Dois recursos especiais de DNS do Windows Server podem ser usados para limpar automaticamente registros DNS antigos no Active Directory:
DNS Aging - permite determinar a idade do registro DNS registrado dinamicamente (diferença entre o último carimbo de data e hora e a hora atual)
Eliminação de DNS - remove automaticamente DNS dinâmico obsoleto que não foi atualizado (usado) por algum tempo
O DNS do Windows Server tem dois tipos de registros - dinâmico e estático. Os registros dinâmicos têm um parâmetro timestamp (a hora em que o registro DNS foi atualizado pela última vez). Os clientes Windows ativos atualizam o carimbo de data/hora em seus registros DNS na inicialização ou a cada 24 horas. Este parâmetro permite que o servidor DNS identifique registros que não são atualizados há muito tempo e, portanto, não foram utilizados.
Abra o console de gerenciamento do servidor DNS no controlador de domínio AD (
dnsmgmt.msc
) e marque a opção Avançado no menu Exibir.
Existem registros estáticos e dinâmicos entre os registros DNS da zona (com hora no carimbo de data/hora).
Os registros DNS estáticos não são excluídos automaticamente. Esses registros DNS são criados pelo administrador ou, se a opção Excluir este registro, ele se torna obsoleto estiver desativada em suas configurações.
Observe atentamente as entradas dinâmicas na sua zona DNS. Desative esta opção nas propriedades de quaisquer registros DNS que nunca devam ser excluídos automaticamente. O tipo desse registro DNS mudará para estático.
Certifique-se de que os registros estáticos estejam configurados para todos os seus servidores, dispositivos de rede, impressoras, scanners e outros serviços de rede.
O processo de eliminação exclui automaticamente apenas registros DNS dinâmicos.
Por padrão, a limpeza automática de registros DNS obsoletos está desabilitada no Windows Server.
Abra as propriedades da sua zona DNS e clique no botão Envelhecimento na guia Geral.
Marque a opção Limpar registros de recursos obsoletos.
O parâmetro No-Refresh Interval define o intervalo de tempo durante o qual o carimbo de data/hora do registro DNS não será atualizado (reduz a carga do servidor DNS e a replicação do AD). No entanto, se o nome do host do computador for alterado, o registro DNS será atualizado com sucesso.
Intervalo de atualização - este é o período durante o qual o carimbo de data/hora do registro DNS pode ser atualizado.
O valor do intervalo Sem atualização deve ser definido como metade do tempo de concessão do endereço IP definido no seu servidor DHCP. Por exemplo, se o tempo de concessão do endereço IP no servidor DHCP for de 12 dias, insira 6 aqui. Neste caso, o registro DNS dinâmico será considerado desatualizado e será eliminado pelo trabalho de limpeza após 12 dias de inatividade.
Ao clicar no servidor DNS e selecionar Definir duração/eliminação para todas as zonas, as configurações de duração podem ser aplicadas a todas as zonas DNS primárias em um controlador de domínio.
Atualmente, você só tem a opção de idade do registro DNS configurada para a zona. Os registros DNS não serão removidos a menos que você tenha habilitado a limpeza automática nas configurações do servidor DNS.
Antes de começar a limpar a zona DNS pela primeira vez, recomendamos que você exporte todos os registros de recursos da zona DNS para um arquivo CSV. Isso permitirá que você recrie manualmente registros DNS críticos, se necessário:
Get-DnsServerResourceRecord -ZoneName 'contoso.com' | Select-Object hostname, timestamp, recordtype, @{Name='RecordData';Expression={$_.RecordData.ipv4address}}| Export-CSV -Csv "C:\temp\BackupDNSZoneContoso.csv" -NoTypeInformation
Vá para a guia Avançado nas propriedades do servidor DNS.
Ative a opção Ativar eliminação automática de registros de status e especifique quantos dias após o registro DNS ser marcado como obsoleto pelo mecanismo de envelhecimento ele deverá ser excluído (o padrão é 7 dias). Depois disso, o mecanismo de eliminação excluirá automaticamente os registros DNS antigos uma vez por dia.
Clique com o botão direito no servidor DNS e selecione Eliminar registros de recursos obsoletos para realizar a limpeza imediatamente. Ou execute o comando:
Start-DnsServerScavenging -Verbose
As configurações atuais de eliminação do servidor DNS e a hora da última limpeza podem ser obtidas usando o PowerShell:
Get-DnsServerScavenging
NoRefreshInterval : 7.00:00:00
RefreshInterval : 7.00:00:00
ScavengingInterval : 7.00:00:00
ScavengingState : False
LastScavengeTime : 4/2/2024 6:02:37 AM
A maioria das instalações do AD usa zonas DNS integradas, que são replicadas automaticamente entre controladores de domínio (não há servidor DNS PRIMÁRIO clássico para essas zonas). Portanto, você só precisa configurar a eliminação em um dos controladores de domínio (exceto RODC). Se esse controlador de domínio for removido ou desativado, a mesma configuração deverá ser repetida em outro controlador de domínio.
Dois recursos especiais de DNS do Windows Server podem ser usados para limpar automaticamente registros DNS antigos no Active Directory:
DNS Aging - permite determinar a idade do registro DNS registrado dinamicamente (diferença entre o último carimbo de data e hora e a hora atual)
Eliminação de DNS - remove automaticamente DNS dinâmico obsoleto que não foi atualizado (usado) por algum tempo
O DNS do Windows Server tem dois tipos de registros - dinâmico e estático. Os registros dinâmicos têm um parâmetro timestamp (a hora em que o registro DNS foi atualizado pela última vez). Os clientes Windows ativos atualizam o carimbo de data/hora em seus registros DNS na inicialização ou a cada 24 horas. Este parâmetro permite que o servidor DNS identifique registros que não são atualizados há muito tempo e, portanto, não foram utilizados.
