We zijn al een tijd bezig om het volgende probleem te tackelen: werkstations melden aan op servers buiten hun sites of subnet.
Dit is onze situatie:
Één Domein, meerdere Sites.
Voorbeeld 8 sites.
Site A 10.1.0.0/22
Site B 10.1.100.0/22
Site C 10.1.110.0/22
Site D 10.1.125.0/22
Site E 10.1.140.0/22
Site F 10.1.165.0/22
Site G 10.1.185.0/22
Site H 10.1.200.0/22
Alle sites zijn gekoppeld d.m.v. VPN-verbindingen en sites kunnen elkaar zien/pingen. Al het verkeer word gerouteerd en DNS zorgt voor domeinbrede resolutie.
In Site A staan onze PDC (Server2003 R2 SP2), Exchange (2003 Ent.) en enkele file- en webservers. De PDC is ook de forward server voor DNS voor de BDC’s op de locaties. De Exchange Server is ook DC.
Het is niet de bedoeling dat cliënts aanmelden binnen deze site.
In Site B t/m H staat steeds één BDC welke ook de fileserver en DNS-server zijn voor die locatie. De replicatie van AD en DNS werkt tussen de locatie en Site A. Een gebruiker aangemaakt in Site G is zichtbaar in Site A en vice versa.

Volgens de documentatie van Microsoft wordt de aanmelding bepaald door de door in de DNS opgegeven gegevens, de zogenaamde SRV-records. Hier staan in de _ldap-records opgegeven welke servers domeincontrollers zijn. Nu zou het, volgens diezelfde literatuur, zo moeten zijn dat een cliënt altijd binnen zijn eigen subnet probeert een DC aan te spreken. Dit gebeurt echter niet.
Een cliënt met de volgende IP gegevens:
IP 10.1.185.0
Subnet 255.255.252.0
Gateway 10.1.185.1
Dns 10.1.185.10
meldt rustig aan in Site A (10.1.0.0/22)
Door via Start > Uitvoeren > %logonserver% in te typen op het werkstation wordt keurig onze Exchange Server geresolved, terwijl die IP gegevens zijn van Site G, en onze Exchange Server staat in Site A.
Bepaalde, voor die locatie ‘ongewenste’ DNS-records zou je wel kunnen wissen op iedere locatieserver, maar aangezien DNS in de AD geïntegreerd is, zal dit door de replicatie hersteld worden. En zo hoort het ook.
Hoe kunnen wij cliënts forceren aan te melden op de DC van hun eigen site, zonder aanpassingen (registry hacks e.d.) op de cliënts te doen?
Dit is onze situatie:
Één Domein, meerdere Sites.
Voorbeeld 8 sites.
Site A 10.1.0.0/22
Site B 10.1.100.0/22
Site C 10.1.110.0/22
Site D 10.1.125.0/22
Site E 10.1.140.0/22
Site F 10.1.165.0/22
Site G 10.1.185.0/22
Site H 10.1.200.0/22
Alle sites zijn gekoppeld d.m.v. VPN-verbindingen en sites kunnen elkaar zien/pingen. Al het verkeer word gerouteerd en DNS zorgt voor domeinbrede resolutie.
In Site A staan onze PDC (Server2003 R2 SP2), Exchange (2003 Ent.) en enkele file- en webservers. De PDC is ook de forward server voor DNS voor de BDC’s op de locaties. De Exchange Server is ook DC.
Het is niet de bedoeling dat cliënts aanmelden binnen deze site.
In Site B t/m H staat steeds één BDC welke ook de fileserver en DNS-server zijn voor die locatie. De replicatie van AD en DNS werkt tussen de locatie en Site A. Een gebruiker aangemaakt in Site G is zichtbaar in Site A en vice versa.

Volgens de documentatie van Microsoft wordt de aanmelding bepaald door de door in de DNS opgegeven gegevens, de zogenaamde SRV-records. Hier staan in de _ldap-records opgegeven welke servers domeincontrollers zijn. Nu zou het, volgens diezelfde literatuur, zo moeten zijn dat een cliënt altijd binnen zijn eigen subnet probeert een DC aan te spreken. Dit gebeurt echter niet.
Een cliënt met de volgende IP gegevens:
IP 10.1.185.0
Subnet 255.255.252.0
Gateway 10.1.185.1
Dns 10.1.185.10
meldt rustig aan in Site A (10.1.0.0/22)
Door via Start > Uitvoeren > %logonserver% in te typen op het werkstation wordt keurig onze Exchange Server geresolved, terwijl die IP gegevens zijn van Site G, en onze Exchange Server staat in Site A.
Bepaalde, voor die locatie ‘ongewenste’ DNS-records zou je wel kunnen wissen op iedere locatieserver, maar aangezien DNS in de AD geïntegreerd is, zal dit door de replicatie hersteld worden. En zo hoort het ook.
Hoe kunnen wij cliënts forceren aan te melden op de DC van hun eigen site, zonder aanpassingen (registry hacks e.d.) op de cliënts te doen?