Windows Server 2008 R2でAD DS/DNS/DHCP導入後に名前解決できない原因と対処法(固定IP・DC昇格・DHCP設定)

Windows Server 2008 R2 に AD DS/DNS/DHCP を入れたのに「名前解決できない(DNS 解決できない)」「ドメイン参加できない」「ログオンが遅い」といったトラブルは、ほとんどが構築順とサーバー自身の DNS 設定に原因があります。本記事では、初めてのサーバー構築でも迷子にならないように、復旧までの道筋を“上から順に”確認できる形でまとめます。

目次

まず結論:直す順番は「固定IPとDNS」→「AD DS + DNS(DC昇格)」→「DHCP」

AD 環境の DNS は、一般的なインターネット向け DNS と役割が違います。Active Directory は「SRV レコード」などの専用レコードを DNS に登録し、それを使ってドメイン コントローラー(DC)や各種サービスを見つけます。つまり、DNS が壊れると AD も DHCP も連鎖的に壊れます。

この手のトラブルは、設定をいじればいじるほど原因が混ざりやすいので、いったん深呼吸して「順番を戻す」のが最短ルートです。

  1. サーバー自身の NIC を固定 IP にし、DNS を「自分自身」に向ける
  2. AD DS + DNS を構成し、DC 昇格(dcpromo)まで完了させる
  3. DHCP のスコープとオプションを設定し、クライアントに正しい DNS を配る

なぜ「役割(ロール)を追加しただけ」では名前解決できないのか

Server Manager で AD DS/DNS/DHCP を追加すると「機能が入った」状態にはなりますが、AD DS はDC に昇格して初めてドメインとして動作し、DNS はAD 統合ゾーンとSRV レコードが揃って初めて “AD 用の名前解決” が成立します。

さらに厄介なのが、DC 自身の DNS 参照先が外部(ルーターや ISP の DNS)になっているケースです。外部 DNS は AD の SRV レコードを知らないため、AD が必要とする自己参照の名前解決ができず、次のような症状が出やすくなります。

  • クライアントがドメイン参加の途中で失敗する(「DNS 名が存在しません」など)
  • サーバー上で ping サーバー名 が IP に解決されない
  • nslookup で「既定のサーバー: Unknown」「タイムアウト」になる
  • DHCP は動いているのに、配布された DNS がルーターになっていて AD が見つからない

最短復旧の全体像(すでにロールを入れてしまった場合でもOK)

「もう AD DS / DNS / DHCP を入れてしまった…」という状況でも、やることは同じです。重要なのは、ネットワーク設定→AD/DNS→DHCPの順に整合性を取り直すことです。

  • サーバーの IP を固定にし、DNS を自分に向ける(外部 DNS を NIC から外す)
  • DC 昇格が未完了なら dcpromo を完了させる(DNS も同時に構成)
  • DNS にフォワーダーを設定して外部名を解決できるようにする
  • DHCP の 006(DNS サーバー)と 015(DNS ドメイン名)を必ず設定する
  • クライアントで ipconfig /renew → ipconfig /all で DNS が DC になっているか確認する

構築前の前提チェック:ここが崩れていると後工程が全部ずれる

初めてのサーバー構築では、AD や DNS の設定以前に、OS の基本状態が原因で詰まるケースがあります。次の前提をまず確認してください。

チェック項目理由目安
サーバー名(コンピューター名)が確定しているDC 昇格後のリネームは手間が大きいDC 昇格前に変更して再起動
時刻が極端にずれていないKerberos 認証は時刻差に弱いまず手動で大きなズレを直す
NIC が意図しない複数接続になっていないDNS 登録やルーティングが混乱する使わない NIC は無効化 or DNS 登録を外す
DHCP で取得した IP のまま DC を作ろうとしていないIP 変更で DNS/AD 設定が崩れやすい最初に固定 IP 化

最重要:サーバー自身の固定 IP と DNS 設定を正しくする

AD 環境では、DC 自身の DNS は「自分(このサーバー)」を参照するのが基本です。外部 DNS は NIC ではなく、DNS サーバーの「フォワーダー」に設定します。

