Configurer le rôle DNS
Le DNS (Domain Name System) est le service qui traduit les noms en adresses IP. Sur un DC Windows Server, le DNS est intégré à AD : il permet aux postes de trouver le contrôleur, de résoudre les noms internes (serveur-glpi.entreprise.local) et d'accéder à internet via un forwardeur.
Zones DNS
- Zone de recherche directe : traduit un nom en IP (
serveur-glpi.entreprise.local→192.168.1.50). - Zone de recherche inversée : traduit une IP en nom (
192.168.1.50→serveur-glpi.entreprise.local).
Sur un DC Windows Server, la zone entreprise.local est créée automatiquement lors de la promotion AD.
Types d'enregistrements courants
| Type | Rôle | Exemple |
|---|---|---|
| A | Nom → IPv4 | serveur-glpi → 192.168.1.50 |
| PTR | IP → Nom (inversé) | 192.168.1.50 → serveur-glpi |
| CNAME | Alias vers un autre nom | glpi → serveur-glpi |
| MX | Serveur de messagerie | entreprise.local → mail.entreprise.local |
| NS | Serveur DNS autoritaire | Automatique avec AD |
Résolution DNS interne et forwardeur
sequenceDiagram participant C as Poste client participant D as DNS Windows Server participant F as Forwardeur internet (ex. 8.8.8.8) C->>D: Résoudre serveur-glpi.entreprise.local ? D->>C: 192.168.1.50 (réponse interne directe) C->>D: Résoudre www.google.com ? D->>F: Forwardeur : résoudre www.google.com ? F->>D: 142.250.x.x D->>C: 142.250.x.x
Cas concret
Créer un enregistrement A pour serveur-glpi.entreprise.local → 192.168.1.50 :
- Gestionnaire de serveur → Outils → Gestionnaire DNS.
- Dérouler le serveur → Zones de recherche directe → clic sur
entreprise.local. - Clic droit dans le volet droit → Nouvel hôte (A ou AAAA).
- Nom :
serveur-glpi, Adresse IP :192.168.1.50. - Cocher "Créer l'enregistrement PTR associé" → Ajouter un hôte.
- Tester : depuis un poste joint,
ping serveur-glpi.entreprise.localdoit répondre en192.168.1.50.
Erreurs fréquentes
- Créer l'enregistrement A sans cocher "PTR associé" : les outils réseau qui font des résolutions inversées échouent silencieusement.
- Oublier de configurer un forwardeur internet (8.8.8.8 ou 1.1.1.1) : les postes ne peuvent plus résoudre les noms externes même si l'intranet fonctionne.
- Modifier manuellement des enregistrements générés automatiquement par AD (_ldap, _kerberos) : risque de casser l'authentification du domaine.
À retenir
- DNS intégré AD = zone créée automatiquement + enregistrements AD dynamiques.
- Enregistrement A = le plus courant (nom → IP) ; PTR = utile pour les logs et audits.
- Toujours configurer un forwardeur pour la résolution des noms internet.
Mini-exercice
Dans le Gestionnaire DNS de votre DC lab, créez un enregistrement A nas.lab.local → 192.168.1.99 avec son PTR. Depuis un poste joint, testez nslookup nas.lab.local et vérifiez la réponse.