Chapitre 5: DNS en Pratique avec Active Directory
đ§ Navigation du Cours
âźïž Chapitre PrĂ©cĂ©dent: Active Directory DS | đ Retour au Syllabus | âïž Chapitre Suivant: UnitĂ©s d'Organisation
đ Votre ProgrĂšs
ProgrĂšs du cours
- [â ] Chapitre 1-3: PrĂ©paration
- [â ] Chapitre 4: Active Directory DS installĂ©
- [đ] Chapitre 5: DNS Pratique avec AD (En cours)
- [âžïž] Chapitre 6: UnitĂ©s d'Organisation
Vous avez installé Active Directory et maintenant vous avez un domaine maxtec.be fonctionnel !
Dans ce chapitre, nous allons pratiquer DNS avec votre infrastructure réelle. Fini la théorie abstraite, place à la manipulation concrÚte !
đ» Lab 1: Explorer le DNS créé par Active Directory
đĄ PrĂ©requis : Vous devez avoir complĂ©tĂ© la jonction d'un poste au domaine dans le Chapitre 4: Active Directory DS
Objectif
Découvrir et comprendre ce qu'Active Directory a créé automatiquement dans le DNS aprÚs la jonction d'un poste au domaine.
đ„ïž Ătape 1: Ouvrir le Gestionnaire DNS
- Sur votre serveur (dc1 ou dns1), ouvrir Gestionnaire de serveur
- Menu Outils â DNS
- La console Gestionnaire DNS s'ouvre
đĄ Astuce rapide: Vous pouvez aussi taper
dnsmgmt.mscdans Exécuter (Win+R)
đ Ătape 2: Explorer la Zone maxtec.be
Dans le volet gauche, déroulez :
DNS
âââ DNS1 (ou nom de votre serveur)
âââ Zones de recherche directes
âââ maxtec.be â CLIQUEZ ICI
Observez les enregistrements créés automatiquement !
đ Ătape 3: Identifier les Enregistrements Critiques
Dans le volet droit, vous devriez voir plusieurs enregistrements. Complétons ce tableau ensemble :
| Nom | Type | Valeur/Données | à quoi ça sert ? |
|---|---|---|---|
| (identique au dossier parent) | SOA | dns1.maxtec.be | đ Start of Authority - dĂ©finit l'autoritĂ© sur cette zone |
| (identique au dossier parent) | NS | dns1.maxtec.be | đ Name Server - indique quel serveur DNS est autoritaire |
| dns1 | A | 192.168.0.2 | đ» Adresse de votre contrĂŽleur de domaine |
| _msdcs | ... | ... | đ Dossier spĂ©cial pour les services AD |
| _sites | ... | ... | đ Services AD par site gĂ©ographique |
| _tcp | ... | ... | đ Services TCP (LDAP, Kerberos) |
| _udp | ... | ... | đ Services UDP |
đ Ătape 4: Explorer les Enregistrements SRV
Les enregistrements SRV (Service) sont CRITIQUES pour Active Directory !
- Déroulez
_tcpdans la zone maxtec.be - Cliquez sur
_ldap - Observez les enregistrements SRV
Exemple d'enregistrement SRV que vous devriez voir:
_ldap._tcp.maxtec.be
Service: LDAP
Protocole: TCP
Port: 389
HĂŽte cible: dns1.maxtec.be
đ Pourquoi c'est important ? Quand un poste veut joindre le domaine, il demande : "OĂč est le serveur LDAP ?" Le DNS rĂ©pond grĂące Ă cet enregistrement SRV !
â Checkpoint Lab 2
Vérification de compréhension
- OĂč se trouvent les zones DNS ? (Gestionnaire DNS â Zones de recherche directes)
- Qu'est-ce qu'un enregistrement SOA ? (Start of Authority - autorité sur la zone)
- Pourquoi les enregistrements SRV sont importants ? (Localisation des services AD)
- Combien d'enregistrements A voyez-vous ? (Au moins un pour votre DC)
đŻ Test rapide en PowerShell:
# Vérifier que le DNS résout votre domaine
nslookup maxtec.be
# Vérifier les services LDAP
nslookup -type=SRV _ldap._tcp.maxtec.be
đ ïž Lab 2: CrĂ©er des Enregistrements Manuellement
Objectif
Apprendre à ajouter des enregistrements DNS pour des ressources spécifiques (serveurs, alias, etc.)
