DNSマネージャーの左ペインに冗長側のDNSサーバーが見えないだけなら、まず「DNSの障害」ではなく「この管理コンソールがそのサーバーへ接続していない状態」を疑います。DNSマネージャーは、組織内のDNSサーバーを自動で全台列挙する監視画面ではありません。対象サーバー名またはIPアドレスを確認し、DNSノードを右クリックして「DNSサーバーに接続」から追加します。その後、各サーバーへ読み取り専用の照会を行い、役割、ゾーン種別、レコード、Active Directory複製、権限を順に切り分けます。表示させる操作と、ゾーンを新規作成・複製する操作は別です。既存ゾーンを作り直す前に、どこまで正常かを証拠で確定してください。
最初に「サーバーがない」と「一覧にない」を分ける
DNSマネージャーのコンソールツリーは、現在そのMMCへ接続している管理対象を示します。DNS02が左ペインにないことだけで、DNS02のDNS Server役割が停止した、ゾーンが消えた、冗長構成が壊れたとは判断できません。別の管理PCや別ユーザーで開いたコンソールでは、保存された接続先が異なる場合もあります。
対象DNSサーバーの正式なホスト名、FQDN、管理用IP、OS、設置サイトを構成台帳で確認します。古い別名や廃止済みIPを追加しないよう、Active Directoryのコンピューターオブジェクト、監視台帳、サーバー担当者の情報を突き合わせます。作業前のDNSマネージャー左ペインとエラー全文を記録すると、追加後の状態を比較できます。
DNSマネージャーへ対象サーバーを接続する
管理権限を持つ端末で「サーバーマネージャー」「ツール」「DNS」を開きます。左端の「DNS」を右クリックし、「DNSサーバーに接続」を選びます。「次のコンピューター」で対象のFQDNを入力し、接続します。表示名が似たサーバーを選ばないよう、入力したFQDNと追加後のサーバーノードを照合します。
ここで行うのは管理コンソールへの接続追加です。新しいDNSサーバー、ゾーン、レコード、フォワーダーを作る操作ではありません。接続後に前方参照ゾーンなどが表示されれば、まずコンソール登録の不足だった可能性が高いと判断できます。追加直後は更新を選び、同じ管理端末で一度閉じて開き直して接続情報が期待どおりか確認します。
サーバー名で失敗したら名前解決と到達性を確認する
「サーバーに接続できません」などのエラーが出る場合、対象名を誤っていないか、管理端末がそのFQDNを正しいIPへ解決するかを確認します。MicrosoftのDNSトラブルシューティングも、IP構成、登録されたDNSサーバー、接続性、DNS照会の順で確認する方法を示しています。名前だけ失敗しIPでは接続できるなら、管理対象より先に名前解決経路を調べます。
Resolve-DnsName DNS02.example.comやnslookup DNS02.example.comは読み取り確認に使えます。返されたAまたはAAAAレコードを台帳と照合し、旧IP、重複、検索サフィックス違いを確認します。応答がないからといってファイアウォールやセキュリティ製品を無効化せず、管理経路、許可規則、RPC関連通信をネットワーク担当者と確認します。
DNS Server役割と管理ツールを確認する
対象サーバーがWindows Serverでも、DNS Server役割が導入されていなければDNSマネージャーの管理対象にはなりません。Microsoftの現行クイックスタートは、DNS Server役割と、管理に必要な管理ツールを前提にしています。対象が本当に権威DNSをホストするサーバーなのか、単に代替DNSとして参照する別製品なのかも確認します。
管理端末側にはDNS管理ツールを含むRSATが必要です。コンソール自体が開かない場合と、コンソールから特定サーバーだけ開けない場合を分けます。役割の追加や再インストールは構成変更になるため、表示されないという理由だけで実行しません。まずサーバー管理台帳、サービス状態、イベントログ、既存監視結果を読み取りで確認します。
PowerShellでゾーン一覧を独立確認する
GUIだけの問題かを切り分けるには、管理権限のあるPowerShellでGet-DnsServerZone -ComputerName "DNS02.example.com"を実行し、対象サーバーが返すゾーン一覧を確認します。Microsoft公式では、このコマンドレットは指定DNSサーバーに存在するゾーンの詳細を取得します。結果を変更せずに、ゾーン名、ZoneType、IsDsIntegratedなどを比較できます。
DNS01とDNS02の出力をそれぞれ保存し、同じゾーンがあるか、Primary・Secondary・Stubなどの種別が設計どおりかを確認します。二台の出力が違うからといって即座に異常とは限りません。AD統合ゾーン、ファイルベースのセカンダリ、条件付きフォワーダーでは複製方法が異なるため、設計書と照合してから原因を分類します。
サーバーは見えるがゾーンがない場合を切り分ける
DNSサーバーノードは表示されるのに目的のゾーンがない場合、接続追加の問題は解消しています。次は、そのサーバーがゾーンをホストする設計か、AD統合ゾーンの複製スコープに含まれるか、セカンダリゾーンの転送元と転送許可が正しいかを確認します。別サーバーの表示を更新しても、存在しないゾーンが自動作成されるわけではありません。
AD統合ゾーンなら、ゾーンのプロパティにある保存先と複製範囲、対象サーバーが該当するドメインまたはフォレストのDNSサーバーかを確認します。ファイルベースのセカンダリなら、マスターサーバー、ゾーン転送許可、SOA、イベントログを確認します。原因が未確定のまま同名ゾーンを手作業で作ると、競合や誤応答を招くため避けます。
レコードだけ見えない場合は別の問題として扱う
ゾーンは両サーバーに見えるが一部レコードだけ欠ける場合、コンソール接続ではなく、動的更新、複製、ゾーン転送、表示フィルター、エージングと清掃の問題を調べます。Microsoftは、DNSレコードがゾーンから消える原因として、過度に積極的な清掃設定やAD内の競合オブジェクトなど複数の要因を挙げています。
DNS01とDNS02で同じ名前・型を照会し、応答、TTL、データを比較します。GUIの目視だけでなくGet-DnsServerResourceRecordなどの読み取り結果も使います。欠損レコードを急いで再登録すると、本来の複製障害を隠したり重複を作ったりします。まず発生時刻、更新元、各サーバーのイベント、複製状態を記録します。
権限不足と認証経路を確認する
サーバーへ到達できても「アクセスが拒否されました」と表示される場合、DNS管理権限、ローカルまたはドメインの管理グループ、委任、UAC、使用中のアカウントを確認します。別資格情報を無計画に入力する前に、現在のサインインアカウントと対象ドメイン、信頼関係、管理用端末の運用ルールを確認してください。
最小権限で参照・変更を分離します。表示確認だけの担当者へ広範なドメイン管理権限を付けるのは適切ではありません。組織の承認済み管理グループへ必要な期間だけ追加し、作業後に見直します。権限エラーを回避するためにWindows Defender、ファイアウォール、認証保護を停止する方法は採用しません。
冗長性は「二台表示」でなく照会結果で検証する
DNSマネージャーに二台が並んでも、クライアントが代替DNSを使用できることや、両方が正しい応答を返すことまでは保証しません。代表的なクライアントのIP構成で優先・代替DNSが設計どおりかを確認し、各DNSサーバーを明示した照会で内部名、外部名、存在しない名前の応答を比較します。
AD統合ゾーンではAD DS複製、セカンダリゾーンではゾーン転送とSOA更新が重要です。サービス監視、イベントログ、ゾーン数、代表レコード、シリアルや複製状態を組み合わせて判定します。片系停止試験は利用者影響を伴うため、変更承認、保守時間、監視、即時復旧条件を用意した計画試験として行います。
完了条件と再発防止を記録する
修正完了は、DNS02がコンソールへ表示されたこと、対象ゾーンが設計どおり見えること、読み取りコマンドが成功すること、両DNSサーバーへの直接照会が期待値を返すこと、権限とイベントに異常がないことをそろえて判断します。管理端末名、実行日時、接続したFQDN、確認したゾーンとレコードを作業記録へ残します。
再発時に同じ切り分けができるよう、DNSサーバー一覧、役割、ゾーン種別、複製範囲、管理経路、監視項目を台帳化します。MMCの表示情報を唯一の構成台帳にしないことが重要です。サーバー追加・廃止時は、DNS設計、監視、バックアップ、管理コンソール、運用手順の更新を同じ変更として完了させます。
確認チェックリスト
- 対象DNSサーバーのFQDNと管理用IPを台帳で確認する
- DNSマネージャーへの接続追加とDNS構成変更を区別する
- 名前解決、到達性、役割、権限を順番に切り分ける
- Get-DnsServerZoneで各サーバーのゾーンを読み取り比較する
- AD統合ゾーンとセカンダリゾーンの複製方式を混同しない
- 両サーバーを明示したDNS照会で冗長性を確認する
DNSは認証、Active Directory、業務システム、インターネット接続へ広く影響します。ゾーン作成、削除、転送、清掃、サービス再起動などの変更を行う前に、現行設定とゾーンデータをバックアップし、対象範囲、利用者影響、戻し方、監視条件を承認してください。この記事の基本手順で接続追加だけでは解決しない場合は、記録したエラー、読み取り結果、イベント時刻をDNSまたはAD担当者へ渡し、推測による再構成を避けます。

コメント