|
88 / 67 / 8
Регистрация: 29.09.2009
Сообщений: 427
|
|
Ввод удаленного подразделения в домен центрального офиса16.05.2020, 22:59. Показов 6036. Ответов 9
Здравствуйте.
Нужна помощь много уважаемых продвинутых админов имеющих опыт администрирования больших иерархических сетей. Имеется ЛВС предприятия. Без Домена Приведена логическая схема сети с примерным описанием: • На чем построена сеть. • какие службы и сервера встречаются в сети. • Условных групп, на которые можно разделить офисы. В сети настроена маршрутизация. Любые 2 узла сети могут «видеть» друг друга по ip адресу в рамках всей сети предприятия. Для больших офисов это организовано с помощью интернет шлюза Kerio Control. Одиночные виндовые клиенты подключаются к сети офиса по Kerio VPN. Есть намерение перевести сеть на доменную архитектуру. В рамках одного(центрального) подразделения проблем особых не вижу: • Поднять контроллер домена с ролью DNS сервер. • Перенастроить службу DHCP на интернет шлюзе так, чтоб клиентам выдавался ip DNS адрес контролера домена. • Ввести клиентские ПК и сервера в домен. • На интернет шлюзе DNS сервер указать ip адрес локального контроллера домена • На контроллере домена сервер пересылки – dns провайдера. В тестовой среде это заработало. Вопросы: 1) Как следует настроить Службы AD и DNS в рамках всего предприятия (всех ее удаленных подразделений) таким образом чтоб: • В каждом из удаленных подразделений можно было поднять свой контроллер домена. • ПК офисов аутентифицировались в первую очередь на контроллерах своего офиса, а если к ним нет доступа, только потом на контроллере / контроллерах доменов удаленных офисов. • Контроллеры офисов между собой реплицировались как полагается. • При падении VPN канала с центральным офисов, не было проблем с разрешением имен в удаленном офисе. Слышал/читал, что есть технология сайтов AD, настроив которую, можно получить реплики и предпочтительные маршруты авторизации. Но хотелось бы четкую последовательность шагов. Начиная с момента приготовления к разворачиванию домена в удаленном офисе, при условии, что в центральном офисе домен уже развернут. Полагаю основной вопрос как настроить DNS. 2) Как поступить с одиночными клиентами удаленных микро офисов и домашних клиентов: • Вводить их в домен или нет. Ведь при отсутствии связи с контроллером домена в удаленной сети, у них могут возникнуть проблемы с авторизацией на локальной машине? На рисунках изображена текущая и плановые схемы сети
0
|
|
| 16.05.2020, 22:59 | |
|
Ответы с готовыми решениями:
9
Выполняет группировку по полю Тип подразделения таблице ПОДРАЗДЕЛЕНИЯ. Для каждой группы вычисляет минимальное и макс
Ввод принтеров в домен |
| 16.05.2020, 23:07 | |
|
Не по теме: а если что то не заработает как надо вы вопросы тоже будете на форуме задавать?
0
|
|
|
88 / 67 / 8
Регистрация: 29.09.2009
Сообщений: 427
|
|
| 16.05.2020, 23:11 [ТС] | |
|
qwertehok, Всю сеть указанную выше, в организации строил я. Просто не связывался с доменами более чем на одно подразделение.
Если выяснить ключевые моменты, думаю у меня серьезных проблем не будет.
