Windows Server 2008 R2 に AD DS/DNS/DHCP を入れたのに「名前解決できない(DNS 解決できない)」「ドメイン参加できない」「ログオンが遅い」といったトラブルは、ほとんどが構築順とサーバー自身の DNS 設定に原因があります。本記事では、初めてのサーバー構築でも迷子にならないように、復旧までの道筋を“上から順に”確認できる形でまとめます。
まず結論:直す順番は「固定IPとDNS」→「AD DS + DNS(DC昇格)」→「DHCP」
AD 環境の DNS は、一般的なインターネット向け DNS と役割が違います。Active Directory は「SRV レコード」などの専用レコードを DNS に登録し、それを使ってドメイン コントローラー(DC)や各種サービスを見つけます。つまり、DNS が壊れると AD も DHCP も連鎖的に壊れます。
この手のトラブルは、設定をいじればいじるほど原因が混ざりやすいので、いったん深呼吸して「順番を戻す」のが最短ルートです。
- サーバー自身の NIC を固定 IP にし、DNS を「自分自身」に向ける
- AD DS + DNS を構成し、DC 昇格(dcpromo)まで完了させる
- DHCP のスコープとオプションを設定し、クライアントに正しい DNS を配る
なぜ「役割(ロール)を追加しただけ」では名前解決できないのか
Server Manager で AD DS/DNS/DHCP を追加すると「機能が入った」状態にはなりますが、AD DS はDC に昇格して初めてドメインとして動作し、DNS はAD 統合ゾーンとSRV レコードが揃って初めて “AD 用の名前解決” が成立します。
さらに厄介なのが、DC 自身の DNS 参照先が外部(ルーターや ISP の DNS)になっているケースです。外部 DNS は AD の SRV レコードを知らないため、AD が必要とする自己参照の名前解決ができず、次のような症状が出やすくなります。
- クライアントがドメイン参加の途中で失敗する(「DNS 名が存在しません」など)
- サーバー上で
ping サーバー名が IP に解決されない nslookupで「既定のサーバー: Unknown」「タイムアウト」になる- DHCP は動いているのに、配布された DNS がルーターになっていて AD が見つからない
最短復旧の全体像(すでにロールを入れてしまった場合でもOK)
「もう AD DS / DNS / DHCP を入れてしまった…」という状況でも、やることは同じです。重要なのは、ネットワーク設定→AD/DNS→DHCPの順に整合性を取り直すことです。
- サーバーの IP を固定にし、DNS を自分に向ける(外部 DNS を NIC から外す)
- DC 昇格が未完了なら dcpromo を完了させる(DNS も同時に構成)
- DNS にフォワーダーを設定して外部名を解決できるようにする
- DHCP の 006(DNS サーバー)と 015(DNS ドメイン名)を必ず設定する
- クライアントで
ipconfig /renew→ipconfig /allで DNS が DC になっているか確認する
構築前の前提チェック:ここが崩れていると後工程が全部ずれる
初めてのサーバー構築では、AD や DNS の設定以前に、OS の基本状態が原因で詰まるケースがあります。次の前提をまず確認してください。
| チェック項目 | 理由 | 目安 |
|---|---|---|
| サーバー名(コンピューター名)が確定している | DC 昇格後のリネームは手間が大きい | DC 昇格前に変更して再起動 |
| 時刻が極端にずれていない | Kerberos 認証は時刻差に弱い | まず手動で大きなズレを直す |
| NIC が意図しない複数接続になっていない | DNS 登録やルーティングが混乱する | 使わない NIC は無効化 or DNS 登録を外す |
| DHCP で取得した IP のまま DC を作ろうとしていない | IP 変更で DNS/AD 設定が崩れやすい | 最初に固定 IP 化 |
最重要:サーバー自身の固定 IP と DNS 設定を正しくする
AD 環境では、DC 自身の DNS は「自分(このサーバー)」を参照するのが基本です。外部 DNS は NIC ではなく、DNS サーバーの「フォワーダー」に設定します。
推奨設定の例(小規模・単一 DC)
| 項目 | 例 | ポイント |
|---|---|---|
| IP アドレス | 192.168.10.10 | 固定にする(後から変えない) |
| サブネット マスク | 255.255.255.0 | ネットワーク設計に合わせる |
