[2003sbs] additional domain controller, ander dns domain

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • Heidistein
  • Registratie: Februari 2002
  • Laatst online: 14-09 22:15
Ik heb een uitdaging. Deze unix/linux beheerder heeft naast 38 rhel dozen ook een windows domain onder zijn beheer. En ik weet wel iets, veel van google. Maar wat handig is... tjah...
Ik zal een schets maken van hoe het netwerk nu is, en wat ik wil berijken, en waarom.
Momenteel hebben we twee vestigingen, die middels VPN verbonden zijn. Op vestiging A (de oudste) draait een domaincontroller; 2003SBS. Iedereen auth tegen deze doos aan, ook op vestiging B.
Inloggen is moeilijker als de interweb verbinding stuk is. Die gaat regelmatig stuk omdat het een inferieure SDSL op oud koper is op locatie A.
Mijn wens: Single signon, of eigenlijk single password signon. Ik wil graag dat mijn users met hun windows login op de linuxdozen inloggen. Nu is dat wel te regelen met winbind etc, draait al prima op een paar machines. Echter nu de kruks, op locatie B valt wel eens de VPN naar locatie A om waardoor de domaincontroller kwijt raakt. Hier kan winbind niet tegen en zal niks en niemand meer auteticeren. KRB tickets gaan stuk en vanallerlei andere ellende zodat die machines tot een 'screeching halt' komen. Wat ik zou willen is een aditionele domaincontroller (heb een win2003 standard licentie ondertussen) op locatie B om de lokale auth verzoeken af te handelen.

Maar wat moet ik doen? Locatie B heeft een ander DNS domain gekregen dan locatie A, op locatie A is het dns domain gelijk aan het windows domain. Wat is wijsheid? Gewoon deze DC in het bestaande domain joinen? Welke idioterie moet ik met mijn DNS uithalen dan (bind) precies? Of moet ik een nieuw forrest gaan maken op lokatie B en werken met domain trusts?...

Ik kan me voostellen dat mijn verhaal in eerste instantie niet duidelijk is, er kan middels gerichte vragen natuurlijk een duidelijker beeld gevormd worden.

[ Voor 0% gewijzigd door Heidistein op 31-08-2011 11:20 . Reden: typo ]

Maybee we are alone... After all.


Acties:
  • 0 Henk 'm!

  • Radiant
  • Registratie: Juli 2003
  • Niet online

Radiant

Certified MS Bob Administrator

Let er wel op dat je andere DC geen SBS server mag zijn, je mag maar 1 SBS server binnen 1 domein hebben.

Interessant leesvoer: http://blogs.technet.com/...dcs-in-an-sbs-domain.aspx

Acties:
  • 0 Henk 'm!

  • Heidistein
  • Registratie: Februari 2002
  • Laatst online: 14-09 22:15
En ik quote mezelf:
(heb een win2003 standard licentie ondertussen)
:-)

Maybee we are alone... After all.


Acties:
  • 0 Henk 'm!

  • Remco
  • Registratie: Januari 2001
  • Laatst online: 17:33
Draait je dns van de linux servers op het windows systeem, of zijn het 2 gescheiden dns systemen ?

Maar is het niet een kwestie van de Windows 2003 server als domain controller te installeren, en dan lid maken van het windows domain ?
En dan binnen de AD twee sites aanmaken, voor elke locatie 1 ?

[ Voor 50% gewijzigd door Remco op 31-08-2011 15:00 ]

The best thing about UDP jokes is that I don't care if you get them or not.


Acties:
  • 0 Henk 'm!

  • FireDrunk
  • Registratie: November 2002
  • Laatst online: 19:27
Je kan 'gewoon' een 2e DC in hetzelfde domein opzetten...
Ik snap niet zo goed wat je bedoeld met "De site heeft een ander DNS domein gekregen".

Wat betekend dit effectief?

Even niets...


Acties:
  • 0 Henk 'm!

  • Heidistein
  • Registratie: Februari 2002
  • Laatst online: 14-09 22:15
Windows zet zijn DNS entries in de bind server. Effectief is het dnssysteem alsvolgd:
siteA.anachron.com (is ook windows domain tegelijk)
siteB.anachron.com

DHCP plakt de suffix erachter afhankelijk waar je zit, en de bindservers (elke site 1) weten keurig alles van de zones af.

Maybee we are alone... After all.


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Ik snap ook niet wat je wil zeggen met je andere DNS domain. AD/Kerberos wise zit je dan in een andere namespace te vissen, wil je niet.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • Heidistein
  • Registratie: Februari 2002
  • Laatst online: 14-09 22:15
Nou, beide sites hebben een ander dns-domain, voor lookups ed.
een host heeft natuurlijk een naam, bijvoorbeeld "mailhost". Staat deze op site A, dan is de FQDN 'mailhost.siteA.example.com'. Maar mailhost2 staat in siteB, dus 'mailhost2.siteB.example.com'

Maybee we are alone... After all.


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Waarom doe je dat - of láát je dat gebeuren :?

Ik zie er geen enkel voordeel in -sterker nog, alleen maar nadelen omdat je qua resource discovery (denk aan _srv records ) nu alleen maar problemen veroorzaakt.

