Форум программистов, компьютерный форум, киберфорум
Администрирование Windows
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.97/29: Рейтинг темы: голосов - 29, средняя оценка - 4.97
 Аватар для Джуниор
88 / 67 / 8
Регистрация: 29.09.2009
Сообщений: 427

Ввод удаленного подразделения в домен центрального офиса

16.05.2020, 22:59. Показов 6036. Ответов 9

Студворк — интернет-сервис помощи студентам
Здравствуйте.
Нужна помощь много уважаемых продвинутых админов имеющих опыт администрирования больших иерархических сетей.

Имеется ЛВС предприятия. Без Домена
Приведена логическая схема сети с примерным описанием:
• На чем построена сеть.
• какие службы и сервера встречаются в сети.
• Условных групп, на которые можно разделить офисы.
В сети настроена маршрутизация. Любые 2 узла сети могут «видеть» друг друга по ip адресу в рамках всей сети предприятия. Для больших офисов это организовано с помощью интернет шлюза Kerio Control. Одиночные виндовые клиенты подключаются к сети офиса по Kerio VPN.
Есть намерение перевести сеть на доменную архитектуру.
В рамках одного(центрального) подразделения проблем особых не вижу:
• Поднять контроллер домена с ролью DNS сервер.
• Перенастроить службу DHCP на интернет шлюзе так, чтоб клиентам выдавался ip DNS адрес контролера домена.
• Ввести клиентские ПК и сервера в домен.
• На интернет шлюзе DNS сервер указать ip адрес локального контроллера домена
• На контроллере домена сервер пересылки – dns провайдера.
В тестовой среде это заработало.

Вопросы:
1) Как следует настроить Службы AD и DNS в рамках всего предприятия (всех ее удаленных подразделений) таким образом чтоб:
• В каждом из удаленных подразделений можно было поднять свой контроллер домена.
• ПК офисов аутентифицировались в первую очередь на контроллерах своего офиса, а если к ним нет доступа, только потом на контроллере / контроллерах доменов удаленных офисов.
• Контроллеры офисов между собой реплицировались как полагается.
• При падении VPN канала с центральным офисов, не было проблем с разрешением имен в удаленном офисе.
Слышал/читал, что есть технология сайтов AD, настроив которую, можно получить реплики и предпочтительные маршруты авторизации. Но хотелось бы четкую последовательность шагов. Начиная с момента приготовления к разворачиванию домена в удаленном офисе, при условии, что в центральном офисе домен уже развернут. Полагаю основной вопрос как настроить DNS.
2) Как поступить с одиночными клиентами удаленных микро офисов и домашних клиентов:
• Вводить их в домен или нет. Ведь при отсутствии связи с контроллером домена в удаленной сети, у них могут возникнуть проблемы с авторизацией на локальной машине?

На рисунках изображена текущая и плановые схемы сети
Миниатюры
Ввод удаленного подразделения в домен центрального офиса   Ввод удаленного подразделения в домен центрального офиса  
0
Лучшие ответы (1)
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
16.05.2020, 22:59
Ответы с готовыми решениями:

Выполняет группировку по полю Тип подразделения таблице ПОДРАЗДЕЛЕНИЯ. Для каждой группы вычисляет минимальное и макс
8) Выполняет группировку по полю Тип подразделения таблице ПОДРАЗДЕЛЕНИЯ. Для каждой группы вычисляет минимальное и максимальное значения...

Ввод в домен
Здравствуйте, форумчане! Пишу скрипт ввода в домен, далее задача распространять по sccm. # формируем имя и пароль локального админа ...

Ввод принтеров в домен
Здравствуйте уважаемые форумчане. Помогите реализовать такую задачу. В данный момент есть порядка 30 компов, принтера на них...

9
16.05.2020, 23:07

Не по теме:

а если что то не заработает как надо вы вопросы тоже будете на форуме задавать?

