Доменная система имен (Domain Name System, DNS) является технологией,
обеспечивающей присвоение имен доменов IP-адресам. Каждый узел в
интернете имеет адрес доменного имени (http://www.microsoft.com) и IP-адрес
( 192.17.3.4 ).
В данной лекции мы расскажем о функционировании TCP/IP и DNS, об их взаимосвязи с компонентом IIS. Но наш рассказ не будет полным без исторического обзора этого семейства протоколов.
Большинство людей думают, что TCP/IP – это единый протокол, однако на
самом деле этим термином обозначается пакет протоколов коммуникации.
Протокол управления передачей (TCP) и межсетевой протокол (IP) являются
двумя наиболее значимыми протоколами, однако они представляют лишь
небольшую часть семейства протоколов TCP/IP. В состав TCP/IP входят
протокол передачи пользовательских дейтаграмм (User Datagram Protocol,
UDP) и протокол межсетевых управляющих сообщений (Internet Control
В 1968 г. Управление перспективного планирования
научно-исследовательских работ (
Для обеспечения среды, в которой протоколы связи могут взаимодействовать друг с другом, используется определенная структура, помогающая объяснять и разрабатывать протоколы. Архитектурная модель задает общую структуру и разделяет функции, выполняемые протоколами связи, на четыре уровня: прикладной, транспортный, межсетевой и уровень сетевого доступа. Каждый из уровней выполняет определенную функцию, для которой может быть создано и задействовано любое количество протоколов.
Каждый уровень выполняет свои функции независимо от остальных уровней. Он определенным образом передает данные уровню, располагающемуся выше или ниже, после чего "забывает" о них; ему соответствует только равнозначный уровень на другом конце связи.
Чаще всего для описания TCP/IP-соединений используются две
архитектурные модели: модель протокола
Первоначально модель протокола
Каждый из четырех уровней модели
(рис 8.1) Модель протокола DoD/связей интернета
Модель протокола взаимодействия открытых систем (Open Systems
Interconnection, OSI) представляет собой семиуровневую модель,
разработанную Международной организацией по стандартизации (ISO) и
соответствующую уровням модели
(рис 8.2) Модель протокола OSIКаждый из семи уровней модели OSI выполняет свои собственные функции.
Как правило, внутри структуры архитектурной модели создается группа взаимодействующих протоколов. Эти группы протоколов называются стеками. Для реализации сетевого соединения данные должны преодолеть все уровни модели по направлению вниз, после чего в конечной точке доставки переместиться по уровням в обратном направлении.
При перемещении данных вниз по стеку протоколов каждый уровень добавляет свою информацию и инкапсулирует данные своим заголовком и концевой частью (трейлером). Каждый уровень имеет свою собственную структуру данных, терминологию и механизм адресации. Это похоже на складывание одной коробки во вторую, второй – в третью и т.д. На противоположной стороне коробки распаковываются в обратном порядке – данные обрабатываются и отправляются на следующий уровень, расположенный выше в стеке. Этот процесс называется декапсуляцией и продолжается до тех пор, пока не произойдет доставка данных.
Давайте проследим, каким образом данные передаются от одного компьютера к другому. Три верхних уровня обеспечивают представление информации транспортному уровню, на котором начинается непосредственный процесс сетевого соединения; с него-то мы и начнем. На рисунке 8.3 показан путь, по которому данные передаются от одного компьютера к другому.
(рис 8.3) Путь, по которому данные передаются от одного компьютера к другомуНа транспортном уровне компьютера 1 данные инкапсулируются в дейтаграмму и передаются на сетевой уровень. На сетевом уровне дейтаграмма помещается в пакет, причем дейтаграмма является той частью пакета, в которой содержатся данные. Пакет передается на канальный уровень, где он помещается в сегмент данных кадра. Этот кадр передается на физический уровень. На физическом уровне происходит кодирование кадра в биты и передача по каналу связи компьютеру 2.
На компьютере 2 биты принимаются по каналу связи на физическом уровне и
передаются на
В стеке протоколов TCP/IP важное значение имеют два типа адресов: MAC-адреса и IP-адреса. Об информации транспортного уровня (TCP и UPD) речь пойдет в разделе "Протоколы TCP, UDP и ICMP" далее в лекции.
MAC-адреса располагаются на канальном уровне модели OSI. Эти адреса присваиваются Институтом инженеров по электротехнике и электронике (IEEE). Каждое сетевое устройство имеет MAC-адрес, и каждый MAC-адрес является полностью уникальным (теоретически).
MAC-адреса используют 48-битное адресное пространство, что позволяет использовать миллионы MAC-адресов по всей сети интернет. MAC-адреса состоят из двух частей: первые 24 бита являются идентификатором производителя. Каждый производитель имеет свой собственный префикс. Производитель присваивает адреса, называемые идентификаторами станции, использующие оставшиеся 24 бита.
IP-адреса занимают сетевой
IP является маршрутизируемым протоколом, поэтому IP-адреса состоят из двух частей.
Примечание. Маска подсети определяет отличие части идентификатора сети от идентификатора узла в IP-адресе. Для того чтобы проследить взаимосвязь на самом элементарном уровне, необходимо представить IP-адрес и маску подсети в двоичных числах.
В настоящее время используются две версии протокола IP: версия 4 и версия 6. IPv4 представляет собой стандарт, созданный в конце 70-х годов. IPv6 является новым стандартом.
При настройке соединения с помощью IPv4 используются IP-адрес, маска подсети и шлюз по умолчанию.
IPv4 состоит из 32-битных адресов, представляющих собой разделенные
точками 8-битные блоки, например: 192.168.0.1. Протокол IPv4 имеет ряд
недостатков, поскольку обеспечиваемое им адресное пространство
недостаточно велико и не соответствует спросу на адреса. Частично
причиной этому является неэффективное назначение адресов. Многие
используют частные адреса и прокси-серверы для ограничения общих
адресов. Число компьютеров, подключенных к интернету, постоянно растет,
поэтому в определенный момент времени ресурсы адресного пространства
IPv4 будут исчерпаны. Для решения этой проблемы разработан протокол
IPv6, обеспечивающий большее адресное пространство.
Маска подсети определяет, какие части IP-адресов идентифицируют сеть, а
какие – узлы. Маска подсети представляет собой разделенный точками
адрес, состоящий из четырех частей (октетов) и "маскирующий" часть
IP-адреса для определения того, в каком месте находится граница части
идентификатора сети и идентификатора хоста. Маска подсети обычно
выглядит так: 255.255.255.0. Первые три октета представляют номер сети,
а последний октет является номером узла. Применительно к IP-адресу в
нашем примере верно следующее:
IP-адрес 192.168.0.1 Маска подсети 255.255.255.0 Сравниваем IP-адрес и маску подсети и выявляем, что номером сети является 192.168.0, а номером узла – 1.
В рамках этой книги мы не будет рассматривать процесс IP-адресации, поскольку приведенного материала достаточно для дальнейшей работы. Вот еще немного технических сведений, которые могут быть интересны читателю. Наилучшим способом представления IP-адресов и масок подсети, а также самым удобным способом понимания принципов их работы является представление IP-адресов в виде двоичных чисел (1 и 0):
192.168.0.1 в двоичном виде выглядит следующим образом: 11000000.10101000.00000000.00000001255.255.255.0 в двоичном виде выглядит следующим образом: 11111111.11111111.11111111.00000000Маску подсети также обозначают /24, поскольку она содержит 24 бита
(единицы). Запись 192.168.0.0 /24 означает, что маска относится к блоку
адресов с 192.168.0.0 по 192.168.0.255, а сама маска подсети имеет вид 255.255.255.0. В данном случае можно применить более точную маску
подсети, поскольку для всех устройств одной и той же сети она должна
быть одинакова. Здесь работает правило: "Другая маска подсети – другая
сеть".
Подключение ко всем устройствам с одним и тем же сетевым номером реализовать довольно просто: нужно лишь отправить пакет, и он попадет именно туда, куда нужно. Связь в подсетях реализуется несколько сложнее, и здесь появляется понятие стандартного шлюза. Стандартным шлюзом является IP-адрес устройства, находящегося в той же подсети. Это устройство поддерживает несколько сетевых соединений и может "маршрутизировать" пакеты из одной подсети в другую, так как ему известны параметры различных соединений.
Протокол IPv6 имеет 128-битное адресное пространство. Это достаточный размер для того, чтобы каждый квадратный метр земной поверхности имел свой собственный IP-адрес. Протокол IPv6 должен пройти долгий путь, прежде чем завоевать всеобщее признание, поскольку IPv4 глубоко интегрирован с каждым элементом сетевой структуры. Поддержка IPv6 в Windows Server 2003 (WS03) ограничена.
Адреса IPv6 представляют собой восемь блоков 16-разрядных адресов
(например, FEAD:D8F1:FFA0:FAB7:1234:5678:9012:FF1A ). Вы видите, что
этот адрес гораздо больше адреса IPv4, и его использование повышает
значение системы DNS, осуществляющей присвоение IP-адресов именам
доменов. Достаточно трудно запоминать 4-октетные IP-адреса, запомнить
же 16-битный шестнадцатеричный адрес практически невозможно.
IPv6 можно настраивать автоматически или вручную. Автоматически настраиваются следующие параметры.
В IPv6 имеется встроенная функция обнаружения дублированных адресов. После получения конфигурационных данных клиентом из анонсов маршрутизатора обнаруживаются дублированные адреса. Если эта операция заканчивается неудачей, то интерфейс нужно настраивать вручную. В случае успешного завершения операции клиент использует этот IP-адрес.
IPv6 является быстро развивающимся протоколом, поэтому для него часто разрабатываются новые запросы на комментарии (RFC). В WS03 имеется поддержка IPv6, однако это не основной протокол, для работы с которым она разрабатывалась.
Протоколы TCP, UDP и ICMP располагаются на транспортном уровне. TCP
разбивает сообщения на дейтаграммы и доставляет их получателям. Он
передает подтверждения приема между устройствами для отслеживания того,
какие дейтаграммы были приняты. Если дейтаграмма не достигает пункта
назначения, она отправляется повторно. TCP выполняет сборку дейтаграммы
в правильном порядке, используя
UDP не выполняет столько функций, сколько протокол TCP. Он разработан для приложений, которым не нужно компилировать последовательности дейтаграмм. UDP не отправляет подтверждений приема и не отвечает за доставку пакета (дейтаграммы) к получателю. UDP не выполняет сборку дейтаграмм, поэтому в их заголовках отсутствует номер последовательности. Его преимущество заключается в том, что он гораздо меньше загружает систему по сравнению TCP, и поэтому полезен для приложений, активно использующих полосу пропускания, для которых потеря одного или двух пакетов не является весомой (например, при передаче потокового видео).
ICMP используется для вывода сообщений об ошибках и решения проблем,
возникающих в ping и tracert.
Теперь попробуем выяснить, каким образом функционируют протоколы TCP/IP в WS03, и как работает IP-адресация в отношении сайтов IIS.
Совет. Если вы не знаете, какие IP-адреса использовать в своей собственной внутренней сети, можете взять следующие диапазоны адресов, не используемые в интернете.
192.168.0.0 – 192.168.255.255 172.16.0.0 – 172.31.255.255 10.0.0.0 – 10.255.255.255
IPv4 установлен в операционной системе WS03 по умолчанию, поэтому все, что нужно сделать, – настроить соединение. По умолчанию для настройки сетевых подключений используется DHCP. DHCP автоматически настраивает IP-адреса, причем выполняет это на сервере DHCP, а не на каждом отдельном компьютере. В данной книге мы используем IP-адреса, настроенные вручную.
