System Administrator

איך בודקים אילו רשומות SRV קיימות על Domain Controller — מדריך מעשי בעברית

12 דק׳ קריאהמכללת נטמי
איך בודקים אילו רשומות SRV קיימות על Domain Controller — מדריך מעשי בעברית

תחנה חדשה מצטרפת לדומיין. אף אחד לא הקליד לה כתובת IP של שרת, ובכל זאת תוך שניות היא יודעת בדיוק לאיזה Domain Controller לפנות, באיזה אתר הוא נמצא ובאיזה פורט לדבר איתו. איך? רשומות SRV. אם ה-DNS בארגון שלכם תקין — הכול קורה בשקט. אם רשומת SRV אחת חסרה — פתאום משתמשים לא מצליחים להתחבר, GPO לא מוחל ו-Outlook "סתם נתקע". במדריך הזה נלמד לקרוא, לבדוק ולתקן את הרשומות האלה כמו אנשי סיסטם.

מה זו בכלל רשומת SRV? 📇

רשומת A מתרגמת שם לכתובת IP. רשומת SRV (Service Location) עושה משהו אחר לגמרי: היא מפרסמת שירות. במקום לשאול "מה ה-IP של dc01", הלקוח שואל "מי בכלל נותן כאן שירות LDAP בדומיין netme.local?" — וה-DNS מחזיר רשימה של שרתים, פורטים וסדר עדיפויות.

מבנה רשומת SRV
_service._protocol.name    TTL   class   SRV   priority   weight   port   target

דוגמה אמיתית:
_ldap._tcp.dc._msdcs.netme.local.  600  IN  SRV  0  100  389  dc01.netme.local.
_ldap._tcp.dc._msdcs.netme.local.  600  IN  SRV  0  100  389  dc02.netme.local.
_kerberos._tcp.netme.local.        600  IN  SRV  0  100  88   dc01.netme.local.
Priority נמוך יותר = עדיפות גבוהה יותר. Weight מחלק עומס בין שרתים בעלי אותה עדיפות.
  • 🥇 Priority — מי נבחר קודם. הלקוח יפנה תמיד לערך הנמוך ביותר הזמין.
  • ⚖️ Weight — איזון עומסים בין רשומות בעלות אותה Priority (משקל גבוה = יותר פניות).
  • 🔌 Port — הפורט של השירות: 389 ל-LDAP, 636 ל-LDAPS, 88 ל-Kerberos, 464 ל-kpasswd, 3268 ל-Global Catalog.
  • 🎯 Target — ה-FQDN של השרת שנותן את השירות. חייבת להיות לו גם רשומת A תקינה.

התיקייה שמריצה את כל AD: ‎_msdcs‏ 🗂️

כשמקימים Domain Controller ראשון, נוצר אזור DNS מיוחד בשם _msdcs.<domain>. בתוכו יושבות תת-תיקיות שכל אחת מהן מפרסמת סוג שירות אחר, וזו בדיוק המפה שכל לקוח בדומיין קורא:

  • 🏛️ _msdcs.netme.local/dc/_tcp — כל ה-Domain Controllers בדומיין.
  • 🌍 _msdcs.netme.local/gc/_tcp — שרתי Global Catalog (פורט 3268).
  • 🔑 _msdcs.netme.local/pdc/_tcp — רשומה של ה-PDC Emulator בלבד (יחיד בדומיין).
  • 🧬 _msdcs.netme.local/domains/<Domain-GUID> — איתור דומיין לפי GUID, קריטי לרפליקציה.
  • 📍 netme.local/_sites/<SiteName>/_tcp — רשומות ספציפיות לאתר, כדי שלקוח יעדיף DC מקומי.
  • 🎟️ netme.local/_tcp ו-_udp — Kerberos, kpasswd ו-LDAP ברמת הדומיין.
קונסולת DNS Manager מציגה את אזור netme.local עם התיקיות _msdcs, _sites, _tcp ורשומות SRV
כך נראות רשומות ה-SRV בקונסולת DNS Manager — שימו לב לעמודת Data עם Priority, Weight ו-Port.

בדיקה 1: nslookup — הכלי שתמיד קיים 🔍

בדיקת SRV עם nslookup
:: כל ה-Domain Controllers בדומיין
nslookup -type=SRV _ldap._tcp.dc._msdcs.netme.local

:: שרתי Global Catalog
nslookup -type=SRV _ldap._tcp.gc._msdcs.netme.local

:: מי ה-PDC Emulator
nslookup -type=SRV _ldap._tcp.pdc._msdcs.netme.local

:: Kerberos ברמת הדומיין
nslookup -type=SRV _kerberos._tcp.netme.local

:: DC ספציפי לאתר תל-אביב
nslookup -type=SRV _ldap._tcp.TelAviv._sites.dc._msdcs.netme.local

:: מצב אינטראקטיבי — נוח לבדיקות מרובות
nslookup
> server 10.10.10.5
> set type=SRV
> _ldap._tcp.dc._msdcs.netme.local
פלט nslookup בקונסולת PowerShell עם רשומות SRV של שני Domain Controllers
פלט תקין: שני DCs, priority 0, weight 100, port 389 — וכתובות IP שנפתרות כראוי.