уверен что на форуме найдется опытный админ который вам подскажет, но имхо такой должен быть у вас в организции

0
 Аватар для Джуниор
88 / 67 / 8
Регистрация: 29.09.2009
Сообщений: 427
16.05.2020, 23:11  [ТС]
qwertehok, Всю сеть указанную выше, в организации строил я. Просто не связывался с доменами более чем на одно подразделение.
Если выяснить ключевые моменты, думаю у меня серьезных проблем не будет.
0
Эксперт по компьютерным сетям
 Аватар для insect_87
11438 / 7007 / 1903
Регистрация: 25.12.2012
Сообщений: 29,402
16.05.2020, 23:21
Эти вопросы лучше задать на форуме системного администрирования windows
0
 Аватар для Джуниор
88 / 67 / 8
Регистрация: 29.09.2009
Сообщений: 427
18.05.2020, 13:08  [ТС]
Лучший ответ Сообщение было отмечено insect_87 как решение

Решение

Цитата Сообщение от Джуниор Посмотреть сообщение
Полагаю основной вопрос как настроить DNS
Так и оказалось.

Цитата Сообщение от Джуниор Посмотреть сообщение
1) Как следует настроить Службы AD и DNS в рамках всего предприятия (всех ее удаленных подразделений) таким образом чтоб...:
Как сделал:
• В удаленном подразделении, на сервере, который планировалось сделать контроллером домена, указал в настройках сетевого адаптера качестве dns ip 1-ого контроллера из центрального офиса.
• Ввел этот сервер в домен. ( Как оказалось необходимым и достаточным условием ввода в домен являлся сетевой доступ с этого компьютера к DNS серверу домена и учетные данные с правами на ввод в домен)
• Поднял на сервере роль до контроллера домена. Указал сервер КД из центрального офиса, с которым следует реплицироваться. ( он обранужился автоматом)
• Сюда же на этот сервер установилась служба DNS. Настроил DNS - настройках сетевого адаптера указал DNS указал первым свой DNS ( 127.0.0.1) вторым DNS контроллера домена из центрального офиса. AD и DNS зоны синхронизировались с контроллером из центрального офиса.
• Создал в AD сайты, подсети, линки между сайтами.

Цитата Сообщение от Джуниор Посмотреть сообщение
Как поступить с одиночными клиентами удаленных микро офисов и домашних клиентов:
• Вводить их в домен или нет. Ведь при отсутствии связи с контроллером домена в удаленной сети, у них могут возникнуть проблемы с авторизацией на локальной машине?
Решение для клиентов (одиночных ПК):
Kerio VPN клиент позволил устанавливать VPN между клиентской машиной и сетью офиса до авторизации пользователя машины в домене/системе.
• Ввел машину в домен
• Для авторизации машины использовал отдельные не доменные аутентификационные данные, чтоб сотрудник не мог подключатся к сети офиса с произвольного устройства со своими доменными данными которые он знает. Теперь только админ знает и вводит имя и пароль на оговоренном устройстве пользователя который сохраняется в зашифрованном виде на ПК пользователя.
•В настройках адаптера который, создал в системе kerio клиент, установил галочку регистрироваться на DNS сервере.

В результате:

•В каждом подразделении по контроллеру домена по DNS серверу, которые реплицируются между собой.
запросы вне домена DNS серверы в каждом офисе пересылают на DNS сервера провайдера интернета.
•В каждом офисе компьютеры за авторизацией в первую очередь обращаются к контроллеру своего офиса а затем к удаленному.

•Удаленные сотрудники могут входить в домен так же как и локальные сотрудники. И к ним так же есть доступ из офиса. При этом, сотрудник ( если конечно не научится извлекать шифрованный пароль из системы) не сможет попасть в сеть организации с произвольного устройства.


Пока 80-90% возникших проблем решено.
1
174 / 166 / 28
Регистрация: 20.10.2014
Сообщений: 1,037
18.05.2020, 17:47
Цитата Сообщение от Джуниор Посмотреть сообщение
Как поступить с одиночными клиентами удаленных микро офисов и домашних клиентов:
• Вводить их в домен или нет.
Одиночных клиентов я бы не вводил, а выдавал бы им логин-пароль для авторизации на ресурсах сети. (ессно настраивая один раз VPN пароля которого они не знают).
Отключить такого клиента проще простого - откл. учетку керио.
Почему? практика показала, что одиночные клиенты приходят и уходят. А морока с вводом в домен и переносом\созданием профиля на компе забитым доверху вирусами и майнерами будет всегда. Меньше телодвижений - меньше проблем.
если клиент важную работу делает, то ему ставится корпоративный антивирь управляемый с центрального сервера доступного через интернет. В случае чего - папку уничтожить можно и вырусы гонять не сложно.
2
 Аватар для Джуниор
88 / 67 / 8
Регистрация: 29.09.2009
Сообщений: 427
19.05.2020, 00:43  [ТС]
Цитата Сообщение от CHESTER-ART Посмотреть сообщение
А морока с вводом в домен и переносом\созданием профиля на компе забитым доверху вирусами и майнерами будет всегда. Меньше телодвижений - меньше проблем.
Пока не определился. Будем экспериментировать. Текучки пока не так много.
Одним из факторов в пользу домена для отдельных ПК является возможность установки ПО работающих по сети по команде из центра:
Удаленное управление, инвентаризация, блокировка учетной записи и.т.д.

