איך בודקים אילו רשומות SRV קיימות על Domain Controller — מדריך מעשי בעברית

תחנה חדשה מצטרפת לדומיין. אף אחד לא הקליד לה כתובת IP של שרת, ובכל זאת תוך שניות היא יודעת בדיוק לאיזה Domain Controller לפנות, באיזה אתר הוא נמצא ובאיזה פורט לדבר איתו. איך? רשומות SRV. אם ה-DNS בארגון שלכם תקין — הכול קורה בשקט. אם רשומת SRV אחת חסרה — פתאום משתמשים לא מצליחים להתחבר, GPO לא מוחל ו-Outlook "סתם נתקע". במדריך הזה נלמד לקרוא, לבדוק ולתקן את הרשומות האלה כמו אנשי סיסטם.
מה זו בכלל רשומת SRV? 📇
רשומת A מתרגמת שם לכתובת IP. רשומת SRV (Service Location) עושה משהו אחר לגמרי: היא מפרסמת שירות. במקום לשאול "מה ה-IP של dc01", הלקוח שואל "מי בכלל נותן כאן שירות LDAP בדומיין netme.local?" — וה-DNS מחזיר רשימה של שרתים, פורטים וסדר עדיפויות.
_service._protocol.name TTL class SRV priority weight port target
דוגמה אמיתית:
_ldap._tcp.dc._msdcs.netme.local. 600 IN SRV 0 100 389 dc01.netme.local.
_ldap._tcp.dc._msdcs.netme.local. 600 IN SRV 0 100 389 dc02.netme.local.
_kerberos._tcp.netme.local. 600 IN SRV 0 100 88 dc01.netme.local.- ▸🥇 Priority — מי נבחר קודם. הלקוח יפנה תמיד לערך הנמוך ביותר הזמין.
- ▸⚖️ Weight — איזון עומסים בין רשומות בעלות אותה Priority (משקל גבוה = יותר פניות).
- ▸🔌 Port — הפורט של השירות: 389 ל-LDAP, 636 ל-LDAPS, 88 ל-Kerberos, 464 ל-kpasswd, 3268 ל-Global Catalog.
- ▸🎯 Target — ה-FQDN של השרת שנותן את השירות. חייבת להיות לו גם רשומת A תקינה.
התיקייה שמריצה את כל AD: _msdcs 🗂️
כשמקימים Domain Controller ראשון, נוצר אזור DNS מיוחד בשם _msdcs.<domain>. בתוכו יושבות תת-תיקיות שכל אחת מהן מפרסמת סוג שירות אחר, וזו בדיוק המפה שכל לקוח בדומיין קורא:
- ▸🏛️ _msdcs.netme.local/dc/_tcp — כל ה-Domain Controllers בדומיין.
- ▸🌍 _msdcs.netme.local/gc/_tcp — שרתי Global Catalog (פורט 3268).
- ▸🔑 _msdcs.netme.local/pdc/_tcp — רשומה של ה-PDC Emulator בלבד (יחיד בדומיין).
- ▸🧬 _msdcs.netme.local/domains/<Domain-GUID> — איתור דומיין לפי GUID, קריטי לרפליקציה.
- ▸📍 netme.local/_sites/<SiteName>/_tcp — רשומות ספציפיות לאתר, כדי שלקוח יעדיף DC מקומי.
- ▸🎟️ netme.local/_tcp ו-_udp — Kerberos, kpasswd ו-LDAP ברמת הדומיין.

