关于安全删除AD域控制器上父DNS区域mycompany.com的可行性咨询
关于安全删除AD域控制器上父DNS区域mycompany.com的可行性咨询
嘿,我来帮你把这个问题捋清楚,给你明确的结论和原因:
完全可以安全删除域控上的mycompany.com权威区域,不会影响你的internal.mycompany.com Active Directory域
为啥这么说呢?咱拆解下关键点:
- 你的AD域核心依赖的是
internal.mycompany.com这个子域的DNS记录——比如域控的SRV记录、主机记录、域内服务的相关记录,这些全都存在internal.mycompany.com的DNS区域里,和父域mycompany.com的区域是完全独立的,删除父域区域根本碰不到AD域的核心依赖 - 你已经确认内部不需要
mycompany.com域的本地自定义记录,所有该域的解析都能靠外部DNS搞定。删除域控上的mycompany.com区域后,当内部客户端查询mycompany.com下的记录时,域控会按照你配置的DNS转发规则(或者根提示)去请求外部DNS服务器,完全能正常解析外部的mycompany.com资源
再说说你之前遇到的暂停区域的问题:
你提到暂停mycompany.com区域后,查询没有转发到外部,这确实是DNS的预期行为——只要DNS服务器持有某个区域的权威副本(哪怕是暂停状态),它就会认为自己对这个域“说了算”,不会去转发查询,而是直接返回区域暂停的响应。但删除这个区域后,域控就不再是mycompany.com的权威服务器了,自然会走正常的递归/转发流程去查外部DNS
要是你还是有点顾虑,给个小验证步骤:
删除前找一台内部客户端,临时把DNS服务器改成外部服务商的DNS,测试两点:一是mycompany.com的解析是否正常,二是internal.mycompany.com的域服务(比如域账号登录、访问域共享)是否正常。确认都没问题后,再动手删除域控上的mycompany.com区域就稳了
备注:内容来源于stack exchange,提问作者Dustin




