AD域中DHCP与DNS联动需启用“仅安全动态更新”的AD集成区域,DHCP服务器以授权域账户运行并配置DNS更新权限,同时完成DHCP域授权及客户端DNS指向域控制器。
ad 域环境下 dhcp 与 dns 的联动,核心是让客户端获得 ip 后,其主机名和 ip 能自动注册到 dns 中,生成 a 记录(正向)和 ptr 记录(反向),无需手动维护。这依赖于域身份、安全更新机制和权限协同,不是简单勾选就能生效。
DNS 区域必须启用“仅安全动态更新”
这是联动的前提。普通动态更新不被 AD 域环境信任,容易被伪造或冲突。
- 打开 DNS 管理器 → 正向查找区域(如 corp.example.com)→ 右键“属性” → “常规”选项卡 → 将“动态更新”设为仅安全更新
- 同样操作反向查找区域(如 10.168.192.in-addr.arpa),也必须设为仅安全更新
- 确认该区域是AD 集成区域(在“常规”选项卡中显示“此区域存储在 Active Directory 中”),不能是标准主区域
DHCP 服务器需以域账户运行并具备 DNS 更新权限
DHCP 服务本身没有默认的 DNS 写入权限,必须显式授权。
免费 DNS 与邮件安全分析(IntoDNS.ai):包括 DNSSEC、SPF、DKIM、DMARC、MTA-STS、BIMI、SMTP STARTTLS、FCrDNS、黑名单、发件人要求及报告。
- 在 DHCP 控制台 → 右键 IPv4 → “属性” → “DNS”选项卡
- 勾选“为此 DNS 区域启用动态更新”和“始终动态更新 DNS 记录”
- 务必勾选“对不请求更新的客户也进行动态更新”,防止老旧或精简系统不主动上报
- 勾选“丢弃客户端提供的 DNS 名称”,避免恶意或格式错误的主机名污染 DNS
- 点击“凭据”→ 指定一个域用户(如 corp\dhcp-updater),该账户需提前在 DNS 区域安全选项中赋予写入所有子对象和创建所有子对象权限
DHCP 服务器必须完成 AD 域授权
未授权的 DHCP 服务器在域内无法正常工作,客户端会拿到 169.254.x.x 地址(APIPA),根本不会触发 DNS 更新流程。
- 确保 DHCP 服务器已加入域,且 DNS 设置指向域控制器(如 192.168.10.10)
- 使用企业管理员(Enterprise Admins)账户登录 DHCP 服务器
- 打开 DHCP 控制台 → 右键本机服务器名 → 选择“授权” → 成功后图标变为绿色向下箭头
- 若失败,检查事件查看器系统日志 ID 1046 错误,并确认网络连通性(TCP 389/3268)、DNS 解析是否正常
客户端 DNS 配置要指向域内 DNS 服务器
即使 DHCP 正确下发了 DNS 地址,如果客户端绕过域 DNS(比如填了公网 DNS),A/PTR 记录虽存在,但查询会失败或不一致。
- DHCP 作用域选项中必须配置:006 DNS 服务器(填入域控 IP,如 192.168.10.10,192.168.10.11)和 015 DNS 域名(如 corp.example.com)
- 推荐通过组策略统一推送:计算机配置 → 策略 → 网络 → DNS 客户端 → 设置 DNS 服务器列表和主 DNS 后缀
- 客户端不应在网卡中手动添加公网 DNS(如 114.114.114.114),否则可能造成域名解析分流或失败

