| デフォルト ゲートウェイ | 192.168.10.1(ルーター) | インターネットへ出るなら必要 |
| 優先 DNS サーバー | 192.168.10.10(自分) | 最優先。外部 DNS は入れない |
| 代替 DNS サーバー | 空欄(または別 DC) | 単一 DC なら無理に外部 DNS を入れない |
よくある誤設定(NG例)
| 設定パターン | 何が起きやすいか | 修正方針 |
|---|---|---|
| 優先 DNS:ルーター/代替 DNS:8.8.8.8 | AD の SRV レコードが引けずドメイン機能が不安定 | NIC の DNS は自分に統一し、外部はフォワーダーへ |
| 優先 DNS:外部DNS/代替 DNS:自分 | “たまに”外部へ行ってしまい、症状が断続的になる | 自分を優先、代替は(あるなら)別 DC |
| DC を DHCP のまま運用 | リース更新や IP 変更で AD/DNS が崩れる | 固定 IP に変更して整合性を取り直す |
「優先 DNS」に 127.0.0.1 を入れる運用も見かけますが、切り分けや将来の増設を考えると、サーバーの固定 IP を指定する方がトラブルシュートしやすいことが多いです(ループバックは “この OS 自身” を指し、通信経路の問題が見えにくくなります)。
設定手順(GUI)
- コントロール パネル → ネットワークと共有センター → アダプターの設定の変更
- 対象 NIC を右クリック → プロパティ → 「インターネット プロトコル バージョン 4(TCP/IPv4)」
- 「次の IP アドレスを使う」「次の DNS サーバーのアドレスを使う」を選択して入力
設定確認(コマンド)
設定後は、まずサーバー自身が “自分の DNS を見ている” ことを確認します。
ipconfig /all
出力の中で、次を確認してください。
- IPv4 アドレスが固定になっている
- DNS サーバーが自分(192.168.10.10 など)になっている
- 意図しない DNS(ルーター、ISP、8.8.8.8 など)が先頭にない
AD DS と DNS:DC 昇格まで完了させる(ここで DNS が“AD 用”になる)
AD DS を「入れた」だけでは、まだドメインとして完成していません。Windows Server 2008 R2 の場合は dcpromo で DC に昇格し、AD 統合 DNS を作ります。
手順の流れ(Windows Server 2008 R2)
- Server Manager で AD DS と DNS の役割を追加
- dcpromo を実行(スタート → ファイル名を指定して実行)
- 「新しいフォレスト」「新しいドメイン」を作成(初構築の場合)
- ドメイン名(例:example.local / corp.local など)を決める
- 「DNS サーバー」をインストールするにチェック(推奨)
- DSRM パスワードを設定 → 完了後に再起動
DC 昇格後、DNS マネージャーで次が作成されているのが通常です。
- ドメイン名の正引きゾーン(例:example.local)
_msdcsを含む AD 関連のレコード群(SRV レコードなど)
DNS マネージャーで見るべき場所
- 正引き参照ゾーン:ドメインゾーン、
_msdcs、ホスト(A)レコード - 逆引き参照ゾーン:必須ではありませんが、運用・切り分けが楽になります
- フォワーダー:外部ドメインの解決先(NIC に外部 DNS を入れないための受け皿)
AD 用 DNS ができているかを最短で確認する
サーバー上で次を実行し、SRV レコードが引けるか確認します。
nslookup
set type=SRV
_ldap._tcp.dc._msdcs.<あなたのドメイン名>
ここで DC のホスト名が返ってくれば、AD 用 DNS の土台はできています。返らない場合は、DC 昇格が未完了、DNS ゾーンが壊れている、あるいは NIC/DNS 設定が誤っている可能性が高いです。
インターネットの名前解決が必要なら「フォワーダー」を使う
クライアントやサーバーからインターネットの FQDN(例:microsoft.com)を引きたい場合、NIC に外部 DNS を入れるのではなく、DNS マネージャーでフォワーダーを設定します。
- DNS マネージャー → サーバー名を右クリック → プロパティ
- 「フォワーダー」タブ → ルーターや ISP の DNS、または社内で許可された上位 DNS を追加