đ Exercice 2.1: CrĂ©er un Enregistrement A (HĂŽte)
Scénario: Vous avez un serveur de fichiers qui aura l'IP 192.168.10.10
- Dans Gestionnaire DNS, clic droit sur la zone maxtec.be
- Nouveau hĂŽte (A ou AAAA)...
- Remplir:
- Nom:
fileserver - Adresse IP:
192.168.10.10 - âïž CrĂ©er un enregistrement PTR associĂ© (si zone inverse existe)
- Cliquer sur "Ajouter un hĂŽte"
â VĂ©rification:
# Test 1: Résolution DNS
nslookup fileserver.maxtec.be
# Résultat attendu:
# Nom : fileserver.maxtec.be
# Address: 192.168.10.10
# Test 2: Ping
ping fileserver.maxtec.be
đ Exercice 2.2: CrĂ©er un Alias (CNAME)
Scénario: Vous voulez que files.maxtec.be pointe vers fileserver.maxtec.be
- Dans Gestionnaire DNS, clic droit sur la zone maxtec.be
- Nouvel alias (CNAME)...
- Remplir:
- Nom de l'alias:
files - Nom de domaine complet (FQDN) de l'hĂŽte cible:
fileserver.maxtec.be - OK
â VĂ©rification:
nslookup files.maxtec.be
# Résultat attendu:
# Nom : fileserver.maxtec.be â Notez l'alias !
# Address: 192.168.10.10
đĄ Avantage des CNAME: Si
fileserverchange d'IP, vous mettez Ă jour UNE SEULE fois l'enregistrement A, et l'aliasfilesfonctionne toujours !
đ Exercice 2.3: CrĂ©er un Enregistrement pour un Service Web
Scénario: Vous voulez que www.maxtec.be pointe vers un serveur web
Mission: Créez un enregistrement CNAME www qui pointe vers fileserver (pour simuler)
đĄ Cliquez pour voir la solution
1. Clic droit sur zone **maxtec.be** â **Nouvel alias (CNAME)** 2. Nom: `www` 3. FQDN cible: `fileserver.maxtec.be` 4. OK VĂ©rification:nslookup www.maxtec.be
# Devrait rĂ©soudre vers fileserver.maxtec.be â 192.168.10.10
â Checkpoint Lab 2
Vérification de compréhension
- Enregistrement A:
fileserver.maxtec.beâ192.168.10.10 - Alias CNAME:
files.maxtec.beâfileserver.maxtec.be - Alias CNAME:
www.maxtec.beâfileserver.maxtec.be - Tous se rĂ©solvent correctement avec
nslookup
đ Lab 3: Configurer une Zone de Recherche Inverse
Objectif
Permettre la rĂ©solution IP â Nom (l'inverse de la rĂ©solution normale)
đ Pourquoi une Zone Inverse ?
RĂ©solution normale: ws-compta-01.maxtec.be â 192.168.10.128
RĂ©solution inverse: 192.168.10.128 â ws-compta-01.maxtec.be
Utilisations de la résolution inverse
- đ Authentification (vĂ©rifier qu'une IP correspond bien Ă un nom attendu)
- đ§ Anti-spam (serveurs mail vĂ©rifient les noms des expĂ©diteurs)
- đ Troubleshooting (logs plus lisibles)
đ Ătape 1: CrĂ©er la Zone Inverse
- Dans Gestionnaire DNS, clic droit sur Zones de recherche inversée
- Nouvelle zone...
- Assistant de création:
- Type: Zone principale â "Stocker la zone dans Active Directory"
- Portée: Vers tous les serveurs DNS exécutés sur des contrÎleurs de domaine dans ce domaine
- Nom de zone inverse: Zone de recherche inversée IPv4
- ID réseau:
192.168.0(sans le dernier octet !) - Mises à jour dynamiques: Autoriser uniquement les mises à jour dynamiques sécurisées
- Terminer
đ Ătape 2: VĂ©rifier la Zone Créée
Vérification de la zone créée
Dans Zones de recherche inversée, vous devriez voir:
- 0.168.192.in-addr.arpa
đ Note: L'ordre des octets est inversĂ© dans les zones inverses (convention DNS)
đ Ătape 3: Observer les Enregistrements PTR
Enregistrements PTR existants
Déroulez la zone 0.168.192.in-addr.arpa:
- Vous devriez voir des enregistrements PTR pour votre serveur
- Exemple: 2 â dns1.maxtec.be (si votre serveur est 192.168.0.2)
â Ătape 4: Tester la RĂ©solution Inverse
# Test résolution inverse de votre serveur
nslookup 192.168.0.2
# Résultat attendu:
# Nom : dns1.maxtec.be
# Address: 192.168.0.2
# Test résolution inverse du poste client
nslookup 192.168.10.128 # (remplacez par l'IP de votre client)
# Si configuré automatiquement:
# Nom : ws-compta-01.maxtec.be
# Address: 192.168.10.128
đ§ Ătape 5: Ajouter un Enregistrement PTR Manuellement
Si un enregistrement PTR n'existe pas pour le poste client:
- Clic droit sur la zone
0.168.192.in-addr.arpa - Nouveau pointeur (PTR)...
