Настройка DNS и DHCP на Windows Server: инструкция
Обновлено: октябрь 2026
DNS и DHCP — две самые незаметные службы в офисе: пока они работают, о них не думает никто, а при отказе не работает всё — от входа в домен до печати. В Active Directory-домене эти роли живут на сервере Windows и настраиваются один раз, но так, чтобы потом не вспоминать. В статье — порядок развёртывания на Windows Server 2022 и 2025, разумные значения для офиса и типовые ошибки, которые дешевле не совершать.
ВАШЕЙ ИНФРАСТРУКТУРЫ
Зачем обе службы на сервере
DHCP раздаёт адреса: каждое устройство при включении получает
свой IP, адрес шлюза и — что важнее всего — адрес DNS-сервера.
DNS переводит имена в адреса: srv-file.company.local
превращается в нужный IP, и пользователи ходят на файловый сервер
по имени, а не по цифрам, которые меняются.
В домене связка обязательна: Active Directory опирается на DNS буквально — контроллеры домена находят друг друга и клиентов через специальные SRV-записи в зоне домена. Именно поэтому DNS ставится вместе с ролью доменных служб и зона домена становится интегрированной в AD: записи хранятся в каталоге, реплицируются вместе с ним, и второй контроллер домена автоматически становится и вторым DNS-сервером. Для небольшой компании это самый честный ответ на вопрос «что будет, если DNS-сервер умрёт»: при двух контроллерах домена — ничего, клиенты переключатся на второй.
Зоны, форвардеры, динамические обновления
Установка роли занимает минуту и не требует перезагрузки, а вместе с ней ставится и консоль управления:
Install-WindowsFeature DNS -IncludeManagementTools
Зона домена (company.local или собственный
домен) при развёртывании AD создаётся сама. Три настройки этой
зоны определяют дальнейшую жизнь. Первая — тип хранения:
интеграция в Active Directory, чтобы записи реплицировались
вместе с каталогом. Вторая — динамические обновления: режим
«только безопасные» позволяет клиентам домена регистрировать
свои записи с проверкой подлинности — файловый сервер появляется
в DNS сам, без ручных записей. Третья — очистка устаревших
записей (aging и scavenging): без неё зона за годы зарастает
записями давно списанных машин, и рано или поздно имя указывает
на чужой адрес.
Обратная зона (по номерам сети) заводится следом: в ней создаются PTR-записи — «адрес в имя». Без обратной зоны живут, но спотыкаются: некоторые сервисы и принтеры при ошибках пишут в логи неразрешённые адреса, что превращает разбор инцидентов в археологию.
Симптом, по которому DNS узнают в офисе: «всё работает, кроме
одной машины». Имя не разрешается, доступ по IP есть, вход в
домен по имени не идёт. Причины чаще всего местные — на машине
прописан чужой DNS, устаревшая запись в кэше, файл hosts с
забытым адресом. Кэш сбрасывается командой
ipconfig /flushdns, а правильный адрес DNS-сервера
возвращает та самая опция из DHCP — ручные DNS на клиентах в
доменной сети не нужны.
Последнее — форвардеры: куда DNS-сервер идёт за внешними именами. По умолчанию сервер ходит от корня, но в офисной сети практичнее задать публичные резолверы или серверы провайдера: меньше задержек и меньше зависимости от экзотических сетевых маршрутов. Внутренние имена при этом всё равно разрешаются локальной зоной — форвардеры получает только то, чего в ней нет, поэтому порядок разрешения остаётся правильным при любой комбинации адресов.
Область, опции, резервации
Роль DHCP устанавливается так же, но с обязательным шагом после: сервер авторизуется в Active Directory. Авторизация — защита от «дикого» DHCP: если кто-то воткнёт в сеть свой роутер с включённым DHCP, сервер Windows перестанет его слушать — неавторизованный сервер раздачу не ведёт.
Install-WindowsFeature DHCP -IncludeManagementTools
Add-DhcpServerInDC -DnsName srv-dc.company.local
# область для офисной сети и три опции
Add-DhcpServerV4Scope -Name "Office" -StartRange 192.168.10.100 `
-EndRange 192.168.10.200 -SubnetMask 255.255.255.0 `
-LeaseDuration 1.00:00:00
Set-DhcpServerV4OptionValue -ScopeId 192.168.10.0 `
-Router 192.168.10.1 -DnsServer 192.168.10.10 `
-DnsDomain company.local
Значения из примера — типовые для офиса. Диапазон с запасом над текущим числом устройств; адреса серверов, принтеров и сетевого оборудования в диапазон не попадают — они статические или зарезервированные. Аренда на сутки для офиса практичнее короткой: устройства переживают выключение на выходные без смены адреса, а трафик обновления аренды не засоряет сеть.
Опции — то, что устройство получает вместе с адресом: маршрутизатор (шлюз), DNS-серверы (сначала внутренний, вторым — второй контроллер домена, если он есть) и доменный суффикс. Резервации закрепляют адрес за MAC-адресом устройства: принтеры, камеры, терминалы получают «постоянный» адрес, оставаясь в общем учёте DHCP, — вместо разрозненной статики, о которой никто не помнит.
Если в перспективе появляется второй сервер DHCP, роль умеет отработку отказа: два сервера дублируют область (hot standby) или делят раздачу пополам (load balance). Для офиса, где DHCP — не самая нагруженная служба, достаточно режима ожидания.