בדיקה 2: PowerShell — הדרך המודרנית ⚡

Resolve-DnsName ופקודות AD
# כל ה-DCs בדומיין, ממוין לפי עדיפות
Resolve-DnsName -Name "_ldap._tcp.dc._msdcs.netme.local" -Type SRV |
    Select-Object NameTarget, Port, Priority, Weight | Sort-Object Priority

# שאילתה מול שרת DNS ספציפי (לבדוק אם ההבדל הוא בשרת מסוים)
Resolve-DnsName "_ldap._tcp.dc._msdcs.netme.local" -Type SRV -Server 10.10.10.6

# הצגת כל רשומות ה-SRV באזור ישירות מהשרת
Get-DnsServerResourceRecord -ZoneName "_msdcs.netme.local" -RRType Srv |
    Format-Table HostName, RecordType, @{n="Data";e={$_.RecordData.DomainName}}

# מי ה-DC שאליו התחנה שלי באמת מחוברת כרגע
nltest /dsgetdc:netme.local
Get-ADDomainController -Discover -Service PrimaryDC

בדיקה 3: dcdiag — האבחון הרשמי 🩺

אימות רישום SRV של DC
:: בודק שכל רשומות ה-SRV הנדרשות רשומות עבור ה-DC
dcdiag /test:DNS /DnsBasic /v

:: בדיקה ממוקדת: האם ה-DC מפרסם את עצמו נכון
dcdiag /test:Advertising /s:DC01

:: בדיקת רישום מלאה כולל delegation
dcdiag /test:RegisterInDNS /DnsDomain:netme.local

הרשומות נעלמו? כך מחזירים אותן 🔧

רשומות SRV נרשמות אוטומטית על ידי שירות Netlogon בכל אתחול של ה-DC ובכל שעה. לכן, כשרשומה חסרה, כמעט תמיד אחת מהסיבות הבאות: כרטיס הרשת של ה-DC מצביע על שרת DNS חיצוני, האזור לא מאפשר Dynamic Updates מאובטחים, או שמישהו "ניקה" ידנית את האזור. הפתרון הראשון והפשוט ביותר:

כפיית רישום מחדש
:: מאלץ את Netlogon לרשום מחדש את כל רשומות ה-SRV
net stop netlogon && net start netlogon

:: לחלופין
nltest /dsregdns

:: רענון רישום כתובת ה-A של השרת
ipconfig /registerdns

:: הקובץ שמכיל את כל הרשומות שה-DC אמור לרשום
notepad C:\Windows\System32\config\netlogon.dns
netlogon.dns הוא "רשימת המכולת" של ה-DC — כל מה שהוא אמור לפרסם ב-DNS.
  • 🌐 ודאו שכרטיס הרשת של ה-DC מצביע על שרת DNS פנימי (ורצוי על DC אחר כ-Primary ועל עצמו כ-Secondary).
  • 🔐 ודאו שהאזור מוגדר Secure only ב-Dynamic Updates — לא None.
  • 🧹 בדקו ש-Scavenging לא מחק רשומות תקינות בגלל Timestamp שגוי.
  • ⛔ ודאו שאין רשומות של DC ישן שהוסר מהארגון — הן גורמות לתחנות לנסות להתחבר לשרת שלא קיים.
מבחנון קצר

בוחן ידע: רשומות SRV ו-DNS בסביבת AD

1. מה מפרסמת רשומת SRV?

2. איזו שאילתה תחזיר את רשימת כל ה-Domain Controllers בדומיין?

3. איזה שירות אחראי לרשום את רשומות ה-SRV של ה-DC?

4. מה משמעות Priority נמוך יותר ברשומת SRV?

5. רשומות SRV נעלמו לאחר תחזוקה. מה הפעולה הראשונה ההגיונית?

ענית על 0 מתוך 5

רוצים להגיע לרמה הזו בשטח? 🎯

כל מה שקראתם כאן הוא בדיוק סוג החומר שמפריד בין מי ש"מכיר את הכפתורים" לבין מי שבאמת מנהל תשתית ארגונית. בקורס System Administrator של מכללת נטמי אתם בונים מעבדה אמיתית משלכם: מתקינים Windows Server 2025 מאפס, מקימים Domain Controller נוסף, שוברים ומתקנים רפליקציה, קוראים רשומות SRV ב-DNS, מגדירים GPO, כותבים PowerShell לאוטומציה ומתרגלים תקלות אמיתיות מהשטח — אותן תקלות שיושבות בראיונות העבודה וביום הראשון בתפקיד.

  • 🎥 קורס מלא בעברית, כולל הקלטות וגישה לכל החיים.
  • 🧪 מעבדות מעשיות — לא מצגות: AD, DNS, DHCP, GPO, PKI, WSUS ו-PowerShell.
  • 🧭 ליווי מקצועי ומענה לשאלות לאורך כל הדרך.
  • 💼 הכנה לראיונות עבודה בעולם ה-IT והסיסטם בישראל.
אדמין טוב לא זוכר פקודות בעל פה — הוא מבין מה קורה מתחת למכסה המנוע, ולכן יודע לאן להסתכל כשמשהו נשבר.
תגיות ומילות מפתח
  • #קורס_System_Administrator
  • #קורס_סיסטם_אדמיניסטרטור
  • #קורס_Windows_Server_בעברית
  • #קורס_Active_Directory
  • #ניהול_שרתים
  • #MCSA_MCSE
  • #Windows_Server_2025
  • #לימודי_סיסטם
  • #מכללת_נטמי
  • #SRV_Records
  • #DNS
  • #nslookup

רוצים להתמקצע?

הפוסט הזה הוא רק טעימה. הקורס המלא של System Administrator — Windows Server ילמד אתכם הכל מא׳ עד ת׳.