При выборе IP-адреса помните о том, что в любой подсети нельзя занимать
два адреса: первый IP-адрес подсети зарезервирован для идентификатора
сети, последний IP-адрес – для широковещательного адреса. Эти два
адреса зарезервированы и не пригодны для использования. Ниже приведен
пример адресов идентификаторов сети и
| Подсеть | Идентификатор сети | Широковещательный адрес |
|---|---|---|
192.168.0.0 /24 |
192.168.0.0 |
192.168.0.255 |
10.0.0.0 /8 |
10.0.0.0 |
10.255.255.255 |
Настройка IPv4 осуществляется с помощью
(рис 8.4) Окно Network Connections (Сетевые подключения)Вы можете настроить также и параметры TCP/IP; с помощью дополнительных параметров реализуется расширенная настройка опций. Выполните следующие действия.
В этом окне во вкладке IP Settings (Настройка IP) настраиваются параметры.
В данной вкладке (см. рис. 8.5) указываются IP-адреса для использования и стандартный шлюз. В области IP Addresses (IP-адреса) укажите один или несколько IP-адресов.
(рис 8.5) Вкладка IP Settings (Настройка IP) окна Advanced TCP/IP Settings (Дополнительные параметры TCP/IP)Для применения нескольких IP-адресов имеется несколько причин, например, необходимость поддержки нескольких сайтов на сервере IIS, причем с собственным IP-адресом для каждого сайта. Для веб-сайтов можно использовать заголовки узлов (см. лекции 2), а для FTP-сайтов – нельзя, поэтому наличие нескольких FTP-сайтов требует нескольких IP-адресов.
На вкладке IP Settings (Настройка IP) нажмите на кнопку Add (Добавить) и укажите IP-адрес и маску подсети. Повторите это действие для каждого IP-адреса, который необходимо настроить. Здесь можно указывать любые IP-адреса, даже присутствующие в других сетях. Так как OSI является модульной, на одном физическом уровне может существовать несколько различных сетей.
Для изменения выделите нужный IP-адрес и нажмите на кнопку Edit (Изменить). Для удаления выделите нужный IP-адрес и нажмите на кнопку Remove (Удалить).
Нажмите на кнопку Add (Добавить) и введите IP-адрес шлюза. Повторите эту процедуру для каждого добавляемого шлюза. Метрика позволяет выбрать несколько шлюзов, с присвоением значимости каждому из них. По значению метрики Windows выберет нужный шлюз для отправки данных.
Значение Interface
Различием между метриками в окне Advanced TCP/IP Settings (Дополнительные параметры TCP/IP) и в окне TCP/IP Gateway Address (Адрес шлюза TCP/IP) является то, что первая предназначается сетевому подключению на данном компьютере, а вторая – компьютеру, используемому для отправки информации с данного компьютера.
Рассмотрим сетевое подключение по отношению к сетевой карте. Каждая сетевая карта имеет собственное подключение. Метрика шлюза в окне TCP/IP Gateway Address (Адрес шлюза TCP/IP) предназначена для всех сетевых карт компьютера.
DNS представляет собой технологию, с помощью которой IP-адресам присваиваются имена доменов. Более подробно о системе DNS будет рассказана в разделе "DNS и Windows Server 2003" далее в лекции. Сейчас мы рассмотрим лишь параметры конфигурации во вкладке DNS Configuration (Настройка DNS) (см.рис. 8.6).
(рис 8.6) Вкладка DNS окна Advanced TCP/IP Settigns (Дополнительные параметры TCP/IP).Нажмите на кнопку Add (Добавить) и введите адрес DNS. Повторите эту процедуру для каждого добавляемого адреса. Вы можете указать несколько адресов DNS и IP (а на вкладке General – только два).
Для изменения выделите нужный адрес DNS-сервера и нажмите на кнопку Edit (Изменить). Для удаления выделите нужный адрес DNS-сервера и нажмите на кнопку Remove (Удалить).
Доменная система имен (DNS) обрабатывает полные имена доменов,
например, myserver.mydomain.com. Обработки части myserver не увенчается
успехом. Для предотвращения проблем такого рода указывается набор
суффиксов DNS, присоединяющихся к запросам на присвоение имен. Это
позволяет Windows использовать DNS для обработки таких запросов на
присвоение имен, которые обычно обработать невозможно. Можно указать
главный, родительский и специфичный для подключения адреса, либо
указать список конкретных суффиксов.
Append Primary and Connection-Specific DNS Suffixes (Добавлять основной DNS-суффикс и суффикс подключения). Позволяет Windows использовать главный DNS-суффикс и DNS-суффикс, указанный для рассматриваемого подключения (указано ниже в этом же окне), для обработки имен IP-адресов.
Append Parent Suffixes of the Primary DNS Suffix (Добавлять
родительские суффиксы основного DNS-суффикса). Позволяет Windows
использовать родительские DNS-суффиксы для обработки имен IP-адресов.
Например, если главным DNS-суффиксом является redmond.microsoft.com, то microsoft.com также используется для присвоения DNS.
DNS Suffix for this Connection (DNS-суффикс данного подключения). Указывается DNS-суффикс, используемый для конкретного сетевого подключения. Этот параметр игнорирует DNS-суффикс, предоставляемый DHCP-сервером.
Append These DNS Suffixes (in Order) (Добавлять следующие DNS-суффиксы [по порядку]). Указывается перечень суффиксов DNS, используемый для присвоения. Этот список обрабатывается сверху вниз, поэтому имя, отображаемое в нескольких доменах DNS, будет обработано и преобразовано в первую очередь.
При выборе опции Register this Connection’s Addresses in DNS (Зарегистрировать адреса данного подключения в DNS) система будет регистрировать полное имя домена на DNS-сервере. Если DNS-сервер не поддерживает динамическое обновление, то система попытается обновить запись на сервере DNS, но эта операция не увенчается успехом.
В опции Use this Connection’s DNS
Windows Internet Name Service (WINS) (Служба имен интернета Windows) представляет собой технологию преобразования имен в IP-адреса. Служба WINS обрабатывает имена NetBIOS вместо полных имен домена. Так как WINS и NetBIOS не используются в IIS, мы не будем рассказывать о них подробно. Рассматриваемая вкладка показана на рис. 8.7.
(рис 8.7) Вкладка WINS диалогового окна Advanced TCP/IP Settings (Дополнительные параметры TCP/IP)Серверы WINS, назначенные для использования данным компьютером, приводятся в списке данной вкладки. В этом списке можно добавлять адреса серверов WINS, располагая их в том порядке, в котором они будут использоваться Windows для преобразования имен NetBIOS.
Для добавления адреса нажмите на кнопку Add (Добавить) и введите адрес сервера WINS. Повторите эту процедуру для каждого добавляемого адреса.
Для изменения выделите нужный адрес сервера WINS и нажмите на кнопку Edit (Изменить).
Для удаления выделите нужный адрес сервера WINS и нажмите на кнопку Delete (Удалить).
Опция позволяет указать, что в процессе преобразования имен следует
использовать файл LMHOSTS. Файл LMHOSTS представляет собой текстовый
файл, содержащий связи имен с IP-адресами, аналогично системе WINS.
Файл LMHOSTS является статическим, в то время как служба WINS –
динамическая.
Эта группа опций указывает на необходимость использования NetBIOS в
сетевых подключениях. Поскольку NetBIOS располагается на сеансовом
уровне модели OSI, то находится выше TCP/IP. Он является необязательным
для работы IIS, если для преобразования имен используется система DNS.
В большинстве случаев вы будете работать со
Default (По умолчанию). Опция включает соединение NetBIOS, если параметры сервера DHCP не противоречат этому.
Enable NetBIOS over TCP/IP (Включить NetBIOS через TCP/IP). Опция включает соединение NetBIOS, даже если параметры DHCP-сервера этому противоречат.
Disable NetBIOS over TCP/IP (Отключить NetBIOS через TCP/IP). Опция отключает соединение NetBIOS, даже если параметра DHCP-сервера этому противоречат.
Во вкладке Options (Параметры) настраиваются параметры фильтрации
TCP/IP. Фильтрация TCP/IP разрешает использование только определенных
портов и позволяет отключить те порты, которые, по мнению
администратора, не должны быть открыты. Этот процесс выполняется на
транспортном уровне модели OSI. При включении фильтрации портов ее
действие будет распространяться на каждый сетевой адаптер системы.
Поскольку фильтрация портов не позволяет
(рис 8.8) Окно TCP/IP Filtering (Фильтрация TCP/IP)При выборе опции Permit Only (Разрешить только) Вам так же необходимо указать порты, которые Вы хотите разрешить, если не разрешить ни одного порта, будут запрещены все порты. Нажмите на кнопку Add (Добавить) и введите номер порта, который нужно включить. Нажмите на кнопку Remove (Удалить) для удаления порта из списка.
При выборе опции Permit Only (Разрешить только) Вам так же необходимо указать порты UDP, которые Вы хотите разрешить, если не разрешить ни одного порта, будут запрещены все порты. Нажмите на кнопку Add (Добавить) и введите номер порта, который нужно включить. Нажмите на кнопку Remove (Удалить) для удаления порта из списка.
При выборе опции Permit Only (Разрешить только) укажите те протоколы IP, которые нужно отключить. Нажмите на кнопку Add (Добавить) и введите номер протокола, который следует включить. Каждый протокол в TCP/IP имеет числовой идентификатор. Нажмите на кнопку Remove (Удалить) для удаления протокола из списка.
Хотя в операционной системе WS03 по умолчанию установлен протокол IPv4, она также поддерживает IPv6. Разумеется, для работы с IPv6 его необходимо установить.
IPv6 устанавливается и настраивается посредством утилиты командной
строки netsh. Для установки IPv6 выполните следующие действия.
NETSH.INTERACTIVE IPV6.INSTALL.После ввода команды IPCONFIG/ALL вы увидите, что наряду с имеющимся
адресом IPv4 теперь присутствует адрес IPv6. Если посмотреть
повнимательней, то IP-адрес напоминает видоизмененный MAC-адрес. Все
MAC-адреса являются уникальными, поэтому они прекрасно подходят для
добавления к IP-адресам с целью обеспечения уникальности.
В интерфейсе NETSH устанавливаются параметры маршрутов, туннелирования и конфигурации. В интерфейсе NETSH после ввода команды ? вы получите справку по настройке интерфейса IPv6. Так как поддержка IPv6 в IIS 6 ограничена, мы не будем останавливаться на этом подробно. По мере распространения для протокола IPv6 будет обеспечена более основательная поддержка приложений. Если вы решили использовать IPv6 на сервере, имейте в виду, что IIS Manager (Диспетчер IIS) не отображает адреса IPv6. Кроме того, на сайтах вы сможете использовать только имена Host Header (Заголовки узлов) (для получения более подробной информации о заголовках узлов см. лекцию 2).
Главным суффиксом DNS является домен DNS, членом которого объявляет себя компьютер. Этот параметр должен совпадать с доменом DNS, в котором находится запись Address (A) рассматриваемого сервера. Для изменения главного суффикса DNS выполните следующие действия.
(рис 8.9) Изменение суффикса DNSТеперь более подробно рассмотрим работу DNS.