- Adresse IP de l'hĂŽte:
192.168.10.128(exemple) - Nom de domaine complet de l'hĂŽte:
ws-compta-01.maxtec.be - OK
â Checkpoint Lab 3
Vérification de compréhension
- Zone inverse créée:
0.168.192.in-addr.arpa - Enregistrement PTR pour le serveur existe
-
nslookup 192.168.0.2retournedns1.maxtec.be - Vous comprenez la différence entre résolution directe et inverse
đ§ Lab 4: DĂ©pannage DNS - Troubleshooting
Objectif
Apprendre à diagnostiquer et résoudre les problÚmes DNS courants.
đš ScĂ©nario 1: "Je ne peux plus rejoindre le domaine"
SymptĂŽme: Un nouveau poste ne peut pas joindre le domaine maxtec.be
Diagnostic étape par étape:
# Sur le poste client, vérifier la configuration réseau
ipconfig /all
# Vérifier:
# 1. L'adresse IP est correcte ?
# 2. Le serveur DNS est 192.168.0.2 ?
# 3. Le suffixe DNS principal est maxtec.be ?
Test DNS:
# Test 1: Peut-on résoudre le domaine ?
nslookup maxtec.be
# Test 2: Peut-on trouver le contrĂŽleur de domaine ?
nslookup dns1.maxtec.be
# Test 3: Les services AD sont-ils visibles ?
nslookup -type=SRV _ldap._tcp.maxtec.be
Solutions courantes:
| ProblĂšme | Solution |
|----------|----------|
| DNS serveur incorrect | Configurer DNS = 192.168.0.2 |
| Pas de connectivité réseau | Vérifier carte réseau LAN-VM |
| Cache DNS corrompu | ipconfig /flushdns |
đ ScĂ©nario 2: "Un poste ne s'enregistre pas automatiquement dans le DNS"
Diagnostic:
# Sur le poste client
ipconfig /registerdns
# Force le ré-enregistrement DNS
Sur le serveur, vĂ©rifier les paramĂštres de mise Ă jour dynamique: 1. Gestionnaire DNS â Zone maxtec.be â PropriĂ©tĂ©s 2. Onglet GĂ©nĂ©ral 3. Mises Ă jour dynamiques: SĂ©curisĂ©es uniquement
đ ïž Commandes de DĂ©pannage Essentielles
| Commande | Usage | Exemple |
|---|---|---|
nslookup nom |
Résoudre un nom | nslookup www.maxtec.be |
nslookup IP |
Résolution inverse | nslookup 192.168.0.2 |
ipconfig /flushdns |
Vider cache DNS | AprĂšs modification enregistrement |
ipconfig /registerdns |
Forcer enregistrement | Poste pas dans DNS |
nslookup -type=SRV |
Vérifier services | nslookup -type=SRV _ldap._tcp.maxtec.be |
â Checkpoint Lab 4
Vérification de compréhension
- Vous savez vérifier la configuration DNS d'un poste (
ipconfig /all) - Vous savez tester la résolution DNS (
nslookup) - Vous connaissez les commandes de dépannage essentielles
- Vous comprenez les mises à jour dynamiques sécurisées
đ Concepts DNS ClĂ©s - RĂ©capitulatif
Maintenant que vous avez pratiqué, récapitulons les concepts importants :
đ Types d'Enregistrements DNS
| Type | Nom complet | Usage | Exemple vécu dans les labs |
|---|---|---|---|
| A | Address | Nom â IPv4 | fileserver.maxtec.be â 192.168.10.10 |
| CNAME | Canonical Name | Alias | www â fileserver |
| PTR | Pointer | IP â Nom (inverse) | 192.168.0.2 â dns1.maxtec.be |
| SRV | Service | Localisation service | _ldap._tcp pour AD |
| NS | Name Server | Serveur DNS autoritaire | maxtec.be â dns1.maxtec.be |
| SOA | Start of Authority | Autorité sur zone | ParamÚtres de la zone |
đ RĂ©solution DNS dans Active Directory
Ce qui se passe quand un poste rejoint le domaine:
- đ„ïž Poste client envoie requĂȘte DNS: "OĂč est le contrĂŽleur de domaine ?"