Abra o console de gerenciamento do servidor DNS no controlador de domínio AD (
[b]dnsmgmt.msc[/b]
) e marque a opção Avançado no menu Exibir.
[img]https://www.forum.hostsr.com.br/arquivos/1/dns-manager-mmc-snap-in.png[/img]
Existem registros estáticos e dinâmicos entre os registros DNS da zona (com hora no carimbo de data/hora).
[img]https://www.forum.hostsr.com.br/arquivos/1/static-and-dynamic-with-timestamp-records-in-dns.png[/img]
Os registros DNS estáticos não são excluídos automaticamente. Esses registros DNS são criados pelo administrador ou, se a opção Excluir este registro, ele se torna obsoleto estiver desativada em suas configurações.
Observe atentamente as entradas dinâmicas na sua zona DNS. Desative esta opção nas propriedades de quaisquer registros DNS que nunca devam ser excluídos automaticamente. O tipo desse registro DNS mudará para estático.
Certifique-se de que os registros estáticos estejam configurados para todos os seus servidores, dispositivos de rede, impressoras, scanners e outros serviços de rede.
[img]https://www.forum.hostsr.com.br/arquivos/1/dns-option-delete-this-record-them-it-becomes-sta.png[/img]
[b][size=150]O processo de eliminação exclui automaticamente apenas registros DNS dinâmicos.[/size][/b]
Por padrão, a limpeza automática de registros DNS obsoletos está desabilitada no Windows Server.
Abra as propriedades da sua zona DNS e clique no botão Envelhecimento na guia Geral.
Marque a opção Limpar registros de recursos obsoletos.
O parâmetro No-Refresh Interval define o intervalo de tempo durante o qual o carimbo de data/hora do registro DNS não será atualizado (reduz a carga do servidor DNS e a replicação do AD). No entanto, se o nome do host do computador for alterado, o registro DNS será atualizado com sucesso.
Intervalo de atualização - este é o período durante o qual o carimbo de data/hora do registro DNS pode ser atualizado.
O valor do intervalo Sem atualização deve ser definido como metade do tempo de concessão do endereço IP definido no seu servidor DHCP. Por exemplo, se o tempo de concessão do endereço IP no servidor DHCP for de 12 dias, insira 6 aqui. Neste caso, o registro DNS dinâmico será considerado desatualizado e será eliminado pelo trabalho de limpeza após 12 dias de inatividade.
[img]https://www.forum.hostsr.com.br/arquivos/1/enable-dns-aging-on-windows-server.png[/img]
Ao clicar no servidor DNS e selecionar Definir duração/eliminação para todas as zonas, as configurações de duração podem ser aplicadas a todas as zonas DNS primárias em um controlador de domínio.
[img]https://www.forum.hostsr.com.br/arquivos/1/set-aging-scavenging-for-all-zones.png[/img]
Atualmente, você só tem a opção de idade do registro DNS configurada para a zona. Os registros DNS não serão removidos a menos que você tenha habilitado a limpeza automática nas configurações do servidor DNS.
Antes de começar a limpar a zona DNS pela primeira vez, recomendamos que você exporte todos os registros de recursos da zona DNS para um arquivo CSV. Isso permitirá que você recrie manualmente registros DNS críticos, se necessário:
[b]Get-DnsServerResourceRecord -ZoneName 'contoso.com' | Select-Object hostname, timestamp, recordtype, @{Name='RecordData';Expression={$_.RecordData.ipv4address}}| Export-CSV -Csv "C:\temp\BackupDNSZoneContoso.csv" -NoTypeInformation [/b]
Vá para a guia Avançado nas propriedades do servidor DNS.
Ative a opção Ativar eliminação automática de registros de status e especifique quantos dias após o registro DNS ser marcado como obsoleto pelo mecanismo de envelhecimento ele deverá ser excluído (o padrão é 7 dias). Depois disso, o mecanismo de eliminação excluirá automaticamente os registros DNS antigos uma vez por dia.
[img]https://www.forum.hostsr.com.br/arquivos/1/enable-automatic-scavenging-of-status-records.png[/img]
Clique com o botão direito no servidor DNS e selecione Eliminar registros de recursos obsoletos para realizar a limpeza imediatamente. Ou execute o comando:
Start-DnsServerScavenging -Verbose
[img]https://www.forum.hostsr.com.br/arquivos/1/scavenging-stale-resource-records-on-domain-contro.png[/img]
As configurações atuais de eliminação do servidor DNS e a hora da última limpeza podem ser obtidas usando o PowerShell:
Get-DnsServerScavenging
NoRefreshInterval : 7.00:00:00
RefreshInterval : 7.00:00:00
ScavengingInterval : 7.00:00:00
ScavengingState : False
LastScavengeTime : 4/2/2024 6:02:37 AM
[img]https://www.forum.hostsr.com.br/arquivos/1/get-dnsserverscavenging-settings.png[/img]
A maioria das instalações do AD usa zonas DNS integradas, que são replicadas automaticamente entre controladores de domínio (não há servidor DNS PRIMÁRIO clássico para essas zonas). Portanto, você só precisa configurar a eliminação em um dos controladores de domínio (exceto RODC). Se esse controlador de domínio for removido ou desativado, a mesma configuração deverá ser repetida em outro controlador de domínio.