В интернете DNS является главным способом преобразования имен, поэтому необходимо серьезно отнестись к ее установке и настройке. Существует несколько программ DNS, включая DNS-сервер, встроенный в WS03.
Система DNS была разработана
Вначале каждый
Такая система была эффективной до тех пор, пока все компьютеры сети имели уникальные имена, да и сама сеть была не очень большой. Но если два компьютера пытались использовать одно и то же имя в файле узлов, то возникали проблемы. Кроме того, лица, использовавшие устаревшие файлы узлов, не могли выполнить преобразование имен для новых компьютеров, появлявшихся в сети.
Когда
Примечание. WS03 по-прежнему может работать с файлом узлов для преобразования имен. В разделе "Использование файла узлов для преобразования имен" далее в лекции рассказывается об этом.
DNS – это иерархическая система преобразования имен, состоящая из
нескольких уровней обработки имен. Первый уровень называется Top Level
Domain (microsoft – имя домена второго уровня. Самая
левая часть (www) представляет собой имя записи, а не имя домена. Имена
доменов могут иметь в глубину множество уровней. Например, адрес www.on.thursday.i.will. – вполне реальное имя домена. В
этом примере необходимо обработать семь уровней доменов для перехода к
искомой записи.
Для обработки имени
Иерархическая система присвоения имен гарантирует уникальность имен
узлов, так как каждое имя узла присоединяется ко вложенному домену,
которому оно принадлежит. Таким образом, если два узла с одинаковыми
именами находятся в разных поддоменах, конфликтная ситуация не
возникает. Если два узла с одинаковым именем находятся в одном
Представьте себе огромную базу данных, содержащую все root-servers.net. Их можно
просмотреть, используя поиск по команде . Все серверы DNS
обращаются к корневым серверам имен, чтобы начать обработку имени.
Корневым серверам имен известны все
Реестр всех имен доменов в интернет берет свое начало из .us, а .uk.
Изначально для использования было установлено восемь
В ноябре 2000 г.
| Регистратор | Назначение | |
|---|---|---|
.aero |
Societe Internationale de |
Для индустрии воздушного транспорта. |
. |
Американский реестр номеров интернета | Для обратной информации DNS. |
.biz |
NeuLevel | Для бизнеса. |
.com |
Verisign | Для коммерческих организаций. |
.coop |
Национальная ассоциация кооперативного бизнеса | Для бизнес-кооперативов. |
.edu |
Educause | Для учебных заведений. |
. |
Управление служб общего назначение США | Сайты правительства США. |
.info |
Afilias, |
Открытая регистрация. |
.int |
Для организаций, созданных в результате международных переговоров. | |
. |
Сетевой |
Для сайтов армии США. |
.museum |
Ассоциация управления доменами музеев | Для музеев. |
.name |
Global Name |
Для личных имен. |
.net |
Verisign | Для сетевых провайдеров. |
.org |
Verisign | Для некоммерческих организаций. |
.pro |
RegistryPro, LTD | На стадии рассмотрения; для профессионалов в различных областях (врачи, юристы и т.д.). |
В будущем возможно добавление большего количества доменов верхнего уровня; этот процесс больше политический, чем технологический.
Получить свое собственное имя домена легко; все, что нужно сделать, –
заплатить регистрационный взнос и заполнить соответствующие формы. При
регистрации выполнится небольшая проверка, если вы не регистрируетесь в
домене ограниченного использования, таком как .museum. Каждый
регистратор имеет свои собственные политики, руководящие использованием
и оплатой имен доменов. Регистраторы функционируют независимо друг от
друга, поэтому при регистрации одного и того же имени в других
DNS-сервер обрабатывает запросы либо рекурсивно, либо итеративно.
Рекурсивный запрос происходит при обработке DNS-сервером имени, даже если сервер не имеет соответствующую информацию. Сервер будет запрашивать корневые серверы до тех пор, пока не получит информацию. DNS-сервер в WS03 по умолчанию настроен на рекурсивные запросы.
При итеративном запросе DNS отправляет ответ о наличии нужной клиенту информации. При отсутствии информации клиенту придется самому находить эти данные другим способом. Сервер DNS может отправить адрес другого сервера DNS в качестве "подсказки" в помощь клиенту.
Совет. Возможна настройка DNS-сервера на выполнение только итеративных
запросов. Смените значение ключа HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DNS\Parameters\NoRecursion на 1. Помните, что неправильное
изменение реестра может вызвать нежелательные последствия, поэтому
будьте предельно внимательны.
Рассмотрим процесс преобразования имени в IP-адрес с помощью
Зоной называется часть домена DNS. Например, домен MyCompany.com может
содержать несколько зон, например, Sales.MyCompany.com и Corp.MyCompany. Как правило, термин "зона" используется для обозначения
части домена в отношении DNS-сервера. Термин "
Операционная система WS03 поддерживает три типа зон.
Главная зона. Главная зона является главной копией зоны. Эта зона является полномочной для той части домена, которой она управляет. Файл зоны можно как считывать, так и редактировать.
Вторичная зона. Вторичная зона является копией зоны, доступной только для чтения. Этот тип зоны позволяет снять некоторую часть нагрузки с главного сервера посредством преобразования имен.
Остаточная зона. Остаточная зона содержит записи полномочного сервера имен, имеющие отношение к части домена. Таким образом, DNS-сервер отслеживает полномочные серверы для определенного домена, не обращаясь к корневым серверам имен и не выполняя проход по дереву к рассматриваемому домену для получения информации.
Информация зоны DNS хранится либо в текстовом файле, либо в Active Directory. При создании главной или остаточной зоны можно указать место хранения для файла зоны. Файлы вторичных зон хранятся только в формате текстовых файлов.
Информации зоны в текстовом файле по умолчанию сохраняется в папке %systemroot%\system32\dns. Имя файла может быть любым; обычно оно имеет
вид [имя_зоны].DNS (например, microsoft.com.dns ). Файл зоны изменяется
через консоль MMC для DNS, однако при остановке
(рис 8.10) Файл зоны DNSНиже приводится описание записей, находящихся в файле зоны DNS.
Запись
IN SOA <исходный компьютер> <контактный адрес электронной почты> <серийный номер> <время обновления> <время повтора> <срок действительности> <минимальное время жизни>
Исходный компьютер. Определяет узел, на котором создан файл.
Контактный адрес электронной почты. Адрес электронной почты лица, ответственного за данный файл зоны. Символ "@" в адресе электронной почты заменяется на символ точки (".").
Серийный номер. Серийный номер данной версии файловой базы данных зоны, используемый для контроля версий.
Время обновления. Время (с), в течение которого данная информация будет считаться актуальной. Данная запись информирует вторичный сервер об интервале времени, по прошествии которого нужно загружать новую копию файла зоны.
Время повтора. Информирует вторичный сервер о промежутке времени, по прошествии которого нужно повторить неудавшуюся попытку передачи зоны.
Срок действия. Время (в с), в течение которого информация считается действительной. Запись информирует вторичный сервер о промежутке времени, по прошествии которого все данные должны быть сброшены. Этот счетчик сбрасывается в случае успешной передачи зоны. Таким образом, в процессе взаимодействия вторичного сервера с главным сервером данные сбрасываться не будут.
Минимальное время жизни (TTL). Передается вместе с запросом на преобразование имени. Означает минимальный промежуток времени (с), в течение которого запрашивающий кэширует имя для отображения в IP-адрес. Значение по умолчанию – 1 час. При значении, равном 0, кэширования данных не происходит.
Другие записи. Другие записи в файле зоны DNS наследуют TTL из записи
ресурса <имя> <класс> <тип>
<данные>.
Интегрированные зоны Active Diectory содержатся в контейнере,
расположенном в дереве Active Directory под . Он создается при создании контроллера домена.
Объекту контейнера присваивается имя по имени зоны, присвоенного ей при
ее создании.
Хранение зон DNS в Active Directory является рекомендуемым методом для серверов WS03, поскольку он дает следующие преимущества.
Отказоустойчивость. Хранение DNS в Active Directory обеспечивает отказоустойчивость зон DNS, поскольку информация о зонах DNS сохраняется на каждом контроллере домена внутри рассматриваемого домена. Даже если на определенном контроллере домена служба DNS не работать, он все равно содержит копию базы данных. Таким образом, в случае отказа сервера DNS база данных DNS потеряна не будет.
Многоабонентское обновление. WS03 Active Directory позволяет выполнять
так называемое многоабонентское обновление, подразумевающее
существование нескольких копий базы данных DNS с возможностью
обновления любой из них. Так как интегрированные с Active Directory
зоны DNS сохраняются в базе данных Active Directory, каждый контроллер
домена содержит копию зоны. При добавлении нового контроллера домена
база данных DNS реплицируется на этот контроллер домена. Любой
контроллер домена WS03 с работающей
Это серьезное усовершенствование системы DNS, которая, как правило, имеет один источник ошибок – главную копию базы данных, находящуюся в локальном файле на одном сервере. При использовании стандартного сервера DNS, если главный сервер является недоступным, обновления DNS выполняться не будут.
Безопасность. Интегрированные с Active Directory зоны позволяют использовать списки контроля доступа (ACL) для ограничения доступа к зонам или записям в них. Например, только некоторым пользователям или компьютерам разрешено обновлять записи в данной зоне. Этот процесс известен как безопасное динамическое обновление, и он используется по умолчанию для интегрированных с Active Directory зон.
Улучшенная производительность. Стандартные зоны DNS требуют репликации
всей зоны на вторичные серверы при
При создании зоны DNS можно использовать безопасное динамическое обновление (от него потом можно отказаться). А теперь обсудим различия между двумя типами обновлений – обычным и безопасным.
При использовании динамических обновлений клиент или сервер DHCP
является ответственным за обновление записей DNS A и PTR. Поскольку имя
может зарегистрировать каждый, невозможно предотвратить злоумышленную
регистрацию IP-адреса на имя, представляющее важность. Такая
возможность является не безопасной; поэтому была разработана система
безопасного динамического обновления.
Безопасное динамическое обновление доступно только для интегрированных с Active Directory зон. Оно позволяет аутентифицировать клиентов, регистрирующих имена. Безопасные зоны имеют стандартные списки контроля доступа ACL, поэтому обновлять записи могут только те клиенты, которые отвечают разрешениям безопасности. Такой подход удобен следующим: можно заблокировать зоны, чтобы свои записи обновляли только серверы и DHCP-сервер. Таким образом, произвольная регистрация имен становится невозможной.
Наряду с хранением зон WS03 также может выступать в роли кэширующего сервера. Кэширующий сервер не содержит информацию о зонах, а просто играет роль DNS-сервера для клиентов и выполняет для них преобразование имен. При выполнении этой операции кэширующий сервер сохраняет имя и IP в кэш-памяти, чтобы информация была готова для следующего запроса.
Сервер DNS в WS03 выступает в роли кэширующего сервера по умолчанию. При создании зоны на сервере DNS он по-прежнему будет выполнять кэширование; но теперь он не будет только кэширующим сервером.
DNS предлагает различные типы записей ресурсов, используемых для идентификации серверов или приложений. Типы записей ресурсов приведены ниже.
A. Запись адреса. Используется для определения записи ресурса узла. Она преобразует имя домена DNS в 32-битный адрес IPv4.
AAAA. Определяет запись ресурса адреса узла для IPv6. Преобразует доменное имя DNS в 128-битный адрес IPv6.
