1.區域的類型
windows 2000 可以配置 DNS 區域為主要區域、輔助區域或活動目錄集成。
主要和輔助區域的功能與在Unix和NT4.0環境下一樣。另外,DNS數據庫與其它數據庫如WINS和DHCP保持獨立,復制是從其它復制服務中獨立設置。如果網絡中有服務器運行低于8.1.2的BIND版本,則必須使用主要/輔助區域,因為在早先的版本中不支持動態更新。
如果安裝了活動目錄,DNS區域可以成為活動目錄集成區域。這意味著DNS區域數據庫成為活動目錄數據庫的一部分,每條記錄都是活動目錄的對象,每個活動目錄對象擁有它自己的ACL(訪問控制列表)。
2.區域傳輸或復制的類型
windows 2000下的DNS可以支持 AXFR 或 IXFR。AXFR或所有的區域傳輸,是整個區域數據庫文件的復制。IXFR或增量區域傳輸,僅僅復制區域數據庫的變化。如果區域類型設置為主要/輔助區域,那么可以應用這些區域復制方法。IXFR支持在BIND 8.2.1及以上版本。
當 DNS與活動目錄集成時,所有的區域和資源記錄將成為活動目錄數據庫中的對象。活動目錄的復制是基于多主機模型。
多主機模型的好處之一是沒有單點失敗的問題。這是可能的,因為DNS是活動目錄數據庫的一部分,而活動目錄數據庫被復制到所有的域控制器。
多主機模型的第二個好處是僅需要設置一個復制拓撲。DNS區域數據庫變成活動目錄數據的一部分,因此DNS區域傳輸作為活動目錄復制的一部分完成。
3.區域傳輸的安全
如果Windows 2000的DNS配置為主要/輔助區域,是不能使用加密和壓縮的。為了與BIND兼容,Windows 2000支持AXFR,每個消息發送/接受一個或多個資源記錄。在BIND4.9.4以前的版本不支持多條資源記錄由一個消息傳輸。為與BIND8.2.1版本兼容Windows2000支持IXFR,為與BIND8.1.2版本兼容windows 2000 支持DNS通告。
當windows 2000的DNS配置為與活動目錄集成時,復制進程成為活動目錄復制的一部分,因此它自動使用加密和壓縮。
在windows 2000下使用Kerberos v5進行加密。控制器之間的通信通道自動加密,不需要管理員配置。
當活動目錄更新在"橋頭"服務器間傳輸時,自動進行壓縮。橋頭服務器是在本地局域網服務器自動選擇產生的,當活動目錄使用廣域網鏈路進行更新時,每個局域網的橋頭服務器會與其它橋頭服務器通信,這將大大減少通過 WAN 鏈路的流量。在這種情況下,為了節省帶寬會自動壓縮。
新聞熱點
疑難解答