Points clés
- N’exécutez jamais le rôle serveur DHCP sur le même serveur que les services de domaine Active Directory (AD DS), pour des raisons de sécurité et de stabilité.
- Mettez en place de la redondance avec des serveurs DHCP de basculement et des serveurs DNS secondaires, afin de garantir la fiabilité du réseau.
- Configurez des mises à jour DNS dynamiques sécurisées à l’aide d’un compte de service dédié et activez la protection des noms pour empêcher le détournement d’enregistrements.
- Renforcez votre DNS en séparant les rôles autoritaire et récursif, afin de limiter les attaques par usurpation et de simplifier les contrôles de sécurité.
- Définissez des objectifs de bon fonctionnement et des alertes de surveillance pour l’épuisement des étendues DHCP, les échecs de mise à jour et les activités DNS anormales.
- Tenez une documentation centralisée de toutes les configurations, journaux et inventaires pour faciliter le dépannage et démontrer votre conformité.
Le DHCP et le DNS sont des protocoles réseau essentiels : ils doivent fonctionner correctement pour que votre infrastructure informatique reste opérationnelle. S’ils sont compromis, des pirates peuvent mener des attaques capables d’interrompre la productivité, d’exfiltrer des données et même de détourner de l’argent.
Ce guide pratique explique ce qu’il faut faire pour déployer le DHCP et le DNS de la bonne manière dans les environnements Active Directory. Il donne aux équipes informatiques et aux fournisseurs de services gérés (MSP) un point de départ pour mettre en place une configuration réseau solide, résistante à l’usurpation (spoofing) et aux autres menaces de cybersécurité.
DHCP et DNS : deux protocoles complémentaires
Le DHCP et le DNS sont deux protocoles distincts qui permettent aux appareils de communiquer et de se trouver sur un réseau. Ils ne sont pas identiques et remplissent des rôles différents, mais ils sont étroitement liés.
- Le DHCP est le protocole qui attribue automatiquement des adresses IP aux appareils. Lorsqu’un appareil se connecte à votre réseau, le serveur DHCP lui attribue une adresse issue d’un pool d’adresses disponibles, généralement défini sous forme de plage ou d’étendue (par exemple, 192.168.0.100-192.168.0.200). En plus de fournir une adresse IP unique à chaque appareil client, le serveur DHCP lui indique également le sous-réseau, l’adresse IP de la passerelle et les serveurs DNS à utiliser.
- Le DNS est le système de nommage décentralisé qui traduit les adresses IP en noms de domaine lisibles par l’homme. Par exemple, www.example.com peut pointer vers l’adresse IP 10.1.1.1.
Le DHCP comme le DNS nécessitent des serveurs pour fonctionner. Les appareils clients sont dirigés vers ces serveurs pour obtenir une adresse IP et effectuer des résolutions DNS.
Faut-il héberger le DHCP et le DNS sur le même serveur ?
Le DHCP et le DNS peuvent fonctionner sur les mêmes serveurs sans difficulté et, dans bien des cas, il est judicieux d’héberger le DNS sur vos contrôleurs de domaine. En revanche, vous ne devez pas exécuter le DHCP sur le même serveur que les services de domaine Active Directory (AD DS) et vous devez configurer le DHCP avec son propre compte de service dédié.
Veillez à mettre en place un système DHCP de basculement et des serveurs DNS secondaires (par exemple sur un autre contrôleur de domaine) pour assurer la redondance et la fiabilité.
Ce qu’il faut pour mettre en place et maintenir un DHCP et un DNS sécurisés
Pour planifier et déployer un système DHCP et DNS robuste sur votre réseau, il vous faut :
- un inventaire à jour des étendues DHCP, des réservations et des serveurs de basculement (des outils d’inventaire réseau peuvent vous y aider) ;
- la liste des zones DNS, avec les rôles autoritaires et de redirection documentés ;
- des identifiants administratifs pour votre domaine Windows ;
- une fenêtre de maintenance pour mettre à jour les configurations DHCP et DNS.
Une plateforme centralisée de documentation informatique vous sera très utile pour conserver les listes d’inventaire, les détails du réseau et les rôles des serveurs, ce qui facilitera les futurs dépannages et opérations de maintenance.
Conseil n° 1 : définissez des objectifs de bon fonctionnement
Établissez une référence de configuration décrivant à quoi ressemble un système DHCP et DNS en bonne santé, notamment :
- des objectifs d’utilisation pour chaque étendue DHCP (avec des seuils pour les adresses libres) ;
- la durée des baux (en fonction de la fréquence des connexions et déconnexions d’appareils, afin d’éviter l’épuisement des adresses).
Vous pourrez ensuite fixer des seuils adaptés et configurer des notifications lorsque ces seuils sont dépassés. Mettez également en place des contrôles pour vérifier que vos serveurs DHCP et DNS, y compris les serveurs de basculement et secondaires, répondent bien.