AFSDB. Запись ресурса Andrew File System Database связывает имя DNS с
сервером базы данных
ATMA. Запись ресурса
CNAME. Запись ресурса
HINFO. Запись ресурса Host Information указывает тип CPU и операционной системы для записи узла. Эта информация используется протоколами приложений (например, FTP), которые иногда применяют определенные процедуры для определенных процессоров или операционных систем.
ISDN. Запись ресурса Intergrated Services
KEY. Запись ресурса Public Key содержит открытый ключ для зоны, указанной в данной записи.
MB. Запись ресурса
MG. Запись ресурса Mail Group указывает запись ресурса почтового ящика для почтовой группы домена. Записи ресурса почтового ящика (MB) должны находиться в текущей зоне.
MINFO. Запись ресурса
MR. Запись ресурса
MX. Запись ресурса Mail Exchanger указывает почтовый сервер, принимающий почту для текущей зоны. Двузначный приоритет обозначает предпочитаемый порядок при указании нескольких узлов обмена почтой. Каждый сервер, указанный в записи MX, должен иметь соответствующую запись ресурса адреса узла (A).
NS. Запись ресурса Name Server связывает имя домена DNS с сервером, ответственным за данный домен. Указанный сервер должен иметь соответствующую запись ресурса адреса узла (A).
NXT. Запись ресурса Next игнорирует существование записи в домене посредством создания цепочки из имен владельца в данной зоне.
OPT. Запись ресурса Option добавляет данные опций в запрос или ответ DNS.
PTR. Запись ресурса Pointer связывает одно имя с другим именем в другой
зоне. Широко используется в дереве домена in-addr. для реализации
обратного поиска связей адрес-имя.
RP. Запись ресурса Responsible Person указывает имя почтового ящика домена лица, ответственного за данную зону.
RT. Запись ресурса Route Through обеспечивает промежуточное связывание внутренних узлов, не имеющих прямого адреса, с внешним сетевым подключением. Как и в записи MX, для установки приоритета используется двузначное значение при указании нескольких узлов промежуточной маршрутизации; соответствующая запись ресурса адреса узла (A) должна находиться в текущей зоне.
SIG. Запись ресурса Signature преобразует набор записей ресурса в доменное имя.
SOA. Запись ресурса Start of Authority указывает имя сервера, являющегося главным сервером имен, ответственным за данную зону. Является первой записью в зоне и содержит следующую информацию.
SRV. Запись ресурса Service Locator позволяет нескольким серверам обеспечивать работу аналогичных служб TCP/IP для простоты нахождения последних. Данная запись контролирует список серверов для определенных служб, чтобы эти службы можно было найти посредством одной операции DNS-запроса. Серверы можно упорядочить по предпочтению доменного имени DNS. Таким способом клиенты находят серверы Windows Active Directory, так как запись SRV содержит сведения о контроллерах доменов, использующих службу LDAP через порт TCP 389.
В записи SRV содержаться несколько полей.
В современном виртуальном пространстве присутствует огромное множество серверов DNS, многие из которых работают в Windows. В комплект WS03 входит сервер Microsoft DNS. DNS не устанавливается по умолчанию при инсталляции WS03. Для установки данного компонента выполните следующие действия.
Примечание. Почему здесь говорится об использовании статических IP-адресов, если речь идет о DNS-сервере? Потому что клиенты указывают на сервер DNS по IP-адресу. При изменении IP-адреса сервера клиенты не смогут его найти. На сервере используется резервирование клиентов DHCP, чтобы по-прежнему работал протокол DHCP, но адрес оставался одним и тем же.
DNS, как и все остальные компоненты WS03, администрируется при помощи консоли MMC (см. рис. 8.11). Консоль MMC DNS открывается с помощью команды Start\Administrative Tools\DNS (Пуск\Администрирование\DNS).
(рис 8.11) Консоль DNSВ консоли DNS в левой области под именем компьютера располагаются три
компонента: Event Virewer (Просмотр событий),
Секция Event Viewer содержит часть DNS Events (События DNS) обычной программы просмотра событий. Это делает консоль DNS универсальным средством управления сервером доменных имен. Опции управления данной секции соответствуют опциям, доступным при обычном просмотре событий.
Секция
Для создания зоны прямого поиска выполните следующие шаги.
После создания зоны обратного поиска можно создать записи. Самым распространенным типом записи является Address (Адрес), поэтому мы начнем именно с нее.
Зоны обратного поиска содержат связи IP-адресов с именами, которые позволяют клиентам находить имена по IP-адресам. Это позволяет замкнуть цикл преобразования имен, поскольку можно преобразовать имя в IP-адрес с прямым поиском, а затем преобразовать IP-адрес обратно в имя с обратным поиском. Это важно для подтверждения подлинности клиентов и серверов, поскольку процессы администрирования прямого и обратного поиска выполняются отдельно. Кто-то может представиться под определенным именем, но поскольку обратные адреса делегируются в отдельном порядке, невозможно подделать обратный процесс. Если исходный и конечный адреса не совпадают, это может быть признаком злоумышленных действий.
Совет. Следует заметить, что несовпадение обратного и прямого адресов не обязательно является тревожным признаком. Клиенты ISP часто используют характерные имена обратного просмотра, например, в коммерческих доменах, особенно в электронной почте. Многие серверы электронной почты игнорируют почту, если почтовый сервер отправителя не соответствует прямому и обратному DNS.
Давайте рассмотрим пример, связанный с работой зон обратно поиска.
Предположим, кто-то представился под именем mail.someisp.com и
IP-адресом – 55.56.57.58. При проверке обратного соответствия
выясняется, что данный IP-адрес принадлежит имени spamalot.badmail.com.
С точки зрения безопасности здесь что-то не так. Именно для этого и
предназначены обратные DNS-адреса.
Зоны обратного поиска аналогичны зонам прямого поиска, за исключением
двух важных отличий. Все IP-адреса являются частью одного домена с
именем in-addr.. Этот домен является полномочным для всех операций
поиска имен по IP-адресам. Такие домены делегируются посредством блоков
IP-адресов. Например, для IP-блока класса C адресов 192.168.0.0 / 24
( 192.168.0.0 – 192.168.0.255 ) зоной обратного поиска в DNS является 0.168.192.in-addr..
Ниже приведены несколько примеров.
| Блок IP | Маска подсети | Зона обратного поиска |
|---|---|---|
10.0.0.0 |
255.0.0.0 |
10.in-addr. |
145.162.0.0 |
255.255.0.0 |
162.145.in-addr. |
Обратный адрес DNS делегируется блоком IP, начиная с верхнего блока вниз до используемого вами блока. Это означает, что адреса класса A делегируются с первого октета, адреса класса B – со второго октета, а адреса класса С – с третьего октета.
Рассмотрим последовательность преобразования IP-адреса в имя посредством обратного поиска DNS.
55.66.77.88. Клиент спрашивает у DNS-сервера: "Кто такой 88.77.66.55.in-addr.arpa ?".88.77.66.55.in-addr.arpa ?".0.0.0.55.in-addr.arpa принадлежит MongoISP.88.77.66.55.in-addr.arpa ?".0.0.0.55.in-addr.arpa , и он делегировал 0.0.66.55.in-addr.arpa провайдеру MidTierISP.88.77.66.55.in-addr.arpa ?".0.0.66.55.in-addr.arpa , и что он делегировал 0.77.66.55.in-addr.arpa провайдеру HomeTownISP.88.77.66.55.in-addr.arpa ?"mail.somebody.com.Это довольно сложный процесс, так как в делегировании используется уровень октетов IP-адреса, особенно если маска подсети не соответствует точным образом строкам подсети. Тем не менее, можно делегировать любую нужную подсеть.
Например, обратной зоной DNS для подсети 192.168.0.128 / 26 является 128/26.0.168.192.in-addr.. Число 128 говорит о том, что нужно
начать с этой подсети с 26-битной маской подсети.
Поскольку обратное делегирование выполняется, начиная с корневых
серверов имен и далее по направлению вниз, оно должно осуществляться
через "официальные" процедуры. Это значит, что корневой сервер сообщает
клиенту о следующем сервере, через который нужно пройти в процессе
преобразования имени. Каждый нижестоящий сервер должен быть официально
назначен корректным сервером для конкретной
Если вас интересуют более глубокие аспекты, связанные с работой
обратного поиска DNS, обратитесь к документу RFC 2317 "Classless
IN-ADDR.
Рассмотрим процесс создания зоны обратного поиска.
192.168.0. Обратите внимание на то, что здесь не
указывается четвертый октет, поскольку с ним нельзя создать зону
обратной DNS. Если создается бесклассовая (в подсети) обратная зона, то
следует ввести имя, а не использовать область мастера Network ID
(Сетевой идентификатор).После создания зоны в ней можно создать записи. В нашей зоне требуется создание записи PTR и обеспечение делегирования.
Для создания записей обратного поиска выполните следующие действия.
Рассмотрим процесс делегирования зоны обратного поиска в DNS.
10.10.0.0/16 нужно делегировать 10.10.5.0/24, то следует ввести
5.Вам необходимо также создать соответствующую зону на рассмотренном сервере. В этом случае запись указывает клиенту на сервер имен при выполнении преобразования клиентом имени DNS.
Круговая DNS является упрощенной формой распределения нагрузки на несколько веб-серверов (или других серверов). Для использования круговой DNS создается несколько записей Address (Адрес) для одного и того же IP-адреса. При запросе клиентом IP-адреса DNS-сервер возвращает все записи ресурсов, например:
www.mycompany.com 10.10.10.1 www.mycompany.com 10.10.10.2 www.mycompany.com 10.10.10.3
В следующий раз при запросе клиентом данного имени список IP-адресов будет выглядеть так:
www.mycompany.com 10.10.10.2 www.mycompany.com 10.10.10.3 www.mycompany.com 10.10.10.1
Клиенты, как правило, выбирают первый адрес в списке, поэтому нагрузка распределяется на все три сервера. Круговая DNS не принимает в расчет существующую нагрузку каждого из серверов, или тот факт, что они находятся не в режиме онлайн. Если один из серверов в нашем примере находится в автономном режиме, каждый третий запрос на веб-страницу будет игнорироваться!
Круговой принцип не предусматривает репликацию содержимого, поэтому пользовательские данные, хранящиеся на сервере, не будут реплицироваться на два других сервера. При использовании кругового принципа для распределения нагрузки нужно рассмотреть необходимость использования "липких" сессий, поскольку данные серверной части не будут сохраняться. Клиент хранит запись в своем кэше на протяжении достаточно долгого времени (около часа), поэтому проблемы при работе с короткими сеансами, вероятно, не возникнут, но, тем не менее, не исключены.
При наличии правильной структуры DNS преобразование имен для веб-сайта происходит более гладко, и вы можете использовать круговой принцип для увеличения масштабируемости сайта.
Раньше преобразование имен выполнялось, главным образом, с помощью
файлов узлов. В наши дни для этого используется система DNS. Тем не
менее, Windows поддерживает файлы узлов на тот случай, если потребуется
дополнить записи DNS такими файлами. Файл узлов располагается в папке %systemroot%\system32\drivers\etc. Его можно редактировать и пополнять
своими собственными записями.
Файл узлов изменяется следующим образом.
Запись в файле узлов состоит из двух полей: IP-адрес и полное имя домена, соответствующее этому IP-адресу. Этих элементов достаточно для выполнения преобразования имен.
