서 한 DC는 dnsNode 개체에 표시된 global catalog 서버와 같이 여러 역할을 가질 수 있습니다.
Active Directory의 DNS 레코드
앞에서 언급한 것처럼 DC는 SRV records 를 DNS zone 에서 식별합니다. AD DS의 구성 요소는 다음 형식을 사용하여 DNS에 저장되며, 형식은 _msdcs 하위 도메인에서 다음과 같습니다: _Service.Protocol.DcType._msdsc.DnsDomainName.
예를 들어, Lightweight Directory Access Protocol (LDAP) 서비스가 Primary Domain Controller (PDC) 인 contoso.com AD DS 도메인에서는 _ldap._tcp.pdc.contoso.com 가 됩니다. 서비스 및 프로토콜 문자열은 밑줄(_)을 접두사로 사용하여 네임스페이스의 기존 리소스 또는 레코드와 잠재적인 충돌을 방지합니다.
Net Logon 서비스는 조회를 수행하기 위해 17 different SRV records 가 필요합니다. SRV 레코드의 전체 목록은 다음에서 확인할 수 있습니다: https://technet.microsoft.com/en-us/library/cc759550%28v=ws.10%29.aspx.
SRV 레코드 외에도 Net Logon 서비스에는 SRV를 인식하지 못할 수 있는 클라이언트를 위한 two A records 가 추가로 필요합니다. 여기에는 DnsDomainName 에 대한 레코드와 gc._msdsc.DnsForestName 에 대한 레코드가 포함됩니다. 이를 통해 SRV를 인식하지 못하는 클라이언트는 A 레코드를 사용하여 도메인 컨트롤러 또는 글로벌 카탈로그 서버를 조회할 수 있습니다.
모범 사례
DNS는 보안 위협에 취약하며, 예를 들어 풋프린팅(foot printing), 서비스 거부(DoS) 공격, 데이터 수정, 리다이렉션(전환) 등이 있습니다.
이러한 위협을 완화하기 위해 DNS 영역(DNS zones)은 보안 동적 업데이트(secure dynamic updates), 영역 전송(zone transfer) 제한, 그리고 영역 위임(zone delegation) 및 DNS Security Extensions (DNSSEC)을 적용함으로써 보안을 강화할 수 있습니다. 보안 동적 업데이트를 사용하면 컴퓨터가 Active Directory를 통해 인증되고, 영역 전송을 수행할 때 보안 설정이 적용됩니다.
또한 영역 전송(zone transfers)은 네트워크 내에서 특정 IP 주소로만 제한할 수도 있습니다. 영역 위임(zone delegation)은 두 가지 방법으로 접근할 수 있습니다.
첫째, DNS 변경을 단일 팀 또는 조직으로 제한하고, 모든 변경 사항을 추적 및 승인하는 것입니다. 이 방법은 변경을 수행하는 사람의 수를 줄이지만, 단일 장애 지점(single point of failure)을 허용할 수 있습니다.
둘째, 영역을 위임할 수 있으며 네트워크 또는 도메인의 각 구성 요소를 관리할 개인에게 할당합니다. 변경 사항은 여전히 승인 및 추적이 필요할 수 있지만, 여러 사람에게 위험이 분산되며 한 구성 요소만 손상되더라도 피해를 제한할 수 있습니다.
DNSSEC
DNSSEC 는 원본 권한, 데이터 무결성, 그리고 존재하지 않음을 인증된 방식으로 부정(Authenticated denial of existence)함으로써 DNS 응답을 검증합니다. Windows Server 2012의 DNSSEC 구현은 다음 표준을 충족합니다: RFC 4033, 4034, 및 4035.
DNSSEC에서 특별히 사용하는 6가지 리소스 레코드 유형 이 있습니다:
- 리소스 레코드 서명(Resource record signature, RRSIG)
- 다음 보안(Next Secure, NSEC)
- Next Secure 3 (NSEC3)
- Next Secure 3 Parameter (NSEC3PARAM)
- DNS Key (DNSKEY)
- Delegation Signer (DS)
각 레코드 유형과 사용 방법에 대한 자세한 내용은 다음을 참조하세요. https://technet.microsoft.com/en-us/library/jj200221.aspx.
Active Directory 기본에 대한 더 자세한 내용은 당사에서 초보자를 위한 AD 튜토리얼에서 확인하실 수 있습니다.
공유하기
더 알아보기
저자 소개
Brian Svidergol
IT
Windows, Active Directory, Azure, Microsoft Exchange, System Center, 가상화, MDOP를 중심으로 구축된 Microsoft 인프라 및 클라우드 기반 솔루션 분야의 전문가입니다. Brian은 책을 집필하는 것뿐만 아니라 교육 콘텐츠와 백서를 작성하며, 다수의 책과 출판물에 대한 기술 검토자이기도 합니다.