VSAN要求使用已批准后缀,如何通过DNS伪造后缀以启用CIFS文件服务?
VSAN要求使用已批准后缀,如何通过DNS伪造后缀以启用CIFS文件服务?
嘿,这个需求其实挺常见的,我之前帮同事处理过类似的场景,通过DNS配置完全能搞定,不用改现有域名的后缀,具体操作可以分两种情况来做:
情况一:没有真实的TER.COM域名(直接创建DNS区域)
如果公共网络里不存在TER.COM这个真实域名,操作会更简单:
- 在你的内部DNS服务器(Windows DNS或BIND都可以)上,新建一个正向查找区域
TER.COM。 - 把
TER.T9域里所有关键DNS记录,原样复制到这个TER.COM区域中:- 域控制器(DC)的A记录:比如将
dc01.TER.COM指向dc01.TER.T9的IP地址。 - CIFS文件服务器的A记录:把
vsan-files.TER.COM指向VSAN文件服务节点的IP。 - 域服务所需的SRV记录:包括
_ldap._tcp.TER.COM、_kerberos._tcp.TER.COM这些,参数(端口、优先级、权重)和TER.T9域的对应SRV记录完全一致,目标主机填TER.T9域的DC主机名。
- 域控制器(DC)的A记录:比如将
情况二:已存在真实的TER.COM域名(用别名记录适配)
如果公共网络里已经有TER.COM了,不能直接创建整个区域,就用CNAME别名来灵活适配:
- 在内部DNS服务器上,为VSAN需要访问的主机创建CNAME记录:比如VSAN要连接
fileserver.TER.COM,就创建一条CNAME记录,让fileserver.TER.COM指向fileserver.TER.T9。 - 针对域认证需要的SRV记录,你可以在内部DNS的
TER.COM区域下(有权限添加子记录的话),手动添加对应的SRV条目,指向TER.T9域的DC。比如_ldap._tcp.TER.COM的SRV记录,目标主机填dc01.TER.T9,端口设为389。
关键验证和补充配置
- 配置完成后,一定要在VSAN主机上测试解析:用
nslookup TER.COM或者dig _ldap._tcp.TER.COM命令,确认返回的是TER.T9域的服务器IP和正确的SRV记录。 - 务必将VSAN主机的DNS服务器地址改成你配置的内部DNS,别用公共DNS,否则会解析到真实的TER.COM(如果存在的话)。
- 还有个容易踩坑的点:Kerberos认证可能因域名不匹配失败,这时候需要在
TER.T9域的DC上给文件服务器添加跨域名的SPN(服务主体名称)。Windows环境下执行这条命令:
这样Kerberos就能识别setspn -A cifs/fileserver.TER.COM TER.T9\fileserver$TER.COM后缀的服务请求,正常发放票据了。
备注:内容来源于stack exchange,提问作者JMeterX
相关产品推荐
相关产品推荐