(рис 8.12) Файл узлов Доменная система имен (Domain Name System, DNS) является технологией,
обеспечивающей присвоение имен доменов IP-адресам. Каждый узел в
интернете имеет адрес доменного имени (http://www.microsoft.com) и IP-адрес
( 192.17.3.4 ).
В данной лекции мы расскажем о функционировании TCP/IP и DNS, об их взаимосвязи с компонентом IIS. Но наш рассказ не будет полным без исторического обзора этого семейства протоколов.
Большинство людей думают, что TCP/IP – это единый протокол, однако на
самом деле этим термином обозначается пакет протоколов коммуникации.
Протокол управления передачей (TCP) и межсетевой протокол (IP) являются
двумя наиболее значимыми протоколами, однако они представляют лишь
небольшую часть семейства протоколов TCP/IP. В состав TCP/IP входят
протокол передачи пользовательских дейтаграмм (User Datagram Protocol,
UDP) и протокол межсетевых управляющих сообщений (Internet Control
В 1968 г. Управление перспективного планирования
научно-исследовательских работ (
Для обеспечения среды, в которой протоколы связи могут взаимодействовать друг с другом, используется определенная структура, помогающая объяснять и разрабатывать протоколы. Архитектурная модель задает общую структуру и разделяет функции, выполняемые протоколами связи, на четыре уровня: прикладной, транспортный, межсетевой и уровень сетевого доступа. Каждый из уровней выполняет определенную функцию, для которой может быть создано и задействовано любое количество протоколов.
Каждый уровень выполняет свои функции независимо от остальных уровней. Он определенным образом передает данные уровню, располагающемуся выше или ниже, после чего "забывает" о них; ему соответствует только равнозначный уровень на другом конце связи.
Чаще всего для описания TCP/IP-соединений используются две
архитектурные модели: модель протокола
Первоначально модель протокола
Каждый из четырех уровней модели
(рис 8.1) Модель протокола DoD/связей интернета
Модель протокола взаимодействия открытых систем (Open Systems
Interconnection, OSI) представляет собой семиуровневую модель,
разработанную Международной организацией по стандартизации (ISO) и
соответствующую уровням модели
(рис 8.2) Модель протокола OSIКаждый из семи уровней модели OSI выполняет свои собственные функции.
Как правило, внутри структуры архитектурной модели создается группа взаимодействующих протоколов. Эти группы протоколов называются стеками. Для реализации сетевого соединения данные должны преодолеть все уровни модели по направлению вниз, после чего в конечной точке доставки переместиться по уровням в обратном направлении.
При перемещении данных вниз по стеку протоколов каждый уровень добавляет свою информацию и инкапсулирует данные своим заголовком и концевой частью (трейлером). Каждый уровень имеет свою собственную структуру данных, терминологию и механизм адресации. Это похоже на складывание одной коробки во вторую, второй – в третью и т.д. На противоположной стороне коробки распаковываются в обратном порядке – данные обрабатываются и отправляются на следующий уровень, расположенный выше в стеке. Этот процесс называется декапсуляцией и продолжается до тех пор, пока не произойдет доставка данных.
Давайте проследим, каким образом данные передаются от одного компьютера к другому. Три верхних уровня обеспечивают представление информации транспортному уровню, на котором начинается непосредственный процесс сетевого соединения; с него-то мы и начнем. На рисунке 8.3 показан путь, по которому данные передаются от одного компьютера к другому.
(рис 8.3) Путь, по которому данные передаются от одного компьютера к другомуНа транспортном уровне компьютера 1 данные инкапсулируются в дейтаграмму и передаются на сетевой уровень. На сетевом уровне дейтаграмма помещается в пакет, причем дейтаграмма является той частью пакета, в которой содержатся данные. Пакет передается на канальный уровень, где он помещается в сегмент данных кадра. Этот кадр передается на физический уровень. На физическом уровне происходит кодирование кадра в биты и передача по каналу связи компьютеру 2.
На компьютере 2 биты принимаются по каналу связи на физическом уровне и
передаются на
В стеке протоколов TCP/IP важное значение имеют два типа адресов: MAC-адреса и IP-адреса. Об информации транспортного уровня (TCP и UPD) речь пойдет в разделе "Протоколы TCP, UDP и ICMP" далее в лекции.
MAC-адреса располагаются на канальном уровне модели OSI. Эти адреса присваиваются Институтом инженеров по электротехнике и электронике (IEEE). Каждое сетевое устройство имеет MAC-адрес, и каждый MAC-адрес является полностью уникальным (теоретически).
MAC-адреса используют 48-битное адресное пространство, что позволяет использовать миллионы MAC-адресов по всей сети интернет. MAC-адреса состоят из двух частей: первые 24 бита являются идентификатором производителя. Каждый производитель имеет свой собственный префикс. Производитель присваивает адреса, называемые идентификаторами станции, использующие оставшиеся 24 бита.
IP-адреса занимают сетевой
IP является маршрутизируемым протоколом, поэтому IP-адреса состоят из двух частей.
Примечание. Маска подсети определяет отличие части идентификатора сети от идентификатора узла в IP-адресе. Для того чтобы проследить взаимосвязь на самом элементарном уровне, необходимо представить IP-адрес и маску подсети в двоичных числах.
В настоящее время используются две версии протокола IP: версия 4 и версия 6. IPv4 представляет собой стандарт, созданный в конце 70-х годов. IPv6 является новым стандартом.
При настройке соединения с помощью IPv4 используются IP-адрес, маска подсети и шлюз по умолчанию.
IPv4 состоит из 32-битных адресов, представляющих собой разделенные
точками 8-битные блоки, например: 192.168.0.1. Протокол IPv4 имеет ряд
недостатков, поскольку обеспечиваемое им адресное пространство
недостаточно велико и не соответствует спросу на адреса. Частично
причиной этому является неэффективное назначение адресов. Многие
используют частные адреса и прокси-серверы для ограничения общих
адресов. Число компьютеров, подключенных к интернету, постоянно растет,
поэтому в определенный момент времени ресурсы адресного пространства
IPv4 будут исчерпаны. Для решения этой проблемы разработан протокол
IPv6, обеспечивающий большее адресное пространство.
Маска подсети определяет, какие части IP-адресов идентифицируют сеть, а
какие – узлы. Маска подсети представляет собой разделенный точками
адрес, состоящий из четырех частей (октетов) и "маскирующий" часть
IP-адреса для определения того, в каком месте находится граница части
идентификатора сети и идентификатора хоста. Маска подсети обычно
выглядит так: 255.255.255.0. Первые три октета представляют номер сети,
а последний октет является номером узла. Применительно к IP-адресу в
нашем примере верно следующее:
IP-адрес 192.168.0.1 Маска подсети 255.255.255.0 Сравниваем IP-адрес и маску подсети и выявляем, что номером сети является 192.168.0, а номером узла – 1.
В рамках этой книги мы не будет рассматривать процесс IP-адресации, поскольку приведенного материала достаточно для дальнейшей работы. Вот еще немного технических сведений, которые могут быть интересны читателю. Наилучшим способом представления IP-адресов и масок подсети, а также самым удобным способом понимания принципов их работы является представление IP-адресов в виде двоичных чисел (1 и 0):
192.168.0.1 в двоичном виде выглядит следующим образом: 11000000.10101000.00000000.00000001255.255.255.0 в двоичном виде выглядит следующим образом: 11111111.11111111.11111111.00000000Маску подсети также обозначают /24, поскольку она содержит 24 бита
(единицы). Запись 192.168.0.0 /24 означает, что маска относится к блоку
адресов с 192.168.0.0 по 192.168.0.255, а сама маска подсети имеет вид 255.255.255.0. В данном случае можно применить более точную маску
подсети, поскольку для всех устройств одной и той же сети она должна
быть одинакова. Здесь работает правило: "Другая маска подсети – другая
сеть".
Подключение ко всем устройствам с одним и тем же сетевым номером реализовать довольно просто: нужно лишь отправить пакет, и он попадет именно туда, куда нужно. Связь в подсетях реализуется несколько сложнее, и здесь появляется понятие стандартного шлюза. Стандартным шлюзом является IP-адрес устройства, находящегося в той же подсети. Это устройство поддерживает несколько сетевых соединений и может "маршрутизировать" пакеты из одной подсети в другую, так как ему известны параметры различных соединений.
Протокол IPv6 имеет 128-битное адресное пространство. Это достаточный размер для того, чтобы каждый квадратный метр земной поверхности имел свой собственный IP-адрес. Протокол IPv6 должен пройти долгий путь, прежде чем завоевать всеобщее признание, поскольку IPv4 глубоко интегрирован с каждым элементом сетевой структуры. Поддержка IPv6 в Windows Server 2003 (WS03) ограничена.
Адреса IPv6 представляют собой восемь блоков 16-разрядных адресов
(например, FEAD:D8F1:FFA0:FAB7:1234:5678:9012:FF1A ). Вы видите, что
этот адрес гораздо больше адреса IPv4, и его использование повышает
значение системы DNS, осуществляющей присвоение IP-адресов именам
доменов. Достаточно трудно запоминать 4-октетные IP-адреса, запомнить
же 16-битный шестнадцатеричный адрес практически невозможно.
IPv6 можно настраивать автоматически или вручную. Автоматически настраиваются следующие параметры.
В IPv6 имеется встроенная функция обнаружения дублированных адресов. После получения конфигурационных данных клиентом из анонсов маршрутизатора обнаруживаются дублированные адреса. Если эта операция заканчивается неудачей, то интерфейс нужно настраивать вручную. В случае успешного завершения операции клиент использует этот IP-адрес.
IPv6 является быстро развивающимся протоколом, поэтому для него часто разрабатываются новые запросы на комментарии (RFC). В WS03 имеется поддержка IPv6, однако это не основной протокол, для работы с которым она разрабатывалась.
Протоколы TCP, UDP и ICMP располагаются на транспортном уровне. TCP
разбивает сообщения на дейтаграммы и доставляет их получателям. Он
передает подтверждения приема между устройствами для отслеживания того,
какие дейтаграммы были приняты. Если дейтаграмма не достигает пункта
назначения, она отправляется повторно. TCP выполняет сборку дейтаграммы
в правильном порядке, используя
UDP не выполняет столько функций, сколько протокол TCP. Он разработан для приложений, которым не нужно компилировать последовательности дейтаграмм. UDP не отправляет подтверждений приема и не отвечает за доставку пакета (дейтаграммы) к получателю. UDP не выполняет сборку дейтаграмм, поэтому в их заголовках отсутствует номер последовательности. Его преимущество заключается в том, что он гораздо меньше загружает систему по сравнению TCP, и поэтому полезен для приложений, активно использующих полосу пропускания, для которых потеря одного или двух пакетов не является весомой (например, при передаче потокового видео).
ICMP используется для вывода сообщений об ошибках и решения проблем,
возникающих в ping и tracert.
Теперь попробуем выяснить, каким образом функционируют протоколы TCP/IP в WS03, и как работает IP-адресация в отношении сайтов IIS.
Совет. Если вы не знаете, какие IP-адреса использовать в своей собственной внутренней сети, можете взять следующие диапазоны адресов, не используемые в интернете.
192.168.0.0 – 192.168.255.255 172.16.0.0 – 172.31.255.255 10.0.0.0 – 10.255.255.255
IPv4 установлен в операционной системе WS03 по умолчанию, поэтому все, что нужно сделать, – настроить соединение. По умолчанию для настройки сетевых подключений используется DHCP. DHCP автоматически настраивает IP-адреса, причем выполняет это на сервере DHCP, а не на каждом отдельном компьютере. В данной книге мы используем IP-адреса, настроенные вручную.