Как DHCP и DNS работают вместе
Клиенты с Windows регистрируют свои A-записи в DNS сами — это поведение по умолчанию для членов домена. Обратные PTR-записи часто доверяют DHCP-серверу: он регистрирует их от имени клиентов при выдаче адреса. Такая связка держит обе зоны актуальными без ручного труда; важно только, чтобы очистка устаревших записей была включена в DNS — иначе связка копит мусор вместо порядка.
Практическое следствие: имя машины в сети живёт, пока машина в домене. Устройства вне домена — телефоны, гости, техника подрядчиков — в DNS не попадают, и это нормально: для них есть гостевой сегмент, а не записи в корпоративной зоне.
Вторая связка, о которой стоит знать заранее, — перенос или замена сервера: при аккуратном переносе ролей новые записи реплицируются в зону сами, но машины, у которых старый адрес застрял в кэше или в ручных настройках сетевой карты, напомнят о себе. Правило то же: никаких ручных DNS на клиентах, адрес приходит только из DHCP, и смена сервера для большинства устройств проходит незаметно.
Что и как проверить после настройки
Проверка DHCP — с клиентской машины:
ipconfig /all показывает полученный адрес, шлюз,
DNS и суффикс — все опции из области. Проверка DNS — тем же
nslookup: внутреннее имя должно разрешаться в
локальный адрес, внешнее (любой публичный сайт) — через
форвардеры. Третья проверка доменная: вход пользователя на
другой машине и доступ к файловому серверу по имени — именно
здесь всплывают проблемы SRV-записей, которые простым
nslookup-ом не видны.
nslookup srv-file.company.local # внутренняя запись
nslookup novectra.ru # внешняя через форвардеры
ipconfig /all # опции, полученные по DHCP
На сервере у обеих ролей есть журналы событий и консоли с состоянием области: процент выданных адресов, конфликты, ошибки обновлений. Взгляд в них раз в месяц — часть обычного обхода сервера.
Типовые ошибки
- Второй DHCP в сети. Роутер провайдера с включённой раздачей в той же сети — классика: устройства случайно получают адреса «чужой» области, и половина офиса перестаёт видеть домен. Авторизация защищает от чужих Windows-серверов, но не от роутеров: их DHCP выключается руками.
- Один DNS-сервер на весь домен. Служба не падает по расписанию. Второй контроллер домена со встроенным DNS — не роскошь, а страховка, которая в домене из коробки и бесплатна.
- Статика мимо учёта. Принтер с вписанным руками адресом, который однажды совпал с новым устройством из DHCP-области. Резервации в DHCP существуют именно для этого: постоянный адрес с учётом, а не без.
- Внешний DNS-адрес в опциях DHCP. Если вторым DNS-сервером указать публичный, машины начнут «мигать»: половина обращений уйдёт мимо внутренних зон, и вход в домен будет работать через раз. Вторым адресом — только второй внутренний сервер.
- Отключённая очистка зон. Годы без scavenging дают зону, где половина записей — списанная техника. Первый запуск очистки после долгого перерыва стоит делать с осторожностью и сначала прочитать актуальную документацию Microsoft по aging: параметры считаются от времени жизни записей.
Частые вопросы
Нужны ли статические адреса серверам при работающем DHCP?+
Да, ключевым серверам — контроллеру домена, файловому серверу, серверу копий — адрес задаётся вручную или резервацией: служба, у которой адрес может смениться вместе с арендой, — источник трудноуловимых сбоев. Главное — вести эти адреса в учёте и держать их вне раздаваемого диапазона.
Можно ли оставить DNS на роутере, а не на сервере?+
Для домена — нет: роутер не хранит AD-зону и не умеет безопасные динамические обновления. Клиенты должны получать адресом DNS именно сервер. Роутер в этой схеме — шлюз, а разрешение имён идёт через сервер с форвардерами.
Какой домен выбрать: company.local или свой?+
Классическая рекомендация Microsoft последних лет — использовать поддомен внешнего домена (например, ad.company.ru) вместо .local: это упрощает сертификаты и интеграцию сервисов в перспективе. Смена домена после развёртывания — тяжёлая операция, поэтому решение принимают до установки AD.
Сколько держать аренду адреса?+
Для офиса — сутки-двое: короткая аренда порождает лишний трафик и смену адресов после выходных, слишком длинная задерживает возврат адресов в пул. В гостевых сетях логична короткая аренда, в серверной — статические адреса и резервации.
Обязателен ли второй контроллер домена?+
Формально нет, практически — да: это и второй DNS-сервер, и страховка входа в домен, и резервная копия каталога. Для офиса, где весь бизнес стоит на доменных сервисах, второй контроллер — самая дешёвая единица отказоустойчивости.
Что проверять после обновлений сервера?+
Службы DNS и DHCP перезапускаются вместе с сервером и обычно переживают обновления молча. Пятиминутная проверка после крупных обновлений: nslookup внутреннего и внешнего имени с клиентской машины и ipconfig /all — чтобы убедиться, что опции приходят прежние.
Связанные материалы
DNS и DHCP — фундамент домена: поверх него строятся Active Directory, файловые службы и групповые политики. Развёртывание и сопровождение этого контура — направление настройки и сопровождения Windows Server.