Toon posts:

Nieuw domain in bestaand forest

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoi,

De situatie nu (in het echt):
1) Bestaande Single domain / Single forest in Vancouver/Canada
2) Bestaande Single domain / Single forest in Mumbai/India

Om meer efficient gebruik te kunnen maken van groupen e.d wil ik een nieuw domein maken onder het bestaande Vancouver Forest.

Ik ben nu aan het testen in VMware om uit te vogelen op dat allemaal doet wat ik wil. En welke uitwerking het heeft op Exchange en dat soort dingen.

De testomgeving:
1) Subnet 10.10.0.0/24 = Vancouver. DC1 = 10.10.0.1. Domain/Forest naam = vancouver.lan
2) Monowall router met 2 interfaces doet shaping (400kbit, 350ms delay)
3) Subnet 10.10.1.0/24 = Mumbai. DC2 = 10.10.1.1. Domain name = mumbai.lan

In Vancouver is dcpromo gedraaid voor nieuw domain in nieuw forest. Dns automatisch aan laten maken. Domein even laten draaien en alle problemen opgelost die tot warnings/errors in de eventlog resulteren.

Routing gechecked tussen beide subnets. Ook allemaal OK

En nu beginnen de problemen :-) Wat ik gedaan heb:
1) Op de Mumbai Member server DNS1 ingesteld op 10.10.0.1 (Vancouver)
2) Gechecked of ping vancouver.lan werkt (ja)
3) Dcpromo gedraait, met settings New Domain in Existing forest. Hij configureert netjes de DNS, repliceert e.e.a met Vancouver (Monowall heeft een mooie bandbreedte grafiek)
4) Na de reboot lijkt Mumbai best gelukkig. Wat melding als je in Sites en Services een replicatie af wil dwingen, maar ik ben nog al ongeduldig.. Dus ik moet misschien gewoon ff wachten
4) Ping vancouver.lan werkt vanuit Mumbai prima. Dcpromo heeft automatisch 10.10.0.1 als Forwarder toegevoegd

Maar Vancouver.lan lijkt erg ongelukkig. Een simpele ping mumbai.lan gaat niet goed, dus dat zal ik eerst moeten fixen. Heb nu 10.10.0.1 als Root Hint staan, forwarder leek niet te werken. Ik kan dan pingen dus ga nu geduld hebben en kijken of replicaties werken.

Ik heb me suf Gegoogled, maar kan nergens vinden wat de correcte manier is voor de configuratie van new Child Tree in existing Forest.

- Forwarders in alle nieuwe domeinen. Maar wat dan in Root domein, want daar moet ik toch echt een forwarder hebben naar een internet DNS. En je kan maar 1 actieve forwarder hebben
- Root zone hints
- Stub zones
- ?????

Alle links en inzichten zijn welkom

Verwijderd

Ik ga er van uit dat al het verkeer naar buiten via firewall in vancouver gaat?

Als dat zo is zou ik daar de default roothints of de DNS van je ISP gebruiken. Voor het subdomain in vancouver-domain een primary DNS server maken en secondary zones laten hosten van de andere domains. Voor naamresolutie die niet door de primary en secondary afgehandeld kunnen worden forwarden naar DNS in vancouver zonder recursion?

edit....net ff testje gedaan, je kunt wel degelijk meer dan een aktieve forwarder hebben.

[ Voor 78% gewijzigd door Verwijderd op 02-03-2007 08:00 ]


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Oh, een tip voor wanneer je dit IRL gaat doen:

Zorg eerst dat je DNS Gewoon Werkt (r)(tm) en ga dan pas dcpromo en dergelijke doen....

Wizards kunnen niet alles, en ook niet altijd netjes.
Jij wel (als je clue hebt).

Ik maak bijvoorbeeld altijd netjes een reverse zone aan. Die Wizard namelijk niet.

[ Voor 7% gewijzigd door alt-92 op 02-03-2007 08:28 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • nIghtorius
  • Registratie: Juli 2002
  • Laatst online: 25-01 12:24

nIghtorius

Poef!

Bij het lezen van dit verhaal komen er bij mij wat vragen boven de tafel.

Mumbai.. heeft ie een Active Directory integrated DNS zone? zo ja? is het forest-wide gerepliceerd of domain-wide?

Als ik je verhaal lees lijkt het erop dat beide domeinen de DNS domain-wide gerepliceerd worden. dat kan mits je weet wat je doet.

root-hints is niet de juiste oplossing. je kunt beter met forwarders werken.. je moet zorgen dat beide DNS'en elkaar gegevens kunnen resolven. Dat doe je meestal met forwarders

Heb je Windows 2000 of 2003 Server? Ik hoop 2003.. dan gaat het allemaal wat makkelijker. Omdat sinds 2003 je conditional forwarding kunt gebruiken bij 2000 niet.