Conseil n° 2 : configurez des mises à jour DNS dynamiques sécurisées
Les serveurs Windows peuvent gérer à la fois le DNS et le DHCP et utiliser les mises à jour DNS dynamiques pour permettre au serveur DHCP d’enregistrer automatiquement les clients dans le DNS.
Assurez-vous d’avoir configuré un compte de service dédié pour que vos serveurs DHCP effectuent les enregistrements DNS dynamiques au nom des clients : cela protège contre les enregistrements non sécurisés et permet de supprimer les enregistrements obsolètes. La protection des noms doit également être activée pour empêcher la reprise d’enregistrements existants. Les mêmes identifiants de service peuvent être utilisés sur plusieurs serveurs.
Documentez votre configuration DNS dynamique, sa méthode d’authentification et l’emplacement de stockage des journaux à des fins de contrôle.
Conseil n° 3 : renforcez le DNS contre l’usurpation et les usages abusifs
L’usurpation DNS (DNS spoofing) consiste à injecter de faux enregistrements DNS qui redirigent les utilisateurs vers des sites malveillants, afin de voler des informations ou de les inciter à effectuer des actions non souhaitées (comme un virement d’argent sur un faux site bancaire).
Vous devez mettre en place les protections standard contre l’usurpation DNS. Séparer les rôles autoritaires et récursifs vous aidera à garder des configurations gérables.
Conseil n° 4 : vérifiez que les mises à jour DNS et le nettoyage fonctionnent comme prévu
Validez, à l’aide des journaux d’événements, que les mises à jour dynamiques fonctionnent correctement et que le nettoyage (scavenging) DNS supprime bien les enregistrements obsolètes. Surveillez les horodatages de renouvellement DHCP afin de déterminer si la durée des baux est suffisamment longue.
Résumez ces informations et conservez-les dans des rapports, accompagnées des journaux d’événements DNS, pour démontrer que votre système fonctionne comme prévu. Cela facilitera les futures investigations, les améliorations et la démonstration de votre conformité.
Conseil n° 5 : surveillez, alertez et enquêtez
Exploitez les fonctions d’automatisation et d’alerte de votre plateforme de surveillance informatique pour créer des alertes ou générer automatiquement des tickets d’assistance lorsque les événements suivants se produisent :
- épuisement d’une étendue DHCP ;
- échecs de mise à jour répétés ;
- volumes anormaux de nouveaux enregistrements A ou PTR (indice de tentatives d’usurpation).
En corrélant les journaux DHCP et DNS, vous pouvez identifier ce qui s’est passé et conserver une trace complète de la manière dont vous avez diagnostiqué et résolu les problèmes DHCP et DNS. Vous pouvez également automatiser la détection des serveurs DHCP pirates si votre plateforme informatique dispose des fonctionnalités nécessaires.
NinjaOne apporte observabilité et automatisation au DHCP et au DNS dans les environnements Active Directory
NinjaOne propose une plateforme complète de gestion informatique qui réunit la surveillance et gestion à distance (RMM), la supervision réseau, la protection des terminaux et la documentation. Ces outils vous permettent de déployer des configurations DHCP et DNS robustes et de garantir une surveillance continue des services essentiels au fonctionnement de votre réseau.
L’automatisation NinjaOne vous permet de planifier des tâches de vérification pour vous assurer que l’intégration de votre DHCP et de votre DNS respecte les bonnes pratiques, et les outils de notification intégrés peuvent avertir immédiatement les techniciens en cas d’activité suspecte. NinjaOne Documentation fait également office de référentiel centralisé et à accès contrôlé pour les rapports générés automatiquement, les notes des techniciens et les documents destinés aux clients.
Guide de démarrage rapide
Voici quelques points clés :
1. Configuration DNS :
, Lors de la configuration des appareils réseau, vous pouvez paramétrer les réglages DNS
, Un exemple de la documentation Active Directory mentionne la configuration des paramètres DNS pour un appareil client :
Configurez les paramètres DNS pour qu’ils pointent vers l’adresse IP de vos contrôleurs de domaine et vers l’IP Ninja DNS (172.20.41.1) comme adresse DNS secondaire
2. Gestion de réseau :
, NinjaOne propose des fonctionnalités de NMS (système de gestion de réseau) qui aident à surveiller et à gérer les appareils réseau
, Le NMS prend en charge différents types d’appareils réseau, notamment ceux de Cisco, Dell, HP et d’autres constructeurs compatibles avec les protocoles standard MIB-2
3. Découverte et surveillance :
, NinjaOne peut découvrir et surveiller les appareils réseau
, Vous pouvez créer des tâches de découverte réseau et configurer des identifiants pour les appareils réseau
Même s’il ne s’agit pas d’un guide étape par étape pour le DHCP et le DNS, cela montre que NinjaOne peut vous aider à gérer et à surveiller votre infrastructure réseau. Pour la configuration spécifique du DHCP et du DNS, vous devrez probablement intervenir directement sur vos contrôleurs de domaine et vos appareils réseau.