Еще, думаю это избавит от необходимости смены множества паролей при увольнении сотрудников ИТ.
Удаленные ПК и микро офисы в этом отношении уязвимы, про них легко забыть / пропустить/ не доделать.
0
174 / 166 / 28
Регистрация: 20.10.2014
Сообщений: 1,037
19.05.2020, 11:54
Цитата Сообщение от Джуниор Посмотреть сообщение
Текучки пока не так много
думал я лет так 10-15 назад.
потом отрастил бороду, и мне стало лень...

Добавлено через 4 минуты
Цитата Сообщение от Джуниор Посмотреть сообщение
Одним из факторов в пользу домена для отдельных ПК является возможность установки ПО работающих по сети по команде из центра:
Удаленное управление, инвентаризация, блокировка учетной записи и.т.д.
это не работает когда пользователь нахудится в зажо**инске со скорость в 512 кб\с с постоянными обрывами.
пользователи шлюза VPN скажут вам спасибо при глюках передачи особоважного контента в 2-10 ГБ и т.д.
Ну только если это ноуты вашей конторы, может быть, хотя я предпочитаю юзать Касперски центр для управления антивирусом, а ПО они сами наставят какого хотят и вы им врядли помешаете без заморочек. Но зачем?! (сказал я... у меня ведь борода есть!)
Главное от ВПН сервера фильтрануть трафик в сеть - открыть только нужные IP, а если совсем делать нечего , то и порты.
0
 Аватар для Джуниор
88 / 67 / 8
Регистрация: 29.09.2009
Сообщений: 427
19.05.2020, 12:09  [ТС]
Спасибо за информацию. Будем принимать к сведению.

Не по теме:

Цитата Сообщение от CHESTER-ART Посмотреть сообщение
потом отрастил бороду, и мне стало лень...
Я предполагаю, что перепутаны причина и следствие :)

1
19.05.2020, 12:49

Не по теме:

Цитата Сообщение от Джуниор Посмотреть сообщение
Я предполагаю, что перепутаны причина и следствие :)
точняк ;)

0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
19.05.2020, 12:49
Помогаю со студенческими работами здесь

Ввод компьютера в домен
Приветствую. Есть сервак с поднятым доменом. Необходимо в домен ввести 100 компов. Подскажите, что надо сначала сделать - добавить...

Ввод компьютера в домен
Наверное распространённая проблема: пробую ввести компьютер в домен, но выскакивает ошибка: "При присоединении к домену...

Ввод в домен при включенном 802.1x
Ситуация следующая: есть доменная локальная сеть, в ней компьютеры с установленной по сети из образа виндой, сертификаты уже запакованы...

Ввод рабочих станций в новый домен
Всем привет. Создал новый домен, установил роль DNS сервера. Пытаюсь ввести первую попавшуюся рабочую станцию в домен - выдает ошибку: ...

Автоматизация: ввод в домен, настройка сети, политик и т.д
Привет ! Подскажите, с помощью каких программ или средств разработки можно создать следующий сценарий: 1. Ввести компьютер в...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
10
Ответ Создать тему
Новые блоги и статьи
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование . \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json> Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом. # Check if. . .
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так: https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347 Основана на STM32F303RBT6. На борту пять. . .
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу, и светлой Луне. В мире покоя нет и люди не могут жить в тишине. А жить им немного лет.
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила» «Время-Деньги» «Деньги -Пуля»
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru