AD ドメイン内の XP システム上の HOSTS / LMHOSTS ファイル

AD ドメイン内の XP システム上の HOSTS / LMHOSTS ファイル

Active Directory (Windows 2003 Interm) 内には 4 つの DC があり、それぞれがグローバル カタログ サーバーであることがわかりました。したがって、理論上はいずれもユーザーを認証できるはずです。

XP クライアントには長い HOSTS ファイルと LMHOSTS ファイル (どちらも同じエントリ) があります。

私の懸念は、AD サーバーの 1 つ (PDC ロールを保持しているサーバー) に問題が発生し、数時間ダウンしていたことです。HOSTS/LMHOSTS のエントリは問題の解決には役立たなかったと思います。このサーバーから別のサーバーにロールをスワップできましたが、一部の XP システムはまだうまく動作しませんでした。

192.168.1.2 "BDC_NT \0x1b" #PRE 192.168.1.2 AD-PDC #PRE #DOM:BDC_NT
192.168.1.3 AD-BDC1 #PRE #DOM:BDC_NT
192.168.1.4 AD-BDC2 #PRE #DOM:BDC_NT
192.168.1.5 AD-BDC3 #PRE #DOM:BDC_NT

最初の行のエントリがオフラインのサーバーを参照している場合、これらのエントリによって、ユーザーがサーバーに接続してグローバル カタログで認証する機能が妨げられるでしょうか。ネットワーク上の他のドメイン コントローラーの一部 (すべてではないにしても) が上書きされ、システムにログインしようとするユーザーに問題が発生すると思われます。

この点については、私の考えは近いでしょうか、それとも大きく外れているでしょうか? 私は、HOSTS ファイルと LMHOSTS ファイルを常にクリーンな状態に保ち、DNS と WINS に解決を任せて、このような場合にシステムを変更できるようにするタイプです。

答え1

そもそも、なぜ hosts/lmhosts ファイルを使用しているのでしょうか? これでは問題が起こりかねません。AD ドメインがネイティブである場合は、それらのファイルを削除して DNS に処理させる必要があります。

ネイティブではない場合でも、PC がドメインに参加している場合は、すべての PC に共通するメンバーであるドメインに関連するエントリを含む、非常に長い hosts/lmhosts ファイルを作成する理由はほとんどありません。

答え2

私が最後に LMHOSTS を使用しなければならなかったのは、信頼性の低い WINS サーバーで深刻な問題が発生したときに、NT システムのサブネット間で NETBIOS ログオンを有効にするためでした。XP クライアントがある W2K3 ドメインの LMHOSTS にエントリが存在する理由はまったくわかりません。#DOM #PRE エントリは、DC のメンテナンスを実行しなければならないときに XP クライアントに悪影響を及ぼします (お分かりのとおり)。

DNS サーバーがある場合、hosts ファイルを使用する理由はまったくありません。hosts ファイルを個別に使用することについては議論の余地があるかもしれませんが、システム管理者の観点からは、特にクライアント PC 上での hosts ファイルの管理の煩わしさについて心配する必要はありません。hosts ファイルは名前解決のみを処理するため、実際の DNS が失敗した場合、ドメイン コンテキストではまったく役に立ちません。ドメイン ログオンをサポートするために必要な SRV クエリを処理する方法はありません。

つまり、運用可能な WINS インフラストラクチャと Windows 2000 (またはそれ以降) ドメインがあり、すべてのクライアントが Windows 2000 (またはそれ以降) である場合は、hosts ファイルまたは lmhosts ファイルを使用しないでください。

答え3

LMHOST ファイルを使用する理由はまだたくさんありますが、実際にはリソースを大量に消費する WINS サーバーを完全に置き換えることができます。SMB スペースでは、ハードウェアの性能が不十分な場合にこれが必要になることがあります。デフォルト ファイルを詳しく見ると、ハッシュタグによってエントリの外観が定義されていることがわかります。

10.XX32 BIGSERVER #DOM:Domain1 を使用すると、netbios 名を解決できるはずです。10.XX33 BIGSERVER #DOM:acme.com を使用すると、ツリー名を解決できるはずです。

通常の WINS/DNS 情報の場合。 ただし、一般的には正しい WINS アドレスが必要なので、プライマリ/セカンダリ ドメイン コントローラは DNS と WINS の両方の最初の行のエントリである必要があります。WINS サーバーは必須ですが、通常は DNS とは関係ありませんが、DNS サーバーと WINS サーバーが同じ IP であれば、成功する可能性は 95% です。

乾杯、スチュワート。

関連情報