RE: Migration de DNS Bind9

"Emmanuel Lesouef (CRBN)" <[email protected]>
Newsgroups gmane.network.dns.french
Organization Région Basse-Normandie
Message-ID <f3c600ad3b378868634e81fcbc598a2f@localhost>
Bonsoir,

On Mon, 5 Jul 2010 18:49:59 +0200, "Gils Gayraud"
<[email protected]>
wrote:
> Bonjour,
> 
>> Jusqu'à aujourd'hui, nous avions 2 serveurs dns internes pour notre
>> zone intra, supportant par ailleurs les zones allouées à windows (_tcp,
>> _udp, etc.) :
>> 
>> ns1 : bind 9.3 (debian etch)
>> ns2 : windows2003 (slave du DNS bind)
> 
> Y-a-t-il un Active Directory dans le coup (LDAP de Microsoft) si oui
> attention pour supprimer un DNS primaire d'AD ce n'est pas si simple
> c'est pas très bien documenté chez MS surtout quand c'est un Bind,
> si votre DNS Bind a été intégré dans les règles de l'art c'est-a-dire
> suivant cette documentation
> http://www.linux-france.org/article/serveur/dns-bind/
> Vous n'avez pas trop de soucis a vous faire, l'opération inverse est
> supportable facilement.

Effectivement, je ne l'avais pas forcément bien précisé mais il y a bien
un Active Directory dans l'affaire. Un windows 2008r2 avec un domaine en
mode fonctionnel 2003 pour être précis.

Je viens de lire ce lien que je ne connaissais pas (j'avais utilisé le
livre sur Bind de chez O'Reilly, l'édition 4). A priori, je dirais que les
instructions sont identiques et que du coup, je n'ai pas trop de soucis à
me faire.

> 
> 
> 
>> * autoriser le dhcp a updater le ns3 et faire en sorte que ns3 update
>>   correctement le ns3
> 
> Qui est le serveur DHCP si c'est un serveur DHCP Windows 2K ou 2K3 ou
2K8)
> vous pouvez lui dire de continuer de s'adresser a ns2 qui est aussi un
W2K
> donc sans soucis, ensuite si vous souhaitez que votre serveur W2K
continue
> a enregistrer sur les Bind il faudra régler les ACL du serveur DNS avec
> le compte qui fait fonctionner le serveur DHCP du W2K et s'il est lancé
> avec le compte system local ca ne peut pas fonctionner il faut le faire
> fonctionner avec le compte SYSTEM Reseau de AD mais il vous faudra
integrer
> vos serveurs Linux/DNS dans AD autrement ... il est toujours assez
> difficile
> de bien s'entendre avec les ACL AD/LDAP Linux etc... c'est du vécu mais
> avec du calme et un peu de réflexion et les logs de traces ca doit le
> faire,
> mais courage. :)

A priori, là aussi, pas de soucis, le DHCP est un GNU/Linux. C'est ns3 en
fait. Et comme ns3 est autorisé à updater les ns2 (même si pour le moment
il n'update que ns1), je pense qu'il suffit de regler les update dynamiques
dans la conf du serveur DHCP. Non ?

> 
>> * changer les ip des serveurs dns sur les controlleurs de domaines
>>  windows pour ne plus spécifier que ns3 et ns2.
> 
> J'espère pour vous que les serveurs sont déjà en IP fixe, ou au mieux
> en réservation dans une plage d'adresse exclue du DHCP de W2K AD.

Pas de problèmes, les serveurs sont en IP fixes.

> 
>> * arreter ns1, mettre ns3 en master, enlever l'enregistrement NS pour
>>   ns1 ainsi que le SOA
> 
> La aussi attention si AD il y a plusieurs sénarii suivant comment les
> DNS travaille, voir le lien conseillé.

En fait, je ne pensais qu'à modifier les DNS de la config réseau. Puis à
changer la conf des zones slave sur le W2K3 (ns2). Enfin au niveau Windows
en tout cas.

> 
> 
>> * Est-il possible de faire en sorte que les update dns suite à
>>   attribution de baux DHCP se fasse sur un dns slave ?
> 
> Oui si les DNS sont intégrés a AD.

En fait, le chapitre sur les update dynamique dans la 5eme edition du
livre sur Bind d'O'Reilly indique clairement que seul le ns primaire
peut-être updaté. Si un update dynamique est fait sur un slave, il le
transmet au primaire.

> 
>> * Ma procédure ci-dessus est elle valide ?
> 
> Sans savoir si AD est dans le coup je ne me prononcerais.

AD est donc clairement dans le coup mais ne dispose "que" du role de NS
secondaire, donc slave. Pas de DHCP, ni de NS primaire. Je pense que ca me
simplifie les choses, à priori.

> 
>> * Est il aussi simple pour basculer ns3 en master que de remplacer
>>  "type slave" par "type master" ?
> 
> Oui mais attention a ce coqin d'AD, si avec ça vous n'êtes pas
> prévenu !!! :) :) :)

Comme dis précedemment, ns2 (le Windows), n'est que slave. Donc pas de
soucis. Par contre, il faut que mes 3 contrôlleurs de domaine puisse mettre
à jour le DNS. D'où une ACL bien travaillée (car la pile V6 est installée
sur les DCs, du coup, des updates se font en ::ffff:a:b:c:d...) pour la
gestion des DCs.

> 
>> PS : les autres serveurs de notre réseau utilisent déjà ns3 et ns2
>> comme serveurs dns.
> 
> Alors pas de soucis, si AD tout est simplement a vérifier. :)

Merci de votre réponse en tout cas et merci de vérifier si je n'ai pas dis
de bétises dans ce mail ;)

-- 
Emmanuel Lesouef
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.