1 minute(s) de lecture


Windows Server Active Directory DNS / DHCP

Cahier des charges

L’infrastructure nécessitait un système centralisé pour la gestion des identités (annuaire LDAP), la résolution des noms (DNS) et la distribution dynamique des adresses IP (DHCP). Ces services étant indispensables au fonctionnement quotidien, leur indisponibilité aurait sensiblement impacté l’activité.

Solutions choisies

J’ai déployé deux serveurs Windows Server 2022 distincts, centralisant les rôles AD DS, DNS et DHCP en haute disponibilité. Le premier sert de contrôleur de domaine primaire, le second de secondaire, chacun tolérant à la panne de l’autre. J’ai configuré la réplication DHCP en mode équilibrage de charge, et redirigé le DNS vers le routeur virtuel OPNsense pour centraliser l’analyse des requêtes.

Mise en œuvre

Environnement technique :
Windows Server 2022 - AD DS - DNS - DHCP

1. Installation de deux serveurs Windows Server 2022 distincts
2. Préparation de l'environnement Proxmox avec installation des pilotes VirtIO pour optimiser les performances réseau des VMs Windows Server
3. Déploiement du rôle AD DS multi-maîtres avec promotion du premier contrôleur de domaine, intégration du second, structuration de l'annuaire LDAP calquée sur la topologie réseau (pour appliquer les GPO par VLAN)
4. Configuration du rôle DHCP avec création de l'étendue avec plage d'adresses dédiée, passerelle par défaut pointant vers la VIP CARP d'OPNsense
5. Sécurisation du cluster DHCP avec réplication en mode équilibrage de charge entre les deux serveurs, authentification des messages par secret partagé pour prévenir les attaques Man-in-the-Middle sur l'adressage
6. Optimisation de la résolution DNS par configuration des redirecteurs des deux contrôleurs de domaine vers l'IP interne d'OPNsense pour les requêtes sortantes

Tests et imprévus

Le test de tolérance de panne a confirmé la continuité du service d’annuaire et de résolution de noms lors de l’indisponibilité simulée d’un des deux serveurs. La bascule DHCP en mode équilibrage de charge a également été validée, sans interruption d’attribution d’adresses côté clients.

Bilan

La duplication des rôles AD DS, DNS et DHCP sur deux serveurs distincts élimine le risque de panne unique sur des services indispensables au quotidien. L’authentification des échanges DHCP par secret partagé ferme une surface d’attaque (usurpation d’un serveur DHCP sur le réseau), et la structuration de l’annuaire calquée sur la topologie réseau simplifie l’application des GPO par zone.