[ Voor 93% gewijzigd door alt-92 op 31-08-2011 17:42 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • Heidistein
  • Registratie: Februari 2002
  • Laatst online: 14-09 22:15
In de eerste plaats was het al zo toen ik kwam, maar verder no harm leek mij.
Well, buiten dat en het kader windows om (leten we zeggen, niet gehinderd door enige kennis) heb ik het zo gehouden en uitgebouwd. Ik heb van de handige features (search domains) gebruik gemaakt om zaken transperant te maken.

Voorbeeld, mijn clients weten eigenlijk niet wat hun subversion(svn) host is, ze weten alleen dat deze 'source' heet. Afhankelijk van de site ga je ook speciefiek naar de jusite server (staan nml een mirror op beide locaties).
De resolver zal op siteb zoeken naar source en een A record voor source.siteb.e.... vinden, terwijl de collega ergens op site a dezelde lookup doet en bij de dichtsbijzijnde mirror uitkomt. Dit gaat ook voor mailhosts, intranetsites, db mirrors etc
Wil je toch specifiek die server, dan gebuik je zijn FQDN, maar dat hoef je alleen als admin maar te weten.

Maybee we are alone... After all.


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

dat kun je doen voor appservers idd, maar liever niet voor DC's - daar heb je site awareness namelijk voor in je clients dus kun je gewoon je sites aanmaken in AD en daar de boel verdelen zonder dat je naming hoeft aan te passen in DNS voor je domain controllers.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • Heidistein
  • Registratie: Februari 2002
  • Laatst online: 14-09 22:15
Okay,
begrijp ik het goed dat je probeert aan te geven:
- Die extra DC gewoon in het domain zetten, geen forrest ellende?
- Uitvinden wat site-awareness precies is (precies werkt) in windows land...
- Windows server zijn neus laten bloeden alsof er helemaal geen extra (dns) domain is

Als dat zo is, heb ik nog een vraag; is het erg als een Additional DC even niet zijn DNS kan updaten? Dan kan hij de updates zelf naar de juiste bind (andere kant van het land) sturen namelijk. Bind zelf en updaten tijdens netwerk outages is een royal pita nml; duurt wel eens de ttl voordat het gedaan is.

Maybee we are alone... After all.


Acties:
  • 0 Henk 'm!

  • Remco
  • Registratie: Januari 2001
  • Laatst online: 17:33
Een domaincontroller heeft zelf een eigen dns server draaien, en zal geen problemen geven als de andere tijdelijk niet beschikbaar is. De synchronisatie start vanzelf weer op nadat de andere dns server weer gevonden kan worden.

Ik dacht dat de beheerders in linux land altijd de man pages goed doornemen ?
Hier heb je de man page van AD: Windows Server 2003 Active Directory Technology Center

The best thing about UDP jokes is that I don't care if you get them or not.


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Heidistein schreef op woensdag 31 augustus 2011 @ 22:25:
Okay,
begrijp ik het goed dat je probeert aan te geven:
- Die extra DC gewoon in het domain zetten, geen forrest ellende?
Forestellende? Wat ben je van plan, een multi-datacenter enterprise omgeving optuigen? :P
nope, die tweede ADDC wordt gewoon lid van je bestaande SBS AD domain.
En daarvoor moet je dat wel in dezelfde namespace houden, geen gefrats met sub/child domains (wat je in feite in DNS hebt aangegeven met je siteA/B DNS records... disaster waiting to happen).

Dat kan betekenen dat je misschien je DNS namespace moet aanpassen zodat je de records voor je DC's netjes in je domain name houdt en dus uit je subdomains/childdomains haalt.
voor de overige records kun je die setup blijven gebruiken.
- Uitvinden wat site-awareness precies is (precies werkt) in windows land...
Een ander subnet op die andere lokatie is een site. Windows clients zoeken een DC die in 'hun' dichtsbijzijnde site staat.
Dus als je een login wil bewerkstelligen op lokatie B zorg je dat je een site B hebt in AD Sites & Services voor dat subnet en gaan ze vanzelf daar naartoe en niet naar lokatie A zoeken.

[ Voor 10% gewijzigd door alt-92 op 01-09-2011 07:18 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 21:34

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Remco schreef op woensdag 31 augustus 2011 @ 22:46:
Een domaincontroller heeft zelf een eigen dns server draaien, en zal geen problemen geven als de andere tijdelijk niet beschikbaar is. De synchronisatie start vanzelf weer op nadat de andere dns server weer gevonden kan worden.
Hoeft niet, het is een keuze om een DC ook dns-server laten draaien. In het geval van TS wordt gebruik gemaakt van BIND als dns-server en dat is gewoon supported.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Heidistein
  • Registratie: Februari 2002
  • Laatst online: 14-09 22:15
Zo! nu alle productieproblemen opgelost zijn heb ik weer tijd om te antwoorden.
remco, Ik heb bergen documentatie gelezen maar ik zoek een best practise voor mijn situatie. Die was voor mij erg onduidelijk.
alt-92, thanks, precies wat ik wilde weten. Het was me namelijk niet duidelijk waneer je een forest maakt, ik had grootheidswaanzin. Ik zal even wat testen gaan doen met hoe wat gepropageert naar de dns.
?, klopt.

Maybee we are alone... After all.

Pagina: 1