При выборе IP-адреса помните о том, что в любой подсети нельзя занимать
два адреса: первый IP-адрес подсети зарезервирован для идентификатора
сети, последний IP-адрес – для широковещательного адреса. Эти два
адреса зарезервированы и не пригодны для использования. Ниже приведен
пример адресов идентификаторов сети и
| Подсеть | Идентификатор сети | Широковещательный адрес |
|---|---|---|
192.168.0.0 /24 |
192.168.0.0 |
192.168.0.255 |
10.0.0.0 /8 |
10.0.0.0 |
10.255.255.255 |
Настройка IPv4 осуществляется с помощью
(рис 8.4) Окно Network Connections (Сетевые подключения)Вы можете настроить также и параметры TCP/IP; с помощью дополнительных параметров реализуется расширенная настройка опций. Выполните следующие действия.
В этом окне во вкладке IP Settings (Настройка IP) настраиваются параметры.
В данной вкладке (см. рис. 8.5) указываются IP-адреса для использования и стандартный шлюз. В области IP Addresses (IP-адреса) укажите один или несколько IP-адресов.
(рис 8.5) Вкладка IP Settings (Настройка IP) окна Advanced TCP/IP Settings (Дополнительные параметры TCP/IP)Для применения нескольких IP-адресов имеется несколько причин, например, необходимость поддержки нескольких сайтов на сервере IIS, причем с собственным IP-адресом для каждого сайта. Для веб-сайтов можно использовать заголовки узлов (см. лекции 2), а для FTP-сайтов – нельзя, поэтому наличие нескольких FTP-сайтов требует нескольких IP-адресов.
На вкладке IP Settings (Настройка IP) нажмите на кнопку Add (Добавить) и укажите IP-адрес и маску подсети. Повторите это действие для каждого IP-адреса, который необходимо настроить. Здесь можно указывать любые IP-адреса, даже присутствующие в других сетях. Так как OSI является модульной, на одном физическом уровне может существовать несколько различных сетей.
Для изменения выделите нужный IP-адрес и нажмите на кнопку Edit (Изменить). Для удаления выделите нужный IP-адрес и нажмите на кнопку Remove (Удалить).
Нажмите на кнопку Add (Добавить) и введите IP-адрес шлюза. Повторите эту процедуру для каждого добавляемого шлюза. Метрика позволяет выбрать несколько шлюзов, с присвоением значимости каждому из них. По значению метрики Windows выберет нужный шлюз для отправки данных.
Значение Interface
Различием между метриками в окне Advanced TCP/IP Settings (Дополнительные параметры TCP/IP) и в окне TCP/IP Gateway Address (Адрес шлюза TCP/IP) является то, что первая предназначается сетевому подключению на данном компьютере, а вторая – компьютеру, используемому для отправки информации с данного компьютера.
Рассмотрим сетевое подключение по отношению к сетевой карте. Каждая сетевая карта имеет собственное подключение. Метрика шлюза в окне TCP/IP Gateway Address (Адрес шлюза TCP/IP) предназначена для всех сетевых карт компьютера.
DNS представляет собой технологию, с помощью которой IP-адресам присваиваются имена доменов. Более подробно о системе DNS будет рассказана в разделе "DNS и Windows Server 2003" далее в лекции. Сейчас мы рассмотрим лишь параметры конфигурации во вкладке DNS Configuration (Настройка DNS) (см.рис. 8.6).
(рис 8.6) Вкладка DNS окна Advanced TCP/IP Settigns (Дополнительные параметры TCP/IP).Нажмите на кнопку Add (Добавить) и введите адрес DNS. Повторите эту процедуру для каждого добавляемого адреса. Вы можете указать несколько адресов DNS и IP (а на вкладке General – только два).
Для изменения выделите нужный адрес DNS-сервера и нажмите на кнопку Edit (Изменить). Для удаления выделите нужный адрес DNS-сервера и нажмите на кнопку Remove (Удалить).
Доменная система имен (DNS) обрабатывает полные имена доменов,
например, myserver.mydomain.com. Обработки части myserver не увенчается
успехом. Для предотвращения проблем такого рода указывается набор
суффиксов DNS, присоединяющихся к запросам на присвоение имен. Это
позволяет Windows использовать DNS для обработки таких запросов на
присвоение имен, которые обычно обработать невозможно. Можно указать
главный, родительский и специфичный для подключения адреса, либо
указать список конкретных суффиксов.
Append Primary and Connection-Specific DNS Suffixes (Добавлять основной DNS-суффикс и суффикс подключения). Позволяет Windows использовать главный DNS-суффикс и DNS-суффикс, указанный для рассматриваемого подключения (указано ниже в этом же окне), для обработки имен IP-адресов.
Append Parent Suffixes of the Primary DNS Suffix (Добавлять
родительские суффиксы основного DNS-суффикса). Позволяет Windows
использовать родительские DNS-суффиксы для обработки имен IP-адресов.
Например, если главным DNS-суффиксом является redmond.microsoft.com, то microsoft.com также используется для присвоения DNS.
DNS Suffix for this Connection (DNS-суффикс данного подключения). Указывается DNS-суффикс, используемый для конкретного сетевого подключения. Этот параметр игнорирует DNS-суффикс, предоставляемый DHCP-сервером.
Append These DNS Suffixes (in Order) (Добавлять следующие DNS-суффиксы [по порядку]). Указывается перечень суффиксов DNS, используемый для присвоения. Этот список обрабатывается сверху вниз, поэтому имя, отображаемое в нескольких доменах DNS, будет обработано и преобразовано в первую очередь.
При выборе опции Register this Connection’s Addresses in DNS (Зарегистрировать адреса данного подключения в DNS) система будет регистрировать полное имя домена на DNS-сервере. Если DNS-сервер не поддерживает динамическое обновление, то система попытается обновить запись на сервере DNS, но эта операция не увенчается успехом.
В опции Use this Connection’s DNS
Windows Internet Name Service (WINS) (Служба имен интернета Windows) представляет собой технологию преобразования имен в IP-адреса. Служба WINS обрабатывает имена NetBIOS вместо полных имен домена. Так как WINS и NetBIOS не используются в IIS, мы не будем рассказывать о них подробно. Рассматриваемая вкладка показана на рис. 8.7.
(рис 8.7) Вкладка WINS диалогового окна Advanced TCP/IP Settings (Дополнительные параметры TCP/IP)Серверы WINS, назначенные для использования данным компьютером, приводятся в списке данной вкладки. В этом списке можно добавлять адреса серверов WINS, располагая их в том порядке, в котором они будут использоваться Windows для преобразования имен NetBIOS.
Для добавления адреса нажмите на кнопку Add (Добавить) и введите адрес сервера WINS. Повторите эту процедуру для каждого добавляемого адреса.
Для изменения выделите нужный адрес сервера WINS и нажмите на кнопку Edit (Изменить).
Для удаления выделите нужный адрес сервера WINS и нажмите на кнопку Delete (Удалить).
Опция позволяет указать, что в процессе преобразования имен следует
использовать файл LMHOSTS. Файл LMHOSTS представляет собой текстовый
файл, содержащий связи имен с IP-адресами, аналогично системе WINS.
Файл LMHOSTS является статическим, в то время как служба WINS –
динамическая.
Эта группа опций указывает на необходимость использования NetBIOS в
сетевых подключениях. Поскольку NetBIOS располагается на сеансовом
уровне модели OSI, то находится выше TCP/IP. Он является необязательным
для работы IIS, если для преобразования имен используется система DNS.
В большинстве случаев вы будете работать со
Default (По умолчанию). Опция включает соединение NetBIOS, если параметры сервера DHCP не противоречат этому.
Enable NetBIOS over TCP/IP (Включить NetBIOS через TCP/IP). Опция включает соединение NetBIOS, даже если параметры DHCP-сервера этому противоречат.
Disable NetBIOS over TCP/IP (Отключить NetBIOS через TCP/IP). Опция отключает соединение NetBIOS, даже если параметра DHCP-сервера этому противоречат.
Во вкладке Options (Параметры) настраиваются параметры фильтрации
TCP/IP. Фильтрация TCP/IP разрешает использование только определенных
портов и позволяет отключить те порты, которые, по мнению
администратора, не должны быть открыты. Этот процесс выполняется на
транспортном уровне модели OSI. При включении фильтрации портов ее
действие будет распространяться на каждый сетевой адаптер системы.
Поскольку фильтрация портов не позволяет
(рис 8.8) Окно TCP/IP Filtering (Фильтрация TCP/IP)При выборе опции Permit Only (Разрешить только) Вам так же необходимо указать порты, которые Вы хотите разрешить, если не разрешить ни одного порта, будут запрещены все порты. Нажмите на кнопку Add (Добавить) и введите номер порта, который нужно включить. Нажмите на кнопку Remove (Удалить) для удаления порта из списка.
При выборе опции Permit Only (Разрешить только) Вам так же необходимо указать порты UDP, которые Вы хотите разрешить, если не разрешить ни одного порта, будут запрещены все порты. Нажмите на кнопку Add (Добавить) и введите номер порта, который нужно включить. Нажмите на кнопку Remove (Удалить) для удаления порта из списка.
При выборе опции Permit Only (Разрешить только) укажите те протоколы IP, которые нужно отключить. Нажмите на кнопку Add (Добавить) и введите номер протокола, который следует включить. Каждый протокол в TCP/IP имеет числовой идентификатор. Нажмите на кнопку Remove (Удалить) для удаления протокола из списка.
Хотя в операционной системе WS03 по умолчанию установлен протокол IPv4, она также поддерживает IPv6. Разумеется, для работы с IPv6 его необходимо установить.
IPv6 устанавливается и настраивается посредством утилиты командной
строки netsh. Для установки IPv6 выполните следующие действия.
NETSH.INTERACTIVE IPV6.INSTALL.После ввода команды IPCONFIG/ALL вы увидите, что наряду с имеющимся
адресом IPv4 теперь присутствует адрес IPv6. Если посмотреть
повнимательней, то IP-адрес напоминает видоизмененный MAC-адрес. Все
MAC-адреса являются уникальными, поэтому они прекрасно подходят для
добавления к IP-адресам с целью обеспечения уникальности.
В интерфейсе NETSH устанавливаются параметры маршрутов, туннелирования и конфигурации. В интерфейсе NETSH после ввода команды ? вы получите справку по настройке интерфейса IPv6. Так как поддержка IPv6 в IIS 6 ограничена, мы не будем останавливаться на этом подробно. По мере распространения для протокола IPv6 будет обеспечена более основательная поддержка приложений. Если вы решили использовать IPv6 на сервере, имейте в виду, что IIS Manager (Диспетчер IIS) не отображает адреса IPv6. Кроме того, на сайтах вы сможете использовать только имена Host Header (Заголовки узлов) (для получения более подробной информации о заголовках узлов см. лекцию 2).
Главным суффиксом DNS является домен DNS, членом которого объявляет себя компьютер. Этот параметр должен совпадать с доменом DNS, в котором находится запись Address (A) рассматриваемого сервера. Для изменения главного суффикса DNS выполните следующие действия.
(рис 8.9) Изменение суффикса DNSТеперь более подробно рассмотрим работу DNS.
