企業 DNS を二台構成した場合、条件付き転送、キャッシュ、ルートヒントは揃えるべきか

AD 統合ゾーンは複製できますが、条件付き転送、サーバー転送、ルートヒント、キャッシュ、ファイアウォール経路は個別確認が必要です。

変更前にリスクと切戻しを確定試験環境または代表一台で先に確認し、構成、ログ、復元可能なバックアップを保存します。本番切替、一括ポリシー、DB 修復、ストレージ再構築では保守時間と切戻し条件を設定します。

1. 結論と対象範囲

端末に二台 DNS を設定しても、副 DNS が同じ能力を持つとは限りません。AD 統合ゾーンは通常複製されますが、サーバー単位の転送、デバッグログ、再帰方針、外向き通信、キャッシュは異なる場合があり、障害時に初めて表面化します。

Active Directory、DNS、GPO、認証、DC 健全性に関係します。変更前に複製、バックアップ、影響範囲を確認します。

2. 優先して確認するリスク兆候

  • 利用中 DNS によって、成功する端末と失敗する端末が分かれる。
  • 主 DNS 停止後にドメインログオンまたはベンダー名解決が直ちに失敗する。

3. 変更前の確認項目

  1. ゾーン種類、複製範囲、シリアル、動的更新、エージング/スカベンジを比較します。
  2. グローバル転送、条件付き転送、ルートヒント、再帰、タイムアウトを比較します。
  3. 各 DNS から上位 DNS、DC、端末ネットワークへのファイアウォール経路を確認します。
  4. DHCP、固定端末、VPN が正しい二台アドレスを配布するか確認します。
読取中心の確認・検証例
Get-DnsServerZone
Get-DnsServerForwarder
Get-DnsServerConditionalForwarderZone
Get-DnsServerRootHint

corp.example、192.0.2.0/24、203.0.113.0/24 は文書用の例です。実環境の値を確認したうえで置き換えてください。

4. 推奨実施手順

  1. 条件付きフォワーダーを AD に保存する場合、正しい複製範囲を選びます。
  2. 複製されないサーバー設定はスクリプト基準を作り、定期比較します。
  3. 各 DNS でキャッシュ消去、サービス再起動、独立解決試験を行います。
  4. 失敗率、再帰タイムアウト、サービス状態、ログ容量を監視します。
リモート調査と現地作業の判断ログ、構成、少数対象は通常リモートで評価できます。物理サーバー、ストレージ、電源、全体切替、復元訓練は管理された現地作業枠を使用します。浙江・上海・江蘇は案件により訪問対応し、その他地域はリモート支援します。

5. 検証、切戻し、よくある誤り

  • 端末がどちらの DNS を使っても内部名と承認済み外部名を解決します。
  • 主 DNS 保守中も端末設定を変えずに利用できます。
  • 意図的な設定差には文書化と承認があります。

よくある誤り

  • 条件付きフォワーダーを主 DNS だけに追加する。
  • キャッシュが同期されると考える。キャッシュは個別ですが、設定と結果は一致させます。
  • DNS の優先順が実際の可用性と合っていない。

よくある質問

二台 DNS のキャッシュは自動同期しますか。

しません。各サーバーが独自管理しますが、上位経路と設定は同じ結果を返す必要があります。

ルートヒントは完全に同じにしますか。

意図する解決基準に合わせます。転送必須ならルートヒントへのフォールバック可否も決めます。

前の記事DNS の Server Failure/SERVFAIL をフォワーダー、53番ポート、キャッシュから切り分ける次の記事全 PC で同じローカル管理者パスワードを使うリスクを Windows LAPS で解消する

実環境に合わせた判断が必要ですか。

バージョン、構成図、完全なエラー、イベント時刻、影響範囲、直近変更、実施済み操作をご提供ください。リスク、対応範囲、切戻しを確認してから実施範囲を整理します。