こうすると、社内の名前(AD 関連)は自分の DNS で解決し、解決できない外部ドメインだけを上位へ転送できます。AD の安定性を保ったまま、外部も解決できる形になります。
DHCP:スコープとオプションで「クライアントの DNS 迷子」を防ぐ
DHCP は IP を配るだけでなく、クライアントがどの DNS を使うかを配る役割を持ちます。AD 環境で名前解決が不安定なとき、実は DHCP オプションが “ルーターの DNS” を配っていた、というのは非常によくある落とし穴です。
DHCP 構成の基本手順
- DHCP 役割を追加
- DHCP 管理ツールでサーバーを右クリック → 承認(Authorize)(AD 環境の場合)
- スコープを作成(配布する IP 範囲、リース期間、除外範囲など)
- オプションを設定して、DNS とドメイン情報を配布
必須級の DHCP オプション
| オプション番号 | 名前 | 設定例 | 意味 |
|---|---|---|---|
| 003 | ルーター | 192.168.10.1 | デフォルト ゲートウェイ |
| 006 | DNS サーバー | 192.168.10.10 | AD 用 DNS(通常は DC) |
| 015 | DNS ドメイン名 | example.local | DNS サフィックス(ドメイン名) |
ポイントは、006 が必ず AD 用 DNS(=基本は DC)を指すことです。ルーターやパブリック DNS を配ると、クライアントは AD の SRV レコードを引けず、ドメイン機能が不安定になります。
クライアント側の確認(最短)
クライアント PC で次を実行し、DNS サーバーが DC になっているか確認します。
ipconfig /all
DNS サーバーが 192.168.10.10 のように DC を指していれば OK です。修正後は以下も実行すると切り替えが早いです。
ipconfig /release
ipconfig /renew
ipconfig /flushdns
Windows ファイアウォールとサービス状態も確認する(意外と盲点)
DNS は UDP/TCP 53 を使います。名前解決だけが通らない場合、設定自体は正しくてもファイアウォールやサービス停止が原因のことがあります。
| 対象 | 確認ポイント | 例 |
|---|---|---|
| DNS サービス | 起動しているか | services.msc で「DNS Server」を確認 |
| DHCP サービス | 起動しているか | 「DHCP Server」を確認 |
| ファイアウォール | DNS の受信が許可されているか | DNS(UDP 53 / TCP 53) を許可 |
検証環境で一時的にファイアウォールを無効化して挙動が変わるか見るのは、切り分けとして有効です(本番ではルールで必要最小限に開けるのが基本です)。
トラブルの原因を切り分けるチェックリスト(症状→原因→対処)
| よくある症状 | 疑うポイント | 対処の方向性 |
|---|---|---|
| サーバー自身で名前解決できない | NIC の DNS が外部を向いている/複数 DNS の順序 | 優先 DNS を自分に、外部はフォワーダーへ |
| ドメイン参加が「DNS が見つからない」で失敗 | クライアントの DNS が DC ではない | DHCP 006 を DC に、固定設定の端末も修正 |
| 外部サイトは引けるが社内名が引けない | 外部 DNS 直参照になっている | AD 用 DNS を優先し、フォワーダーで外部へ |
| DHCP が配布しているのに名前解決が不安定 | スコープ オプション未設定/別スコープの影響 | 有効なスコープとオプションの適用範囲を確認 |
| DNS サービスは動いているが応答しない | ファイアウォール、DNS の待受インターフェース設定 | DNS/UDP 53・TCP 53 の許可、待受設定を見直す |
現場で効くコマンド集(“どこが壊れているか”を数分で判断する)
GUI だけで追うと迷子になりやすいので、次のコマンドを “順番に” 打つと切り分けが早いです。
| コマンド | 実行場所 | 見たいポイント |
|---|---|---|
ipconfig /all | サーバー/クライアント | DNS サーバーが誰になっているか、サフィックス |
nslookup <サーバー名> | サーバー/クライアント | A レコードが引けるか、参照 DNS はどこか |
nslookup <ドメイン名> | クライアント | ドメイン自体が引けるか(正引きゾーン) |
dcdiag /test:dns /v | DC | DNS の基本整合性(SRV/ゾーン/委任など) |
