NOVECTRA / БАЗА ЗНАНИЙ

Настройка DNS и DHCP на Windows Server: инструкция

Обновлено: октябрь 2026

DNS и DHCP — две самые незаметные службы в офисе: пока они работают, о них не думает никто, а при отказе не работает всё — от входа в домен до печати. В Active Directory-домене эти роли живут на сервере Windows и настраиваются один раз, но так, чтобы потом не вспоминать. В статье — порядок развёртывания на Windows Server 2022 и 2025, разумные значения для офиса и типовые ошибки, которые дешевле не совершать.

НОВЫЙ УРОВЕНЬ
ВАШЕЙ ИНФРАСТРУКТУРЫ
01 / РОЛИ

Зачем обе службы на сервере

DHCP раздаёт адреса: каждое устройство при включении получает свой IP, адрес шлюза и — что важнее всего — адрес DNS-сервера. DNS переводит имена в адреса: srv-file.company.local превращается в нужный IP, и пользователи ходят на файловый сервер по имени, а не по цифрам, которые меняются.

В домене связка обязательна: Active Directory опирается на DNS буквально — контроллеры домена находят друг друга и клиентов через специальные SRV-записи в зоне домена. Именно поэтому DNS ставится вместе с ролью доменных служб и зона домена становится интегрированной в AD: записи хранятся в каталоге, реплицируются вместе с ним, и второй контроллер домена автоматически становится и вторым DNS-сервером. Для небольшой компании это самый честный ответ на вопрос «что будет, если DNS-сервер умрёт»: при двух контроллерах домена — ничего, клиенты переключатся на второй.

02 / DNS

Зоны, форвардеры, динамические обновления

Установка роли занимает минуту и не требует перезагрузки, а вместе с ней ставится и консоль управления:

Install-WindowsFeature DNS -IncludeManagementTools

Зона домена (company.local или собственный домен) при развёртывании AD создаётся сама. Три настройки этой зоны определяют дальнейшую жизнь. Первая — тип хранения: интеграция в Active Directory, чтобы записи реплицировались вместе с каталогом. Вторая — динамические обновления: режим «только безопасные» позволяет клиентам домена регистрировать свои записи с проверкой подлинности — файловый сервер появляется в DNS сам, без ручных записей. Третья — очистка устаревших записей (aging и scavenging): без неё зона за годы зарастает записями давно списанных машин, и рано или поздно имя указывает на чужой адрес.

Обратная зона (по номерам сети) заводится следом: в ней создаются PTR-записи — «адрес в имя». Без обратной зоны живут, но спотыкаются: некоторые сервисы и принтеры при ошибках пишут в логи неразрешённые адреса, что превращает разбор инцидентов в археологию.

Симптом, по которому DNS узнают в офисе: «всё работает, кроме одной машины». Имя не разрешается, доступ по IP есть, вход в домен по имени не идёт. Причины чаще всего местные — на машине прописан чужой DNS, устаревшая запись в кэше, файл hosts с забытым адресом. Кэш сбрасывается командой ipconfig /flushdns, а правильный адрес DNS-сервера возвращает та самая опция из DHCP — ручные DNS на клиентах в доменной сети не нужны.

Последнее — форвардеры: куда DNS-сервер идёт за внешними именами. По умолчанию сервер ходит от корня, но в офисной сети практичнее задать публичные резолверы или серверы провайдера: меньше задержек и меньше зависимости от экзотических сетевых маршрутов. Внутренние имена при этом всё равно разрешаются локальной зоной — форвардеры получает только то, чего в ней нет, поэтому порядок разрешения остаётся правильным при любой комбинации адресов.

03 / DHCP

Область, опции, резервации

Роль DHCP устанавливается так же, но с обязательным шагом после: сервер авторизуется в Active Directory. Авторизация — защита от «дикого» DHCP: если кто-то воткнёт в сеть свой роутер с включённым DHCP, сервер Windows перестанет его слушать — неавторизованный сервер раздачу не ведёт.

Install-WindowsFeature DHCP -IncludeManagementTools
Add-DhcpServerInDC -DnsName srv-dc.company.local

# область для офисной сети и три опции
Add-DhcpServerV4Scope -Name "Office" -StartRange 192.168.10.100 `
    -EndRange 192.168.10.200 -SubnetMask 255.255.255.0 `
    -LeaseDuration 1.00:00:00
Set-DhcpServerV4OptionValue -ScopeId 192.168.10.0 `
    -Router 192.168.10.1 -DnsServer 192.168.10.10 `
    -DnsDomain company.local

Значения из примера — типовые для офиса. Диапазон с запасом над текущим числом устройств; адреса серверов, принтеров и сетевого оборудования в диапазон не попадают — они статические или зарезервированные. Аренда на сутки для офиса практичнее короткой: устройства переживают выключение на выходные без смены адреса, а трафик обновления аренды не засоряет сеть.

Опции — то, что устройство получает вместе с адресом: маршрутизатор (шлюз), DNS-серверы (сначала внутренний, вторым — второй контроллер домена, если он есть) и доменный суффикс. Резервации закрепляют адрес за MAC-адресом устройства: принтеры, камеры, терминалы получают «постоянный» адрес, оставаясь в общем учёте DHCP, — вместо разрозненной статики, о которой никто не помнит.

Если в перспективе появляется второй сервер DHCP, роль умеет отработку отказа: два сервера дублируют область (hot standby) или делят раздачу пополам (load balance). Для офиса, где DHCP — не самая нагруженная служба, достаточно режима ожидания.

