WEB开发网
开发学院网络安全防火墙 ISA限制用户上网的技巧:ISA2006系列之八 阅读

ISA限制用户上网的技巧:ISA2006系列之八

 2010-09-30 12:15:49 来源:WEB开发网   
核心提示: 一 DNS设置问题ISA有两块网卡,两块网卡上究竟应该怎么设置TCP/IP参数,ISA限制用户上网的技巧:ISA2006系列之八(7),尤其是DNS应该怎么设置?这是个容易被忽略但又很重要的问题,因为DNS既负责定位内网的域控制器,B 为了提高DNS的解析速度,可以考虑在DNS服务器上设置转发器

ISA限制用户上网的技巧:ISA2006系列之八

一 DNS设置问题

ISA有两块网卡,两块网卡上究竟应该怎么设置TCP/IP参数,尤其是DNS应该怎么设置?这是个容易被忽略但又很重要的问题,因为DNS既负责定位内网的域控制器,也要负责解析互联网上的域名,设置不好轻则影响内网登录,重则严重影响大家上网的速度。我们推荐的设置方式是只在内网网卡设置DNS,外网网卡不设置DNS服务器。

在本例中,ISA服务器的内网网卡的TCP/IP参数是 IP为10.1.1.254 ,子网掩码为255.255.255.0,DNS为10.1.1.5;外网网卡的TCP/IP参数是IP为192.168.1.254,子网掩码为255.255.255.0,网关为192.168.1.1。这样一来,内网的DNS既负责为AD提供SRV记录,也负责解析互联网上的域名,结构简单,易于纠错。

有朋友认为只有电信提供的DNS服务器才能解析互联网上的域名,这种看法是不对的。我们在内网中搭建的DNS服务器只要能访问互联网,它就可以解析互联网上的所有域名。根据DNS原理分析,如果DNS服务器遇到一个域名自己无法解析,它就会把这个解析请求送到根服务器,根服务器采用迭代方式指导DNS服务器解析出目标域名。因此,想要内网的DNS服务器能解析出互联网上的域名,只要允许内网DNS服务器能访问互联网即可。

A 我们应该在ISA上创建一条访问规则,允许DNS服务器任意访问,并且将这条规则放到第一位,如下图所示。

ISA限制用户上网的技巧:ISA2006系列之八

B 为了提高DNS的解析速度,可以考虑在DNS服务器上设置转发器,将用户发来的DNS解析请求转发到电信的DNS服务器上。

上一页  2 3 4 5 6 7 8 9  下一页

Tags:ISA 限制 用户

编辑录入:爽爽 [复制链接] [打 印]
赞助商链接