Esiste un modo per disabilitare le query ricorsive da parte del DNS ospitato sul server pur consentendo il funzionamento delle query DNS originate sul server?
Non con il server DNS di Microsoft, non esiste.
Con il server DNS di ISC, BIND, si potrebbero eludere le cose con le viste. Il server DNS di Microsoft non ha tale meccanismo. Quindi, per una determinata istanza del server DNS Microsoft, si deve scegliere se si tratta di un server DNS di contenuto pubblico o di un server DNS proxy locale del sito . Non può ignorare le cose e fingere di essere diversi tipi di server per client DNS diversi.
Il servizio / strumento di test di sicurezza è abbastanza giusto. Si è migliore prassi di non fornire servizio proxy - qualsiasi tipo di servizio di proxy: che si tratti di servizio proxy HTTP, DNS servizio proxy o servizio SMTP Presentazione - al resto di Internet al di fuori del proprio sito. È molto dovrebbe avere server separati : un server DNS di contenuti di pubblicare i vostri dati DNS pubblico, circa i vostri nomi di dominio che sono stati registrati, a tutti su Internet; e un server DNS proxy locale, che svolge il grugnito lavoro di risoluzione delle query per conto dei computer della tua LAN / organizzazione, che è accessibile solo alle macchine della tua organizzazione / sulla tua LAN. Con il server DNS di Microsoft, questo non è particolarmente facile.
Sarebbe particolarmente difficile se la tua macchina fosse anche un controller di dominio. Dichiari che questa macchina è direttamente raggiungibile da tutta Internet. Se tale macchina è un controller di dominio, allora dovresti ripensare la tua organizzazione di rete ora . Esporresti al pubblico moltissimi servizi interni, non solo un servizio DNS proxy. Quindi lavoriamo sulla presunzione che questo non sia un controller di dominio.
Poiché non è un controller di dominio ed è semplicemente un server membro , non è necessario che il client DNS sulla macchina utilizzi il proprio server DNS (o, inizialmente, il server DNS di un altro controller di dominio) come proxy Servizio DNS, questo è il caso dei controller di dominio. In caso contrario, non sarebbe possibile disattivare il servizio DNS proxy sul server DNS della macchina. Fortunatamente, non è un controller di dominio e il suo client DNS può utilizzare qualche altra macchina per il servizio DNS proxy, non se stesso.
Il client DNS sulla macchina del server membro deve comunque utilizzare un server DNS proxy interno . Non puoi semplicemente indirizzarlo verso alcuni server DNS esterni come quelli forniti dal tuo ISP, Google o qualsiasi altra parte che non conosce tutti i dati DNS che Active Directory sta utilizzando sulla tua LAN . Tuttavia, puoi puntare il client DNS della macchina sul server DNS su uno o più controller di dominio. Questo è abbastanza semplice ed è quello che stai facendo, dopotutto, già facendo su tutte le tue stazioni di lavoro sulla tua LAN. Il client DNS sul server membro deve essere semplicemente configurato come i client DNS su tutte le workstation .
Dato che il client DNS della tua macchina non utilizza il server DNS in esecuzione sulla macchina per il servizio DNS proxy, devi semplicemente configurare il server DNS di Microsoft in modo da non fornire a nessuno il servizio DNS proxy di qualsiasi forma.
Ulteriori letture