ping <FQDN> | サーバー/クライアント | “引けない”のか、“疎通できない”のかを分ける |
nslookup の結果で「Server: Unknown」「Request timed out」になる場合、DNS サービスが止まっている・ポートが塞がっている・参照先が間違っている、のいずれかが濃厚です。まずは参照している DNS サーバーが想定どおりかを確認してください。
DNS で詰まりやすいポイントと対策
正引きゾーンはあるのに A レコードや SRV レコードが欠ける
DC 昇格直後に NIC の DNS が外部を向いていると、自己登録が失敗して SRV レコードが欠けることがあります。まずは NIC の DNS を自分に戻し、DNS サービスが正常な状態で DC が自己登録できる状況を作ります。そのうえで次を確認します。
- DNS ゾーンの種類が AD 統合になっているか
- 動的更新(必要に応じて)が許可されているか
_msdcs配下に SRV レコードが作成されているか
外部サイトが引けない(インターネット名が解決できない)
社内名が解決できるのに外部だけ引けない場合は、フォワーダー未設定や上位 DNS への疎通が原因になりやすいです。次を順に確認します。
- DNS のフォワーダーが設定されているか(ルーター/ISP DNS など)
- DC からフォワーダー先へ疎通できるか(ルーティング/ファイアウォール)
- ルート ヒントで解決する構成なら、外向きの DNS 通信が許可されているか
複数 NIC・仮想環境で「意図しない IP が DNS 登録される」
VMware/Hyper-V などの仮想環境や、管理用 NIC・バックアップ用 NIC を併用していると、DNS に “違う IP” が登録され、クライアントが間違った経路へ接続しにいくことがあります。不要な NIC については次を検討してください。
- NIC の詳細設定で「この接続のアドレスを DNS に登録する」のチェックを外す
- 使っていない NIC を無効化する(検証環境では特に有効)
DHCP で詰まりやすいポイントと対策
DHCP は配っているのにドメイン参加できない
DHCP が IP を配れている=ネットワークが正しい、とは限りません。AD 環境では DNS が正しく配られていることが重要です。以下のどれかが原因のことが多いです。
- 006 DNS サーバーがルーターになっている(または空)
- クライアントに固定 DNS が残っている(以前の設定)
- 別の DHCP サーバーが存在し、意図しない設定を配っている
「別 DHCP がいる」疑いは、クライアントで ipconfig /all を見てDHCP サーバーの項目を確認すると早いです。
AD 環境で DHCP の「承認(Authorize)」を忘れる
AD DS がある環境では、DHCP サーバーが承認されていないと配布を止める(または不安定になる)ことがあります。DHCP 管理ツールでサーバーに赤い矢印が出ていないかを確認し、必要なら承認します。
最終確認:一連の流れが “連動” しているかテストする
設定を直したら、次のテストで「AD・DNS・DHCP の連動」が取れているかを確認します。ここまで通れば、名前解決に関する大半の問題は解消しています。
- クライアントが DHCP で IP を取得し、DNS サーバーが DC を指している
- クライアントから
nslookup ドメイン名が成功する - クライアントをドメイン参加できる
- ドメイン ユーザーでログオンできる(ログオン遅延がないかも確認)
初めてのサーバー構築で失敗しないためのコツ
- 外部 DNS を NIC に入れない(必要なら DNS のフォワーダーで解決)
- DC は固定 IP が前提(後から変えると関連設定が崩れやすい)
- DHCP の 006(DNS サーバー)と 015(DNS ドメイン名)を必ず見る
- 迷ったらサーバー自身の
ipconfig /allとnslookupから確認する
「名前解決できない」は DNS 単体の問題に見えますが、AD DS/DNS/DHCP は強く結びついています。順番どおりに土台(固定 IP と DNS)から作り直せば、原因が自然に絞り込まれて復旧までの距離が短くなります。
補足:Windows Server 2008 R2 の運用上の注意
Windows Server 2008 R2 は古い OS であり、現行環境ではより新しい Windows Server への移行が推奨されます。検証・学習用途として構築する場合でも、インターネットへ直接公開しない、更新プログラム適用状況を確認するなど、セキュリティ面の配慮は必須です。

コメント