Eerst moet je zorgen dat je verbinding (en getest) hebt tussen de subnetten. Dan ga je zorgen maken over de DNS.

bij 2003.. stel een conditional forwarder bij vancouver.lan in

code:
1
2
domein: mumbai.lan
dns-server(s): ip('s) van DNS'en mumbai.lan


en bij mumbai.lan

code:
1
2
domein: vancouver.lan
dns-server(s): ip('s) van DNS'en vancouver.lan


zorg ervoor dat elke domein z'n eigen DNS gebruikt om dingen te kunnen resolven.


opmerking over reverse-zones
ze zijn handig bij het troubleshooten. Maar niet vereist voor de functionaliteit van Active Directory

[ Voor 5% gewijzigd door nIghtorius op 02-03-2007 19:26 ]

Ryzen 9 5900X @ 5.1Ghz | MPG B550 GAMING CARBON | 96GB DDR4-3200 | RTX 4070TI | 2TB + 1TB m.2 SSD | 3x 1TB HDD | 1x 2TB SATA SSD | 32" G3223Q (4K/144Hz)


Verwijderd

Topicstarter
@alt-92: Ik ben me zeer bewust van het gevaar van DNS problemen.. vandaar dat ik alles eerst in VMware test zodat ik zeker weet hoe het zou moeten verlopen. De huidige productie omgeving is keurig schoon.

@bierliefhebber: heb nu secondary zones gemaakt. dat lijkt prima te werken. Wederzijdse servers als allowed zone-tranfer IP opgegeven en het gaat prachtig.

@nightorius: kende de conditional forward niet. Die zal ik zeker bekijken. Weet vind je van secondary zones? De lijn is low bandwidth / high latency. Ik vraag me af of queries wellicht lang onderweg gaan zijn. Ze worden natuurlijk welliswaar ge-cached, maar de initiele query kan ff op zich laten wachten. Secondary zones kosten af en toe een blok bandbreedte, maar zorgen verder wel voor snelle resolves. Zie je nadelen voor het gebruik van de secondary?

Vwb reverse zones. Die maak ik ook altijd aan, aangezien ik me kapot erger aan de foutmelding die nslookup geeft als je start. In mijn domein geen errors! :)

Dank allemaal voor de tips. Nu weer alle ddcpromo's nog eens testen.. VMware en snapshot is brilliant!

bas

  • nIghtorius
  • Registratie: Juli 2002
  • Laatst online: 25-01 12:24

nIghtorius

Poef!

Verwijderd schreef op vrijdag 02 maart 2007 @ 21:10:
@nightorius: kende de conditional forward niet. Die zal ik zeker bekijken. Weet vind je van secondary zones? De lijn is low bandwidth / high latency. Ik vraag me af of queries wellicht lang onderweg gaan zijn. Ze worden natuurlijk welliswaar ge-cached, maar de initiele query kan ff op zich laten wachten. Secondary zones kosten af en toe een blok bandbreedte, maar zorgen verder wel voor snelle resolves. Zie je nadelen voor het gebruik van de secondary?
Gebruik meestal geen secondary zones, alleen in situaties waarin het niet anders kan.. DNS servers in UNIX/LINUX (BIND)

Meestal gebruik ik dan Forest-wide replication in de DNS (zuiniger met bandbreedte, vooral bij grote DNS databases). Maar vanwege de beperkte linksnelheid tussen de twee domeinen lijkt het me ook handig om deze in een aparte site te zetten en hierbij de replicatieverkeer regelen.

Ryzen 9 5900X @ 5.1Ghz | MPG B550 GAMING CARBON | 96GB DDR4-3200 | RTX 4070TI | 2TB + 1TB m.2 SSD | 3x 1TB HDD | 1x 2TB SATA SSD | 32" G3223Q (4K/144Hz)


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op vrijdag 02 maart 2007 @ 21:10:
@alt-92: Ik ben me zeer bewust van het gevaar van DNS problemen.. vandaar dat ik alles eerst in VMware test zodat ik zeker weet hoe het zou moeten verlopen.
Ik bedoelde meer dat ik het opzetten van m'n DNS liever niet door zo'n Dcpromo wizard laat doen ;)
Door handmatig de DNS te doen van tevoren kun je gelijk de bereikbaarheid van je links testen en je resolving op orde hebben.
Dan hoeft dcpromo helemaal niks meer te doen aan DNS en kan ie ook niks verkeerd doen :P
nIghtorius schreef op vrijdag 02 maart 2007 @ 19:25:
opmerking over reverse-zones
ze zijn handig bij het troubleshooten. Maar niet vereist voor de functionaliteit van Active Directory.
Niet vereist nee, maar dat betekent niet dat je ze niet in je voordeel kan gebruiken :)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
@Alt-92

Wat moet je minimaal opzetten om een DC promo te laten lopen:
zone name

maar moet je dan handmatig ook NS/A records toevoegen? Ergens een link met een procedure

Bas

Verwijderd

Verwijderd schreef op zaterdag 03 maart 2007 @ 00:59:
@Alt-92

Wat moet je minimaal opzetten om een DC promo te laten lopen:
zone name

maar moet je dan handmatig ook NS/A records toevoegen? Ergens een link met een procedure

Bas
In DNS nieuwe zone aanmaken en op "allow dynamic updates" zetten. De nic van de nieuwe DC laten wijzen naar DNS waar de zone aangemaakt is. De nieuwe DC zal daar zijn SRV-records wegschrijven.
Pagina: 1