V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX 提问指南
kyonn
V2EX  ›  问与答

碰到个难搞的 dns 更新问题, 咨询下域控大佬

  •  
  •   kyonn · 2 天前 · 481 次点击

    AD 域控支持 windows 加域的客户端自动向域控注册自己的 dns A 记录, 大概原理在这里 https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-2000-server/cc959284(v=technet.10)?redirectedfrom=MSDN .

    本来是个挺好的机制, 可以方便通过计算机名远程控制, 不用去设置静态 ip.

    在某台电脑上安装 clash 并开启 tun 模式, 以及 windows 自带的虚拟网桥后, 可能是网卡初始化顺序的原因, 每次设备开机, 都会把 clash tun 网卡的 fake ip 地址 198.18.0.2 注册给域控, 导致远程连接提示 NLA 鉴权失败(估计是因为 fake ip 不对, 跟域控通信不上).

    但是只要现场登录一次, 再远程就没问题.尝试搜索过一些禁止 tun 网卡注册 dns 更新的方法, 都提到了加个注册表项 Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces{44393efc-29c4-25e4-b684-f168b398a2b4}\DisableDynamicUpdate

    问题是这个注册表项每次在 tun 网卡创建/删除时都会整个被删除, 没办法一劳永逸. 域控上也没找到禁止某些 ip 网段注册的方法.

    也想过搞个 clash 延迟启动估计就没事了, 就是比较麻烦,本来就是软件自带的随系统启动设置, 现在还要改为计划任务.

    有 2 个办法:

    1. 禁止远程桌面 NLA 鉴权, 感觉安全性会降低.
    2. 改为静态 ip, 域控上也设置成静态的 dns A 记录.

    咨询下搞域控的大佬们, 有没有更好的办法? 比如在域控上限制主机能注册的 A 记录 ip 地址范围? 因为 fake ip 地址范围特征还是比较明显的.

    2 条回复    2025-01-02 23:29:06 +08:00
    kyonn
        2
    kyonn  
    OP
       2 天前 via Android
    @yyzh 看过上面那个链接,给的解决方案是取消网卡设置中的注册 dns 选项。但是 tun 网卡属于每次销毁重新创建的,没办法用上面那个方案。
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   2657 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 19ms · UTC 06:22 · PVG 14:22 · LAX 22:22 · JFK 01:22
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.