В интернете DNS является главным способом преобразования имен, поэтому необходимо серьезно отнестись к ее установке и настройке. Существует несколько программ DNS, включая DNS-сервер, встроенный в WS03.
Система DNS была разработана
Вначале каждый
Такая система была эффективной до тех пор, пока все компьютеры сети имели уникальные имена, да и сама сеть была не очень большой. Но если два компьютера пытались использовать одно и то же имя в файле узлов, то возникали проблемы. Кроме того, лица, использовавшие устаревшие файлы узлов, не могли выполнить преобразование имен для новых компьютеров, появлявшихся в сети.
Когда
Примечание. WS03 по-прежнему может работать с файлом узлов для преобразования имен. В разделе "Использование файла узлов для преобразования имен" далее в лекции рассказывается об этом.
DNS – это иерархическая система преобразования имен, состоящая из
нескольких уровней обработки имен. Первый уровень называется Top Level
Domain (microsoft – имя домена второго уровня. Самая
левая часть (www) представляет собой имя записи, а не имя домена. Имена
доменов могут иметь в глубину множество уровней. Например, адрес www.on.thursday.i.will. – вполне реальное имя домена. В
этом примере необходимо обработать семь уровней доменов для перехода к
искомой записи.
Для обработки имени
Иерархическая система присвоения имен гарантирует уникальность имен
узлов, так как каждое имя узла присоединяется ко вложенному домену,
которому оно принадлежит. Таким образом, если два узла с одинаковыми
именами находятся в разных поддоменах, конфликтная ситуация не
возникает. Если два узла с одинаковым именем находятся в одном
Представьте себе огромную базу данных, содержащую все root-servers.net. Их можно
просмотреть, используя поиск по команде . Все серверы DNS
обращаются к корневым серверам имен, чтобы начать обработку имени.
Корневым серверам имен известны все
Реестр всех имен доменов в интернет берет свое начало из .us, а .uk.
Изначально для использования было установлено восемь
В ноябре 2000 г.
| Регистратор | Назначение | |
|---|---|---|
.aero |
Societe Internationale de |
Для индустрии воздушного транспорта. |
. |
Американский реестр номеров интернета | Для обратной информации DNS. |
.biz |
NeuLevel | Для бизнеса. |
.com |
Verisign | Для коммерческих организаций. |
.coop |
Национальная ассоциация кооперативного бизнеса | Для бизнес-кооперативов. |
.edu |
Educause | Для учебных заведений. |
. |
Управление служб общего назначение США | Сайты правительства США. |
.info |
Afilias, |
Открытая регистрация. |
.int |
Для организаций, созданных в результате международных переговоров. | |
. |
Сетевой |
Для сайтов армии США. |
.museum |
Ассоциация управления доменами музеев | Для музеев. |
.name |
Global Name |
Для личных имен. |
.net |
Verisign | Для сетевых провайдеров. |
.org |
Verisign | Для некоммерческих организаций. |
.pro |
RegistryPro, LTD | На стадии рассмотрения; для профессионалов в различных областях (врачи, юристы и т.д.). |
В будущем возможно добавление большего количества доменов верхнего уровня; этот процесс больше политический, чем технологический.
Получить свое собственное имя домена легко; все, что нужно сделать, –
заплатить регистрационный взнос и заполнить соответствующие формы. При
регистрации выполнится небольшая проверка, если вы не регистрируетесь в
домене ограниченного использования, таком как .museum. Каждый
регистратор имеет свои собственные политики, руководящие использованием
и оплатой имен доменов. Регистраторы функционируют независимо друг от
друга, поэтому при регистрации одного и того же имени в других
DNS-сервер обрабатывает запросы либо рекурсивно, либо итеративно.
Рекурсивный запрос происходит при обработке DNS-сервером имени, даже если сервер не имеет соответствующую информацию. Сервер будет запрашивать корневые серверы до тех пор, пока не получит информацию. DNS-сервер в WS03 по умолчанию настроен на рекурсивные запросы.
При итеративном запросе DNS отправляет ответ о наличии нужной клиенту информации. При отсутствии информации клиенту придется самому находить эти данные другим способом. Сервер DNS может отправить адрес другого сервера DNS в качестве "подсказки" в помощь клиенту.
Совет. Возможна настройка DNS-сервера на выполнение только итеративных
запросов. Смените значение ключа HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DNS\Parameters\NoRecursion на 1. Помните, что неправильное
изменение реестра может вызвать нежелательные последствия, поэтому
будьте предельно внимательны.
Рассмотрим процесс преобразования имени в IP-адрес с помощью
Зоной называется часть домена DNS. Например, домен MyCompany.com может
содержать несколько зон, например, Sales.MyCompany.com и Corp.MyCompany. Как правило, термин "зона" используется для обозначения
части домена в отношении DNS-сервера. Термин "
Операционная система WS03 поддерживает три типа зон.
Главная зона. Главная зона является главной копией зоны. Эта зона является полномочной для той части домена, которой она управляет. Файл зоны можно как считывать, так и редактировать.
Вторичная зона. Вторичная зона является копией зоны, доступной только для чтения. Этот тип зоны позволяет снять некоторую часть нагрузки с главного сервера посредством преобразования имен.
Остаточная зона. Остаточная зона содержит записи полномочного сервера имен, имеющие отношение к части домена. Таким образом, DNS-сервер отслеживает полномочные серверы для определенного домена, не обращаясь к корневым серверам имен и не выполняя проход по дереву к рассматриваемому домену для получения информации.
Информация зоны DNS хранится либо в текстовом файле, либо в Active Directory. При создании главной или остаточной зоны можно указать место хранения для файла зоны. Файлы вторичных зон хранятся только в формате текстовых файлов.
Информации зоны в текстовом файле по умолчанию сохраняется в папке %systemroot%\system32\dns. Имя файла может быть любым; обычно оно имеет
вид [имя_зоны].DNS (например, microsoft.com.dns ). Файл зоны изменяется
через консоль MMC для DNS, однако при остановке
(рис 8.10) Файл зоны DNSНиже приводится описание записей, находящихся в файле зоны DNS.
Запись
IN SOA <исходный компьютер> <контактный адрес электронной почты> <серийный номер> <время обновления> <время повтора> <срок действительности> <минимальное время жизни>
Исходный компьютер. Определяет узел, на котором создан файл.
Контактный адрес электронной почты. Адрес электронной почты лица, ответственного за данный файл зоны. Символ "@" в адресе электронной почты заменяется на символ точки (".").
Серийный номер. Серийный номер данной версии файловой базы данных зоны, используемый для контроля версий.
Время обновления. Время (с), в течение которого данная информация будет считаться актуальной. Данная запись информирует вторичный сервер об интервале времени, по прошествии которого нужно загружать новую копию файла зоны.
Время повтора. Информирует вторичный сервер о промежутке времени, по прошествии которого нужно повторить неудавшуюся попытку передачи зоны.
Срок действия. Время (в с), в течение которого информация считается действительной. Запись информирует вторичный сервер о промежутке времени, по прошествии которого все данные должны быть сброшены. Этот счетчик сбрасывается в случае успешной передачи зоны. Таким образом, в процессе взаимодействия вторичного сервера с главным сервером данные сбрасываться не будут.
Минимальное время жизни (TTL). Передается вместе с запросом на преобразование имени. Означает минимальный промежуток времени (с), в течение которого запрашивающий кэширует имя для отображения в IP-адрес. Значение по умолчанию – 1 час. При значении, равном 0, кэширования данных не происходит.
Другие записи. Другие записи в файле зоны DNS наследуют TTL из записи
ресурса <имя> <класс> <тип>
<данные>.
Интегрированные зоны Active Diectory содержатся в контейнере,
расположенном в дереве Active Directory под . Он создается при создании контроллера домена.
Объекту контейнера присваивается имя по имени зоны, присвоенного ей при
ее создании.
Хранение зон DNS в Active Directory является рекомендуемым методом для серверов WS03, поскольку он дает следующие преимущества.
Отказоустойчивость. Хранение DNS в Active Directory обеспечивает отказоустойчивость зон DNS, поскольку информация о зонах DNS сохраняется на каждом контроллере домена внутри рассматриваемого домена. Даже если на определенном контроллере домена служба DNS не работать, он все равно содержит копию базы данных. Таким образом, в случае отказа сервера DNS база данных DNS потеряна не будет.
Многоабонентское обновление. WS03 Active Directory позволяет выполнять
так называемое многоабонентское обновление, подразумевающее
существование нескольких копий базы данных DNS с возможностью
обновления любой из них. Так как интегрированные с Active Directory
зоны DNS сохраняются в базе данных Active Directory, каждый контроллер
домена содержит копию зоны. При добавлении нового контроллера домена
база данных DNS реплицируется на этот контроллер домена. Любой
контроллер домена WS03 с работающей
Это серьезное усовершенствование системы DNS, которая, как правило, имеет один источник ошибок – главную копию базы данных, находящуюся в локальном файле на одном сервере. При использовании стандартного сервера DNS, если главный сервер является недоступным, обновления DNS выполняться не будут.
Безопасность. Интегрированные с Active Directory зоны позволяют использовать списки контроля доступа (ACL) для ограничения доступа к зонам или записям в них. Например, только некоторым пользователям или компьютерам разрешено обновлять записи в данной зоне. Этот процесс известен как безопасное динамическое обновление, и он используется по умолчанию для интегрированных с Active Directory зон.
Улучшенная производительность. Стандартные зоны DNS требуют репликации
всей зоны на вторичные серверы при
При создании зоны DNS можно использовать безопасное динамическое обновление (от него потом можно отказаться). А теперь обсудим различия между двумя типами обновлений – обычным и безопасным.
При использовании динамических обновлений клиент или сервер DHCP
является ответственным за обновление записей DNS A и PTR. Поскольку имя
может зарегистрировать каждый, невозможно предотвратить злоумышленную
регистрацию IP-адреса на имя, представляющее важность. Такая
возможность является не безопасной; поэтому была разработана система
безопасного динамического обновления.
Безопасное динамическое обновление доступно только для интегрированных с Active Directory зон. Оно позволяет аутентифицировать клиентов, регистрирующих имена. Безопасные зоны имеют стандартные списки контроля доступа ACL, поэтому обновлять записи могут только те клиенты, которые отвечают разрешениям безопасности. Такой подход удобен следующим: можно заблокировать зоны, чтобы свои записи обновляли только серверы и DHCP-сервер. Таким образом, произвольная регистрация имен становится невозможной.
Наряду с хранением зон WS03 также может выступать в роли кэширующего сервера. Кэширующий сервер не содержит информацию о зонах, а просто играет роль DNS-сервера для клиентов и выполняет для них преобразование имен. При выполнении этой операции кэширующий сервер сохраняет имя и IP в кэш-памяти, чтобы информация была готова для следующего запроса.
Сервер DNS в WS03 выступает в роли кэширующего сервера по умолчанию. При создании зоны на сервере DNS он по-прежнему будет выполнять кэширование; но теперь он не будет только кэширующим сервером.
DNS предлагает различные типы записей ресурсов, используемых для идентификации серверов или приложений. Типы записей ресурсов приведены ниже.
A. Запись адреса. Используется для определения записи ресурса узла. Она преобразует имя домена DNS в 32-битный адрес IPv4.
AAAA. Определяет запись ресурса адреса узла для IPv6. Преобразует доменное имя DNS в 128-битный адрес IPv6.