0
|
|
|
11438 / 7007 / 1903
Регистрация: 25.12.2012
Сообщений: 29,402
|
|
| 16.05.2020, 23:21 | |
|
Эти вопросы лучше задать на форуме системного администрирования windows
0
|
|
|
88 / 67 / 8
Регистрация: 29.09.2009
Сообщений: 427
|
||||
| 18.05.2020, 13:08 [ТС] | ||||
Сообщение было отмечено insect_87 как решение
Решение• В удаленном подразделении, на сервере, который планировалось сделать контроллером домена, указал в настройках сетевого адаптера качестве dns ip 1-ого контроллера из центрального офиса. • Ввел этот сервер в домен. ( Как оказалось необходимым и достаточным условием ввода в домен являлся сетевой доступ с этого компьютера к DNS серверу домена и учетные данные с правами на ввод в домен) • Поднял на сервере роль до контроллера домена. Указал сервер КД из центрального офиса, с которым следует реплицироваться. ( он обранужился автоматом) • Сюда же на этот сервер установилась служба DNS. Настроил DNS - настройках сетевого адаптера указал DNS указал первым свой DNS ( 127.0.0.1) вторым DNS контроллера домена из центрального офиса. AD и DNS зоны синхронизировались с контроллером из центрального офиса. • Создал в AD сайты, подсети, линки между сайтами. Kerio VPN клиент позволил устанавливать VPN между клиентской машиной и сетью офиса до авторизации пользователя машины в домене/системе. • Ввел машину в домен • Для авторизации машины использовал отдельные не доменные аутентификационные данные, чтоб сотрудник не мог подключатся к сети офиса с произвольного устройства со своими доменными данными которые он знает. Теперь только админ знает и вводит имя и пароль на оговоренном устройстве пользователя который сохраняется в зашифрованном виде на ПК пользователя. •В настройках адаптера который, создал в системе kerio клиент, установил галочку регистрироваться на DNS сервере. В результате: •В каждом подразделении по контроллеру домена по DNS серверу, которые реплицируются между собой. запросы вне домена DNS серверы в каждом офисе пересылают на DNS сервера провайдера интернета. •В каждом офисе компьютеры за авторизацией в первую очередь обращаются к контроллеру своего офиса а затем к удаленному. •Удаленные сотрудники могут входить в домен так же как и локальные сотрудники. И к ним так же есть доступ из офиса. При этом, сотрудник ( если конечно не научится извлекать шифрованный пароль из системы) не сможет попасть в сеть организации с произвольного устройства. Пока 80-90% возникших проблем решено.
1
|
||||
|
174 / 166 / 28
Регистрация: 20.10.2014
Сообщений: 1,037
|
||
| 18.05.2020, 17:47 | ||
|
Отключить такого клиента проще простого - откл. учетку керио. Почему? практика показала, что одиночные клиенты приходят и уходят. А морока с вводом в домен и переносом\созданием профиля на компе забитым доверху вирусами и майнерами будет всегда. Меньше телодвижений - меньше проблем. если клиент важную работу делает, то ему ставится корпоративный антивирь управляемый с центрального сервера доступного через интернет. В случае чего - папку уничтожить можно и вырусы гонять не сложно.
2
|
||
|
88 / 67 / 8
Регистрация: 29.09.2009
Сообщений: 427
|
||
| 19.05.2020, 00:43 [ТС] | ||
|
Одним из факторов в пользу домена для отдельных ПК является возможность установки ПО работающих по сети по команде из центра: Удаленное управление, инвентаризация, блокировка учетной записи и.т.д. Еще, думаю это избавит от необходимости смены множества паролей при увольнении сотрудников ИТ. Удаленные ПК и микро офисы в этом отношении уязвимы, про них легко забыть / пропустить/ не доделать.
0
|
||
|
174 / 166 / 28
Регистрация: 20.10.2014
Сообщений: 1,037
|
|||
| 19.05.2020, 11:54 | |||
|
потом отрастил бороду, и мне стало лень... Добавлено через 4 минуты пользователи шлюза VPN скажут вам спасибо при глюках передачи особоважного контента в 2-10 ГБ и т.д. Ну только если это ноуты вашей конторы, может быть, хотя я предпочитаю юзать Касперски центр для управления антивирусом, а ПО они сами наставят какого хотят и вы им врядли помешаете без заморочек. Но зачем?! (сказал я... у меня ведь борода есть!) Главное от ВПН сервера фильтрануть трафик в сеть - открыть только нужные IP, а если совсем делать нечего , то и порты.
0
|
|||
|
88 / 67 / 8
Регистрация: 29.09.2009
Сообщений: 427
|
|
| 19.05.2020, 12:09 [ТС] | |
|
Спасибо за информацию. Будем принимать к сведению.
1
|
|
| 19.05.2020, 12:49 | |
|
0
|
|
| 19.05.2020, 12:49 | |
|
Помогаю со студенческими работами здесь
10
Ввод компьютера в домен Ввод компьютера в домен Ввод в домен при включенном 802.1x Ввод рабочих станций в новый домен Автоматизация: ввод в домен, настройка сети, политик и т.д Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога
Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
|
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование
. \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json>
Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом.
# Check if. . .
|
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так:
https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347
Основана на STM32F303RBT6.
На борту пять. . .
|
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
|
|
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу,
и светлой Луне.
В мире
покоя нет
и люди
не могут жить в тишине.
А жить им немного лет.
|
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила»
«Время-Деньги»
«Деньги -Пуля»
|
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога
Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
|
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога
Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
|