推奨設定の例(小規模・単一 DC)

項目例ポイント
IP アドレス192.168.10.10固定にする(後から変えない)
サブネット マスク255.255.255.0ネットワーク設計に合わせる
デフォルト ゲートウェイ192.168.10.1(ルーター)インターネットへ出るなら必要
優先 DNS サーバー192.168.10.10(自分)最優先。外部 DNS は入れない
代替 DNS サーバー空欄(または別 DC)単一 DC なら無理に外部 DNS を入れない

よくある誤設定(NG例)

設定パターン何が起きやすいか修正方針
優先 DNS:ルーター/代替 DNS:8.8.8.8AD の SRV レコードが引けずドメイン機能が不安定NIC の DNS は自分に統一し、外部はフォワーダーへ
優先 DNS:外部DNS/代替 DNS:自分“たまに”外部へ行ってしまい、症状が断続的になる自分を優先、代替は(あるなら)別 DC
DC を DHCP のまま運用リース更新や IP 変更で AD/DNS が崩れる固定 IP に変更して整合性を取り直す

「優先 DNS」に 127.0.0.1 を入れる運用も見かけますが、切り分けや将来の増設を考えると、サーバーの固定 IP を指定する方がトラブルシュートしやすいことが多いです(ループバックは “この OS 自身” を指し、通信経路の問題が見えにくくなります)。

設定手順(GUI)

  • コントロール パネル → ネットワークと共有センター → アダプターの設定の変更
  • 対象 NIC を右クリック → プロパティ → 「インターネット プロトコル バージョン 4(TCP/IPv4)」
  • 「次の IP アドレスを使う」「次の DNS サーバーのアドレスを使う」を選択して入力

設定確認(コマンド)

設定後は、まずサーバー自身が “自分の DNS を見ている” ことを確認します。

ipconfig /all

出力の中で、次を確認してください。

  • IPv4 アドレスが固定になっている
  • DNS サーバーが自分(192.168.10.10 など)になっている
  • 意図しない DNS(ルーター、ISP、8.8.8.8 など)が先頭にない

AD DS と DNS:DC 昇格まで完了させる(ここで DNS が“AD 用”になる)

AD DS を「入れた」だけでは、まだドメインとして完成していません。Windows Server 2008 R2 の場合は dcpromo で DC に昇格し、AD 統合 DNS を作ります。

手順の流れ(Windows Server 2008 R2)

  1. Server Manager で AD DS と DNS の役割を追加
  2. dcpromo を実行(スタート → ファイル名を指定して実行)
  3. 「新しいフォレスト」「新しいドメイン」を作成(初構築の場合)
  4. ドメイン名(例:example.local / corp.local など)を決める
  5. 「DNS サーバー」をインストールするにチェック(推奨)
  6. DSRM パスワードを設定 → 完了後に再起動

DC 昇格後、DNS マネージャーで次が作成されているのが通常です。

  • ドメイン名の正引きゾーン(例:example.local)
  • _msdcs を含む AD 関連のレコード群(SRV レコードなど)

DNS マネージャーで見るべき場所

  • 正引き参照ゾーン:ドメインゾーン、_msdcs、ホスト(A)レコード
  • 逆引き参照ゾーン:必須ではありませんが、運用・切り分けが楽になります
  • フォワーダー:外部ドメインの解決先(NIC に外部 DNS を入れないための受け皿)

AD 用 DNS ができているかを最短で確認する

サーバー上で次を実行し、SRV レコードが引けるか確認します。

nslookup
set type=SRV
_ldap._tcp.dc._msdcs.<あなたのドメイン名>

ここで DC のホスト名が返ってくれば、AD 用 DNS の土台はできています。返らない場合は、DC 昇格が未完了、DNS ゾーンが壊れている、あるいは NIC/DNS 設定が誤っている可能性が高いです。

インターネットの名前解決が必要なら「フォワーダー」を使う

クライアントやサーバーからインターネットの FQDN(例:microsoft.com)を引きたい場合、NIC に外部 DNS を入れるのではなく、DNS マネージャーでフォワーダーを設定します。

  • DNS マネージャー → サーバー名を右クリック → プロパティ
  • 「フォワーダー」タブ → ルーターや ISP の DNS、または社内で許可された上位 DNS を追加

こうすると、社内の名前(AD 関連)は自分の DNS で解決し、解決できない外部ドメインだけを上位へ転送できます。AD の安定性を保ったまま、外部も解決できる形になります。

DHCP:スコープとオプションで「クライアントの DNS 迷子」を防ぐ

DHCP は IP を配るだけでなく、クライアントがどの DNS を使うかを配る役割を持ちます。AD 環境で名前解決が不安定なとき、実は DHCP オプションが “ルーターの DNS” を配っていた、というのは非常によくある落とし穴です。

DHCP 構成の基本手順

  1. DHCP 役割を追加
  2. DHCP 管理ツールでサーバーを右クリック → 承認(Authorize)(AD 環境の場合)
  3. スコープを作成(配布する IP 範囲、リース期間、除外範囲など)
  4. オプションを設定して、DNS とドメイン情報を配布

必須級の DHCP オプション

オプション番号名前設定例意味
003ルーター192.168.10.1デフォルト ゲートウェイ
006DNS サーバー192.168.10.10AD 用 DNS(通常は DC)
015DNS ドメイン名example.localDNS サフィックス(ドメイン名)

ポイントは、006 が必ず AD 用 DNS(=基本は DC)を指すことです。ルーターやパブリック DNS を配ると、クライアントは AD の SRV レコードを引けず、ドメイン機能が不安定になります。

クライアント側の確認(最短)

クライアント PC で次を実行し、DNS サーバーが DC になっているか確認します。

ipconfig /all

DNS サーバーが 192.168.10.10 のように DC を指していれば OK です。修正後は以下も実行すると切り替えが早いです。

ipconfig /release
ipconfig /renew
ipconfig /flushdns

Windows ファイアウォールとサービス状態も確認する(意外と盲点)

DNS は UDP/TCP 53 を使います。名前解決だけが通らない場合、設定自体は正しくてもファイアウォールやサービス停止が原因のことがあります。

対象確認ポイント例
DNS サービス起動しているかservices.msc で「DNS Server」を確認
DHCP サービス起動しているか「DHCP Server」を確認
ファイアウォールDNS の受信が許可されているかDNS(UDP 53 / TCP 53) を許可

検証環境で一時的にファイアウォールを無効化して挙動が変わるか見るのは、切り分けとして有効です(本番ではルールで必要最小限に開けるのが基本です)。

トラブルの原因を切り分けるチェックリスト(症状→原因→対処)

よくある症状疑うポイント対処の方向性
サーバー自身で名前解決できないNIC の DNS が外部を向いている/複数 DNS の順序優先 DNS を自分に、外部はフォワーダーへ
ドメイン参加が「DNS が見つからない」で失敗クライアントの DNS が DC ではないDHCP 006 を DC に、固定設定の端末も修正
外部サイトは引けるが社内名が引けない外部 DNS 直参照になっているAD 用 DNS を優先し、フォワーダーで外部へ
DHCP が配布しているのに名前解決が不安定スコープ オプション未設定/別スコープの影響有効なスコープとオプションの適用範囲を確認
DNS サービスは動いているが応答しないファイアウォール、DNS の待受インターフェース設定DNS/UDP 53・TCP 53 の許可、待受設定を見直す

現場で効くコマンド集(“どこが壊れているか”を数分で判断する)

GUI だけで追うと迷子になりやすいので、次のコマンドを “順番に” 打つと切り分けが早いです。

コマンド実行場所見たいポイント
ipconfig /allサーバー/クライアントDNS サーバーが誰になっているか、サフィックス
nslookup <サーバー名>サーバー/クライアントA レコードが引けるか、参照 DNS はどこか
nslookup <ドメイン名>クライアントドメイン自体が引けるか(正引きゾーン)
dcdiag /test:dns /vDCDNS の基本整合性(SRV/ゾーン/委任など)
ping <FQDN>サーバー/クライアント“引けない”のか、“疎通できない”のかを分ける

nslookup の結果で「Server: Unknown」「Request timed out」になる場合、DNS サービスが止まっている・ポートが塞がっている・参照先が間違っている、のいずれかが濃厚です。まずは参照している DNS サーバーが想定どおりかを確認してください。

DNS で詰まりやすいポイントと対策

正引きゾーンはあるのに A レコードや SRV レコードが欠ける

DC 昇格直後に NIC の DNS が外部を向いていると、自己登録が失敗して SRV レコードが欠けることがあります。まずは NIC の DNS を自分に戻し、DNS サービスが正常な状態で DC が自己登録できる状況を作ります。そのうえで次を確認します。

  • DNS ゾーンの種類が AD 統合になっているか
  • 動的更新(必要に応じて)が許可されているか
  • _msdcs 配下に SRV レコードが作成されているか

外部サイトが引けない(インターネット名が解決できない)

社内名が解決できるのに外部だけ引けない場合は、フォワーダー未設定や上位 DNS への疎通が原因になりやすいです。次を順に確認します。

  • DNS のフォワーダーが設定されているか(ルーター/ISP DNS など)
  • DC からフォワーダー先へ疎通できるか(ルーティング/ファイアウォール)
  • ルート ヒントで解決する構成なら、外向きの DNS 通信が許可されているか

複数 NIC・仮想環境で「意図しない IP が DNS 登録される」

VMware/Hyper-V などの仮想環境や、管理用 NIC・バックアップ用 NIC を併用していると、DNS に “違う IP” が登録され、クライアントが間違った経路へ接続しにいくことがあります。不要な NIC については次を検討してください。

  • NIC の詳細設定で「この接続のアドレスを DNS に登録する」のチェックを外す
  • 使っていない NIC を無効化する(検証環境では特に有効)

DHCP で詰まりやすいポイントと対策

DHCP は配っているのにドメイン参加できない

DHCP が IP を配れている=ネットワークが正しい、とは限りません。AD 環境では DNS が正しく配られていることが重要です。以下のどれかが原因のことが多いです。

  • 006 DNS サーバーがルーターになっている(または空)
  • クライアントに固定 DNS が残っている(以前の設定)
  • 別の DHCP サーバーが存在し、意図しない設定を配っている

「別 DHCP がいる」疑いは、クライアントで ipconfig /all を見てDHCP サーバーの項目を確認すると早いです。

AD 環境で DHCP の「承認(Authorize)」を忘れる

AD DS がある環境では、DHCP サーバーが承認されていないと配布を止める(または不安定になる)ことがあります。DHCP 管理ツールでサーバーに赤い矢印が出ていないかを確認し、必要なら承認します。

最終確認:一連の流れが “連動” しているかテストする

設定を直したら、次のテストで「AD・DNS・DHCP の連動」が取れているかを確認します。ここまで通れば、名前解決に関する大半の問題は解消しています。

  1. クライアントが DHCP で IP を取得し、DNS サーバーが DC を指している
  2. クライアントから nslookup ドメイン名 が成功する
  3. クライアントをドメイン参加できる
  4. ドメイン ユーザーでログオンできる(ログオン遅延がないかも確認)

初めてのサーバー構築で失敗しないためのコツ

  • 外部 DNS を NIC に入れない(必要なら DNS のフォワーダーで解決)
  • DC は固定 IP が前提(後から変えると関連設定が崩れやすい)
  • DHCP の 006(DNS サーバー)と 015(DNS ドメイン名)を必ず見る
  • 迷ったらサーバー自身の ipconfig /all と nslookupから確認する

「名前解決できない」は DNS 単体の問題に見えますが、AD DS/DNS/DHCP は強く結びついています。順番どおりに土台(固定 IP と DNS)から作り直せば、原因が自然に絞り込まれて復旧までの距離が短くなります。

補足:Windows Server 2008 R2 の運用上の注意

Windows Server 2008 R2 は古い OS であり、現行環境ではより新しい Windows Server への移行が推奨されます。検証・学習用途として構築する場合でも、インターネットへ直接公開しない、更新プログラム適用状況を確認するなど、セキュリティ面の配慮は必須です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次