- đ DNS rĂ©pond avec enregistrement SRV: "C'est dns1.maxtec.be:389 (LDAP)"
- đ Poste se connecte au DC via LDAP
- â AD authentifie le poste et l'ajoute au domaine
- đ AD demande Ă DNS de crĂ©er enregistrement A pour le poste
- đ DNS crĂ©e automatiquement
ws-compta-01.maxtec.be
Vous avez VU tout ce processus dans le Lab 1 !
đïž Architecture DNS-AD IntĂ©grĂ©e
âââââââââââââââââââââââââââââââââââââââ
â Active Directory (maxtec.be) â
â â
â âââââââââââââââââââââââââââââââ â
â â DNS IntĂ©grĂ© â â
â â â â
â â âą Zones AD automatiques â â
â â âą Enregistrements SRV â â
â â âą Mises Ă jour dynamiques â â
â âââââââââââââââââââââââââââââââ â
â â â
â â â
â ââââââââââââââââââââââââââââââââ â
â â Postes clients s'enregistrentâ â
â â automatiquement â â
â ââââââââââââââââââââââââââââââââ â
âââââââââââââââââââââââââââââââââââââââ
đŻ Exercice Final: Validation ComplĂšte
Mission ComplĂšte
Vous devez configurer un nouveau serveur web pour maxtec.be. Voici les exigences:
- Serveur web aura le nom
webserveret l'IP192.168.10.15 - Les utilisateurs doivent pouvoir accéder via
www.maxtec.be - Les admins doivent pouvoir accéder via
webadmin.maxtec.be - La résolution inverse doit fonctionner pour l'IP du serveur
đ Ătapes Ă RĂ©aliser
đĄ Cliquez pour voir la solution complĂšte
!!! example "Ătape 1: CrĂ©er l'enregistrement A"Gestionnaire DNS â maxtec.be â Clic droit â Nouveau hĂŽte
- Nom: webserver
- IP: 192.168.10.15
- âïž CrĂ©er enregistrement PTR associĂ©
Alias 1:
- Nom: www
- FQDN cible: webserver.maxtec.be
Alias 2:
- Nom: webadmin
- FQDN cible: webserver.maxtec.be
nslookup webserver.maxtec.be # â 192.168.10.15
nslookup www.maxtec.be # â webserver.maxtec.be â 192.168.10.15
nslookup webadmin.maxtec.be # â webserver.maxtec.be â 192.168.10.15
nslookup 192.168.10.15 # â webserver.maxtec.be
â Validation Finale
Vérification finale
- Enregistrement A créé pour webserver
- Alias www.maxtec.be fonctionne
- Alias webadmin.maxtec.be fonctionne
- Résolution inverse de 192.168.10.15 fonctionne
- Tous les nslookup réussissent
đŻ Vous MaĂźtrisez DNS avec Active Directory !
đ CompĂ©tences Acquises
Compétences acquises
Vous savez maintenant: - đ§ GĂ©rer le DNS dans un environnement Active Directory - đ Diagnostiquer les problĂšmes de rĂ©solution DNS - đ CrĂ©er et maintenir des enregistrements DNS - đ Comprendre l'intĂ©gration DNS-AD
đ Pour Aller Plus Loin
Pour aller plus loin
Si vous voulez approfondir les concepts thĂ©oriques DNS: - đ Annexe A - DNS Concepts AvancĂ©s (RĂ©fĂ©rence) - DĂ©lĂ©gation DNS en dĂ©tail - Architecture multi-sites - Zones secondaires avancĂ©es - Enregistrements spĂ©cialisĂ©s
đ§ Navigation
âźïž Chapitre 4: Active Directory DS | đ Retour au Syllabus | âïž Chapitre 6: UnitĂ©s d'Organisation
đ Cours Active Directory - Chapitre 5/9 | đ» Hands-on complet