Windows Server

Windows DNS Policy ve Zone Scope Kullanarak Client Subnet’e Göre Farklı DNS Kayıtları Döndürme

Ağ altyapıları büyüdükçe aynı servise farklı ağlardan erişen kullanıcıların farklı IP adreslerine yönlendirilmesi gereken durumlar oldukça sık ortaya çıkar. Örneğin iç ağdaki kullanıcıların bir uygulamaya doğrudan internal sunucu IP’si üzerinden, farklı bir subnet’te bulunan kullanıcıların ise başka bir sunucuya ya da farklı bir erişim noktasına yönlendirilmesi gerekebilir. Geleneksel DNS yapısında aynı FQDN için tek bir kayıt döndürülür; ancak Windows Server DNS üzerinde bulunan DNS Policy ve Zone Scope özellikleri sayesinde istemcinin bulunduğu ağa göre farklı DNS cevapları üretmek mümkündür.

Bu yöntem özellikle segmentasyon, yük dağıtımı, coğrafi yönlendirme, test ortamları veya farklı güvenlik bölgeleri için oldukça kullanışlıdır. DNS sunucusu, sorguyu yapan istemcinin IP adresini analiz ederek hangi subnet’ten geldiğini belirler ve tanımlanan politika doğrultusunda doğru Zone Scope içindeki kaydı döndürür. Böylece aynı domain adı farklı ağlar için farklı IP adreslerine çözümlenebilir.

Bu makalede Windows Server DNS üzerinde Client Subnet oluşturma, Zone Scope tanımlama, DNS Query Resolution Policy yapılandırma ve aynı DNS kaydı için farklı IP adreslerinin nasıl döndürüleceği adım adım ele alınacaktır. Ayrıca yapılandırmanın doğrulanması, test edilmesi ve en sık karşılaşılan yapılandırma hatalarının nasıl giderileceği de pratik örneklerle açıklanacaktır.

İlk adım olarak DNS sunucusuna hangi ağlardan sorgu geleceğini tanımlamak gerekir. Bunun için Client Subnet tanımları yapılır. Bu tanımlar DNS sunucusuna hangi IP aralığının hangi istemci grubuna ait olduğunu bildirir.

Add-DnsServerClientSubnet -Name "Client1_Subnet" -IPv4Subnet "192.168.1.0/24" -PassThru

Add-DnsServerClientSubnet -Name "Client2_Subnet" -IPv4Subnet "10.10.2.0/24" -PassThru

Bu komutlar DNS sunucusuna iki farklı istemci ağı tanımlar. Birinci subnet 192.168.1.0/24, ikinci subnet ise 10.10.2.0/24 ağıdır.

Bir sonraki adımda aynı DNS zone içerisinde farklı cevaplar üretmek için Zone Scope oluşturulur. Zone Scope, aynı zone içinde alternatif bir kayıt seti oluşturmayı sağlar. Bu sayede aynı host adı farklı IP adreslerine çözümlenebilir.

Add-DnsServerZoneScope -ZoneName "fabrikam.com" -Name "Client1_ZoneScope"

Add-DnsServerZoneScope -ZoneName "fabrikam.com" -Name "Client2_ZoneScope"

Bu işlem sonucunda fabrikam.com zone’u içinde iki farklı kayıt alanı oluşturulmuş olur. Daha sonra istemcinin geldiği subnet’e göre hangi Zone Scope’un kullanılacağını belirleyen DNS Query Resolution Policy oluşturulur. Bu politika DNS sunucusuna, belirli bir subnet’ten gelen sorgulara hangi scope içindeki kayıtların döndürülmesi gerektiğini söyler.

Add-DnsServerQueryResolutionPolicy -Name "Client1_Policy" -Action ALLOW -ClientSubnet "eq,Client1_Subnet" -ZoneName "fabrikam.com" -ZoneScope "Client1_ZoneScope,1"

Add-DnsServerQueryResolutionPolicy -Name "Client2_Policy" -Action ALLOW -ClientSubnet "eq,Client2_Subnet" -ZoneName "fabrikam.com" -ZoneScope "Client2_ZoneScope,1"

Buradaki önemli nokta ZoneScope parametresinin “ScopeName,Weight” formatında verilmesidir. Weight değeri aynı scope içinde birden fazla kayıt olduğunda ağırlıklandırma için kullanılır.

Son adımda ise her Zone Scope içinde aynı host adı için farklı IP adresleri tanımlanır.

Add-DnsServerResourceRecord -ZoneName "fabrikam.com" -ZoneScope "Client1_ZoneScope" -A -Name "login" -IPv4Address "192.168.1.200" -PassThru

Add-DnsServerResourceRecord -ZoneName "fabrikam.com" -ZoneScope "Client2_ZoneScope" -A -Name "login" -IPv4Address "192.168.1.100" -PassThru

Bu yapılandırma tamamlandığında DNS sunucusu aşağıdaki şekilde davranacaktır:

192.168.1.0/24 ağından gelen istemciler login.fabrikam.com sorgusu yaptığında 192.168.1.200 adresini alacaktır.

10.10.2.0/24 ağından gelen istemciler aynı sorguyu yaptığında 192.168.1.100 adresini alacaktır.

Yapılandırmanın doğru çalıştığını test etmek için farklı subnet’lerdeki istemcilerden DNS sorgusu yapılabilir.

nslookup login.fabrikam.com

DNS sunucusu istemcinin IP adresine bakarak uygun politikayı uygular ve doğru Zone Scope içindeki kaydı döndürür.

Bu yöntem sayesinde Windows DNS üzerinde ek bir load balancer veya ek DNS sunucusu kullanmadan akıllı DNS yönlendirmesi yapılabilir. Özellikle çok subnet’li kurumsal ağlarda, farklı veri merkezlerinde çalışan uygulamalarda veya segment bazlı erişim politikalarında oldukça esnek bir çözüm sunar.

İlgili Makaleler

Başa dön tuşu