04 / СВЯЗКА

Как DHCP и DNS работают вместе

Клиенты с Windows регистрируют свои A-записи в DNS сами — это поведение по умолчанию для членов домена. Обратные PTR-записи часто доверяют DHCP-серверу: он регистрирует их от имени клиентов при выдаче адреса. Такая связка держит обе зоны актуальными без ручного труда; важно только, чтобы очистка устаревших записей была включена в DNS — иначе связка копит мусор вместо порядка.

Практическое следствие: имя машины в сети живёт, пока машина в домене. Устройства вне домена — телефоны, гости, техника подрядчиков — в DNS не попадают, и это нормально: для них есть гостевой сегмент, а не записи в корпоративной зоне.

Вторая связка, о которой стоит знать заранее, — перенос или замена сервера: при аккуратном переносе ролей новые записи реплицируются в зону сами, но машины, у которых старый адрес застрял в кэше или в ручных настройках сетевой карты, напомнят о себе. Правило то же: никаких ручных DNS на клиентах, адрес приходит только из DHCP, и смена сервера для большинства устройств проходит незаметно.

05 / ПРОВЕРКА

Что и как проверить после настройки

Проверка DHCP — с клиентской машины: ipconfig /all показывает полученный адрес, шлюз, DNS и суффикс — все опции из области. Проверка DNS — тем же nslookup: внутреннее имя должно разрешаться в локальный адрес, внешнее (любой публичный сайт) — через форвардеры. Третья проверка доменная: вход пользователя на другой машине и доступ к файловому серверу по имени — именно здесь всплывают проблемы SRV-записей, которые простым nslookup-ом не видны.

nslookup srv-file.company.local   # внутренняя запись
nslookup novectra.ru              # внешняя через форвардеры
ipconfig /all                     # опции, полученные по DHCP

На сервере у обеих ролей есть журналы событий и консоли с состоянием области: процент выданных адресов, конфликты, ошибки обновлений. Взгляд в них раз в месяц — часть обычного обхода сервера.

06 / ГРАБЛИ

Типовые ошибки

  • Второй DHCP в сети. Роутер провайдера с включённой раздачей в той же сети — классика: устройства случайно получают адреса «чужой» области, и половина офиса перестаёт видеть домен. Авторизация защищает от чужих Windows-серверов, но не от роутеров: их DHCP выключается руками.
  • Один DNS-сервер на весь домен. Служба не падает по расписанию. Второй контроллер домена со встроенным DNS — не роскошь, а страховка, которая в домене из коробки и бесплатна.
  • Статика мимо учёта. Принтер с вписанным руками адресом, который однажды совпал с новым устройством из DHCP-области. Резервации в DHCP существуют именно для этого: постоянный адрес с учётом, а не без.
  • Внешний DNS-адрес в опциях DHCP. Если вторым DNS-сервером указать публичный, машины начнут «мигать»: половина обращений уйдёт мимо внутренних зон, и вход в домен будет работать через раз. Вторым адресом — только второй внутренний сервер.
  • Отключённая очистка зон. Годы без scavenging дают зону, где половина записей — списанная техника. Первый запуск очистки после долгого перерыва стоит делать с осторожностью и сначала прочитать актуальную документацию Microsoft по aging: параметры считаются от времени жизни записей.
07 / ВОПРОСЫ И ОТВЕТЫ

Частые вопросы

Нужны ли статические адреса серверам при работающем DHCP?+

Да, ключевым серверам — контроллеру домена, файловому серверу, серверу копий — адрес задаётся вручную или резервацией: служба, у которой адрес может смениться вместе с арендой, — источник трудноуловимых сбоев. Главное — вести эти адреса в учёте и держать их вне раздаваемого диапазона.

Можно ли оставить DNS на роутере, а не на сервере?+

Для домена — нет: роутер не хранит AD-зону и не умеет безопасные динамические обновления. Клиенты должны получать адресом DNS именно сервер. Роутер в этой схеме — шлюз, а разрешение имён идёт через сервер с форвардерами.

Какой домен выбрать: company.local или свой?+

Классическая рекомендация Microsoft последних лет — использовать поддомен внешнего домена (например, ad.company.ru) вместо .local: это упрощает сертификаты и интеграцию сервисов в перспективе. Смена домена после развёртывания — тяжёлая операция, поэтому решение принимают до установки AD.

Сколько держать аренду адреса?+

Для офиса — сутки-двое: короткая аренда порождает лишний трафик и смену адресов после выходных, слишком длинная задерживает возврат адресов в пул. В гостевых сетях логична короткая аренда, в серверной — статические адреса и резервации.

Обязателен ли второй контроллер домена?+

Формально нет, практически — да: это и второй DNS-сервер, и страховка входа в домен, и резервная копия каталога. Для офиса, где весь бизнес стоит на доменных сервисах, второй контроллер — самая дешёвая единица отказоустойчивости.

Что проверять после обновлений сервера?+

Службы DNS и DHCP перезапускаются вместе с сервером и обычно переживают обновления молча. Пятиминутная проверка после крупных обновлений: nslookup внутреннего и внешнего имени с клиентской машины и ipconfig /all — чтобы убедиться, что опции приходят прежние.

08 / ЧТО ДАЛЬШЕ

Связанные материалы

DNS и DHCP — фундамент домена: поверх него строятся Active Directory, файловые службы и групповые политики. Развёртывание и сопровождение этого контура — направление настройки и сопровождения Windows Server.