AFSDB. Запись ресурса Andrew File System Database связывает имя DNS с
сервером базы данных
ATMA. Запись ресурса
CNAME. Запись ресурса
HINFO. Запись ресурса Host Information указывает тип CPU и операционной системы для записи узла. Эта информация используется протоколами приложений (например, FTP), которые иногда применяют определенные процедуры для определенных процессоров или операционных систем.
ISDN. Запись ресурса Intergrated Services
KEY. Запись ресурса Public Key содержит открытый ключ для зоны, указанной в данной записи.
MB. Запись ресурса
MG. Запись ресурса Mail Group указывает запись ресурса почтового ящика для почтовой группы домена. Записи ресурса почтового ящика (MB) должны находиться в текущей зоне.
MINFO. Запись ресурса
MR. Запись ресурса
MX. Запись ресурса Mail Exchanger указывает почтовый сервер, принимающий почту для текущей зоны. Двузначный приоритет обозначает предпочитаемый порядок при указании нескольких узлов обмена почтой. Каждый сервер, указанный в записи MX, должен иметь соответствующую запись ресурса адреса узла (A).
NS. Запись ресурса Name Server связывает имя домена DNS с сервером, ответственным за данный домен. Указанный сервер должен иметь соответствующую запись ресурса адреса узла (A).
NXT. Запись ресурса Next игнорирует существование записи в домене посредством создания цепочки из имен владельца в данной зоне.
OPT. Запись ресурса Option добавляет данные опций в запрос или ответ DNS.
PTR. Запись ресурса Pointer связывает одно имя с другим именем в другой
зоне. Широко используется в дереве домена in-addr. для реализации
обратного поиска связей адрес-имя.
RP. Запись ресурса Responsible Person указывает имя почтового ящика домена лица, ответственного за данную зону.
RT. Запись ресурса Route Through обеспечивает промежуточное связывание внутренних узлов, не имеющих прямого адреса, с внешним сетевым подключением. Как и в записи MX, для установки приоритета используется двузначное значение при указании нескольких узлов промежуточной маршрутизации; соответствующая запись ресурса адреса узла (A) должна находиться в текущей зоне.
SIG. Запись ресурса Signature преобразует набор записей ресурса в доменное имя.
SOA. Запись ресурса Start of Authority указывает имя сервера, являющегося главным сервером имен, ответственным за данную зону. Является первой записью в зоне и содержит следующую информацию.
SRV. Запись ресурса Service Locator позволяет нескольким серверам обеспечивать работу аналогичных служб TCP/IP для простоты нахождения последних. Данная запись контролирует список серверов для определенных служб, чтобы эти службы можно было найти посредством одной операции DNS-запроса. Серверы можно упорядочить по предпочтению доменного имени DNS. Таким способом клиенты находят серверы Windows Active Directory, так как запись SRV содержит сведения о контроллерах доменов, использующих службу LDAP через порт TCP 389.
В записи SRV содержаться несколько полей.
В современном виртуальном пространстве присутствует огромное множество серверов DNS, многие из которых работают в Windows. В комплект WS03 входит сервер Microsoft DNS. DNS не устанавливается по умолчанию при инсталляции WS03. Для установки данного компонента выполните следующие действия.
Примечание. Почему здесь говорится об использовании статических IP-адресов, если речь идет о DNS-сервере? Потому что клиенты указывают на сервер DNS по IP-адресу. При изменении IP-адреса сервера клиенты не смогут его найти. На сервере используется резервирование клиентов DHCP, чтобы по-прежнему работал протокол DHCP, но адрес оставался одним и тем же.
DNS, как и все остальные компоненты WS03, администрируется при помощи консоли MMC (см. рис. 8.11). Консоль MMC DNS открывается с помощью команды Start\Administrative Tools\DNS (Пуск\Администрирование\DNS).
(рис 8.11) Консоль DNSВ консоли DNS в левой области под именем компьютера располагаются три
компонента: Event Virewer (Просмотр событий),
Секция Event Viewer содержит часть DNS Events (События DNS) обычной программы просмотра событий. Это делает консоль DNS универсальным средством управления сервером доменных имен. Опции управления данной секции соответствуют опциям, доступным при обычном просмотре событий.
Секция
Для создания зоны прямого поиска выполните следующие шаги.
После создания зоны обратного поиска можно создать записи. Самым распространенным типом записи является Address (Адрес), поэтому мы начнем именно с нее.
Зоны обратного поиска содержат связи IP-адресов с именами, которые позволяют клиентам находить имена по IP-адресам. Это позволяет замкнуть цикл преобразования имен, поскольку можно преобразовать имя в IP-адрес с прямым поиском, а затем преобразовать IP-адрес обратно в имя с обратным поиском. Это важно для подтверждения подлинности клиентов и серверов, поскольку процессы администрирования прямого и обратного поиска выполняются отдельно. Кто-то может представиться под определенным именем, но поскольку обратные адреса делегируются в отдельном порядке, невозможно подделать обратный процесс. Если исходный и конечный адреса не совпадают, это может быть признаком злоумышленных действий.
Совет. Следует заметить, что несовпадение обратного и прямого адресов не обязательно является тревожным признаком. Клиенты ISP часто используют характерные имена обратного просмотра, например, в коммерческих доменах, особенно в электронной почте. Многие серверы электронной почты игнорируют почту, если почтовый сервер отправителя не соответствует прямому и обратному DNS.
Давайте рассмотрим пример, связанный с работой зон обратно поиска.
Предположим, кто-то представился под именем mail.someisp.com и
IP-адресом – 55.56.57.58. При проверке обратного соответствия
выясняется, что данный IP-адрес принадлежит имени spamalot.badmail.com.
С точки зрения безопасности здесь что-то не так. Именно для этого и
предназначены обратные DNS-адреса.
Зоны обратного поиска аналогичны зонам прямого поиска, за исключением
двух важных отличий. Все IP-адреса являются частью одного домена с
именем in-addr.. Этот домен является полномочным для всех операций
поиска имен по IP-адресам. Такие домены делегируются посредством блоков
IP-адресов. Например, для IP-блока класса C адресов 192.168.0.0 / 24
( 192.168.0.0 – 192.168.0.255 ) зоной обратного поиска в DNS является 0.168.192.in-addr..
Ниже приведены несколько примеров.
| Блок IP | Маска подсети | Зона обратного поиска |
|---|---|---|
10.0.0.0 |
255.0.0.0 |
10.in-addr. |
145.162.0.0 |
255.255.0.0 |
162.145.in-addr. |
Обратный адрес DNS делегируется блоком IP, начиная с верхнего блока вниз до используемого вами блока. Это означает, что адреса класса A делегируются с первого октета, адреса класса B – со второго октета, а адреса класса С – с третьего октета.
Рассмотрим последовательность преобразования IP-адреса в имя посредством обратного поиска DNS.
55.66.77.88. Клиент спрашивает у DNS-сервера: "Кто такой 88.77.66.55.in-addr.arpa ?".88.77.66.55.in-addr.arpa ?".0.0.0.55.in-addr.arpa принадлежит MongoISP.88.77.66.55.in-addr.arpa ?".0.0.0.55.in-addr.arpa , и он делегировал 0.0.66.55.in-addr.arpa провайдеру MidTierISP.88.77.66.55.in-addr.arpa ?".0.0.66.55.in-addr.arpa , и что он делегировал 0.77.66.55.in-addr.arpa провайдеру HomeTownISP.88.77.66.55.in-addr.arpa ?"mail.somebody.com.Это довольно сложный процесс, так как в делегировании используется уровень октетов IP-адреса, особенно если маска подсети не соответствует точным образом строкам подсети. Тем не менее, можно делегировать любую нужную подсеть.
Например, обратной зоной DNS для подсети 192.168.0.128 / 26 является 128/26.0.168.192.in-addr.. Число 128 говорит о том, что нужно
начать с этой подсети с 26-битной маской подсети.
Поскольку обратное делегирование выполняется, начиная с корневых
серверов имен и далее по направлению вниз, оно должно осуществляться
через "официальные" процедуры. Это значит, что корневой сервер сообщает
клиенту о следующем сервере, через который нужно пройти в процессе
преобразования имени. Каждый нижестоящий сервер должен быть официально
назначен корректным сервером для конкретной
Если вас интересуют более глубокие аспекты, связанные с работой
обратного поиска DNS, обратитесь к документу RFC 2317 "Classless
IN-ADDR.
Рассмотрим процесс создания зоны обратного поиска.
192.168.0. Обратите внимание на то, что здесь не
указывается четвертый октет, поскольку с ним нельзя создать зону
обратной DNS. Если создается бесклассовая (в подсети) обратная зона, то
следует ввести имя, а не использовать область мастера Network ID
(Сетевой идентификатор).После создания зоны в ней можно создать записи. В нашей зоне требуется создание записи PTR и обеспечение делегирования.
Для создания записей обратного поиска выполните следующие действия.
Рассмотрим процесс делегирования зоны обратного поиска в DNS.
10.10.0.0/16 нужно делегировать 10.10.5.0/24, то следует ввести
5.Вам необходимо также создать соответствующую зону на рассмотренном сервере. В этом случае запись указывает клиенту на сервер имен при выполнении преобразования клиентом имени DNS.
Круговая DNS является упрощенной формой распределения нагрузки на несколько веб-серверов (или других серверов). Для использования круговой DNS создается несколько записей Address (Адрес) для одного и того же IP-адреса. При запросе клиентом IP-адреса DNS-сервер возвращает все записи ресурсов, например:
www.mycompany.com 10.10.10.1 www.mycompany.com 10.10.10.2 www.mycompany.com 10.10.10.3
В следующий раз при запросе клиентом данного имени список IP-адресов будет выглядеть так:
www.mycompany.com 10.10.10.2 www.mycompany.com 10.10.10.3 www.mycompany.com 10.10.10.1
Клиенты, как правило, выбирают первый адрес в списке, поэтому нагрузка распределяется на все три сервера. Круговая DNS не принимает в расчет существующую нагрузку каждого из серверов, или тот факт, что они находятся не в режиме онлайн. Если один из серверов в нашем примере находится в автономном режиме, каждый третий запрос на веб-страницу будет игнорироваться!
Круговой принцип не предусматривает репликацию содержимого, поэтому пользовательские данные, хранящиеся на сервере, не будут реплицироваться на два других сервера. При использовании кругового принципа для распределения нагрузки нужно рассмотреть необходимость использования "липких" сессий, поскольку данные серверной части не будут сохраняться. Клиент хранит запись в своем кэше на протяжении достаточно долгого времени (около часа), поэтому проблемы при работе с короткими сеансами, вероятно, не возникнут, но, тем не менее, не исключены.
При наличии правильной структуры DNS преобразование имен для веб-сайта происходит более гладко, и вы можете использовать круговой принцип для увеличения масштабируемости сайта.
Раньше преобразование имен выполнялось, главным образом, с помощью
файлов узлов. В наши дни для этого используется система DNS. Тем не
менее, Windows поддерживает файлы узлов на тот случай, если потребуется
дополнить записи DNS такими файлами. Файл узлов располагается в папке %systemroot%\system32\drivers\etc. Его можно редактировать и пополнять
своими собственными записями.
Файл узлов изменяется следующим образом.
Запись в файле узлов состоит из двух полей: IP-адрес и полное имя домена, соответствующее этому IP-адресу. Этих элементов достаточно для выполнения преобразования имен.
(рис 8.12) Файл узлов Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.