בדיקה 1: nslookup — הכלי שתמיד קיים 🔍
:: כל ה-Domain Controllers בדומיין
nslookup -type=SRV _ldap._tcp.dc._msdcs.netme.local
:: שרתי Global Catalog
nslookup -type=SRV _ldap._tcp.gc._msdcs.netme.local
:: מי ה-PDC Emulator
nslookup -type=SRV _ldap._tcp.pdc._msdcs.netme.local
:: Kerberos ברמת הדומיין
nslookup -type=SRV _kerberos._tcp.netme.local
:: DC ספציפי לאתר תל-אביב
nslookup -type=SRV _ldap._tcp.TelAviv._sites.dc._msdcs.netme.local
:: מצב אינטראקטיבי — נוח לבדיקות מרובות
nslookup
> server 10.10.10.5
> set type=SRV
> _ldap._tcp.dc._msdcs.netme.local
בדיקה 2: PowerShell — הדרך המודרנית ⚡
# כל ה-DCs בדומיין, ממוין לפי עדיפות
Resolve-DnsName -Name "_ldap._tcp.dc._msdcs.netme.local" -Type SRV |
Select-Object NameTarget, Port, Priority, Weight | Sort-Object Priority
# שאילתה מול שרת DNS ספציפי (לבדוק אם ההבדל הוא בשרת מסוים)
Resolve-DnsName "_ldap._tcp.dc._msdcs.netme.local" -Type SRV -Server 10.10.10.6
# הצגת כל רשומות ה-SRV באזור ישירות מהשרת
Get-DnsServerResourceRecord -ZoneName "_msdcs.netme.local" -RRType Srv |
Format-Table HostName, RecordType, @{n="Data";e={$_.RecordData.DomainName}}
# מי ה-DC שאליו התחנה שלי באמת מחוברת כרגע
nltest /dsgetdc:netme.local
Get-ADDomainController -Discover -Service PrimaryDCבדיקה 3: dcdiag — האבחון הרשמי 🩺
:: בודק שכל רשומות ה-SRV הנדרשות רשומות עבור ה-DC
dcdiag /test:DNS /DnsBasic /v
:: בדיקה ממוקדת: האם ה-DC מפרסם את עצמו נכון
dcdiag /test:Advertising /s:DC01
:: בדיקת רישום מלאה כולל delegation
dcdiag /test:RegisterInDNS /DnsDomain:netme.localהרשומות נעלמו? כך מחזירים אותן 🔧
רשומות SRV נרשמות אוטומטית על ידי שירות Netlogon בכל אתחול של ה-DC ובכל שעה. לכן, כשרשומה חסרה, כמעט תמיד אחת מהסיבות הבאות: כרטיס הרשת של ה-DC מצביע על שרת DNS חיצוני, האזור לא מאפשר Dynamic Updates מאובטחים, או שמישהו "ניקה" ידנית את האזור. הפתרון הראשון והפשוט ביותר:
:: מאלץ את Netlogon לרשום מחדש את כל רשומות ה-SRV
net stop netlogon && net start netlogon
:: לחלופין
nltest /dsregdns
:: רענון רישום כתובת ה-A של השרת
ipconfig /registerdns
:: הקובץ שמכיל את כל הרשומות שה-DC אמור לרשום
notepad C:\Windows\System32\config\netlogon.dns- ▸🌐 ודאו שכרטיס הרשת של ה-DC מצביע על שרת DNS פנימי (ורצוי על DC אחר כ-Primary ועל עצמו כ-Secondary).
- ▸🔐 ודאו שהאזור מוגדר Secure only ב-Dynamic Updates — לא None.
- ▸🧹 בדקו ש-Scavenging לא מחק רשומות תקינות בגלל Timestamp שגוי.
- ▸⛔ ודאו שאין רשומות של DC ישן שהוסר מהארגון — הן גורמות לתחנות לנסות להתחבר לשרת שלא קיים.
בוחן ידע: רשומות SRV ו-DNS בסביבת AD
1. מה מפרסמת רשומת SRV?
2. איזו שאילתה תחזיר את רשימת כל ה-Domain Controllers בדומיין?
3. איזה שירות אחראי לרשום את רשומות ה-SRV של ה-DC?
4. מה משמעות Priority נמוך יותר ברשומת SRV?
5. רשומות SRV נעלמו לאחר תחזוקה. מה הפעולה הראשונה ההגיונית?
רוצים להגיע לרמה הזו בשטח? 🎯
כל מה שקראתם כאן הוא בדיוק סוג החומר שמפריד בין מי ש"מכיר את הכפתורים" לבין מי שבאמת מנהל תשתית ארגונית. בקורס System Administrator של מכללת נטמי אתם בונים מעבדה אמיתית משלכם: מתקינים Windows Server 2025 מאפס, מקימים Domain Controller נוסף, שוברים ומתקנים רפליקציה, קוראים רשומות SRV ב-DNS, מגדירים GPO, כותבים PowerShell לאוטומציה ומתרגלים תקלות אמיתיות מהשטח — אותן תקלות שיושבות בראיונות העבודה וביום הראשון בתפקיד.
- ▸🎥 קורס מלא בעברית, כולל הקלטות וגישה לכל החיים.
- ▸🧪 מעבדות מעשיות — לא מצגות: AD, DNS, DHCP, GPO, PKI, WSUS ו-PowerShell.
- ▸🧭 ליווי מקצועי ומענה לשאלות לאורך כל הדרך.
- ▸💼 הכנה לראיונות עבודה בעולם ה-IT והסיסטם בישראל.
אדמין טוב לא זוכר פקודות בעל פה — הוא מבין מה קורה מתחת למכסה המנוע, ולכן יודע לאן להסתכל כשמשהו נשבר.
- #קורס_System_Administrator
- #קורס_סיסטם_אדמיניסטרטור
- #קורס_Windows_Server_בעברית
- #קורס_Active_Directory
- #ניהול_שרתים
- #MCSA_MCSE
- #Windows_Server_2025
- #לימודי_סיסטם
- #מכללת_נטמי
- #SRV_Records
- #DNS
- #nslookup
רוצים להתמקצע?
הפוסט הזה הוא רק טעימה. הקורס המלא של System Administrator — Windows Server ילמד אתכם הכל מא׳ עד ת׳.


