Toon posts:

[VPN] Bandbreedte Active Directory

Pagina: 1
Acties:

Verwijderd

Topicstarter
In mijn hoofd ben ik bezig met een speciaal projectje waarbij werkstations (winxp)inloggen op een remote Domain Controller (win2k). Het enige dat over de VPN verbinding plaatsvindt is (correct me if i'm wrong), de login procedure en dns queries en misschien dhcp. Verder wordt alles lokaal op de werkstations opgeslagen, en worden policies lokaal uitgevoerd.

Ik vroeg me af met welke hoeveelheid bandbreedte per werkstation je rekening moet houden in deze situatie. En in welke mate vindt er na het inloggen nog communicatie tussen werkstation en server plaats?

enneh, weet iemand toevallig wat naslagwerk over het maken van winxp gebruikersshells te vinden?

  • _JGC_
  • Registratie: Juli 2000
  • Nu online
DHCP over VPN zal niet zo lekker gaan: je moet al een IP hebben wil je een VPN link kunnen leggen :P

Verder vreet het inloggen niet eens zo heel veel. Ik heb tijdelijk bij een bedrijf een oude P133 opgezet met Samba als DC, die had amper iets te doen.

Meestal doet ie alleen maar iets met die info op het moment dat jij gaat inloggen op je DC, een share of op een Exchange server. Als je eenmaal ingelogd bent, kun je in principe je DC uit het netwerk slopen, je clients blijven werken totdat ze proberen uit te loggen. Veel bandbreedte slurpt het dus niet.

Wat aan te raden is overigens: aan de andere kant van het VPN een BDC opzetten die synchroniseert met de PDC aan de andere kant. Ik weet niet hoe dat tegenwoordig met Win2K gaat, ik heb alleen ervaring met NT4 en Samba. AD heb ik alleen nog maar van gehoord :P

Verwijderd

Topicstarter
DHCP over VPN zal niet zo lekker gaan: je moet al een IP hebben wil je een VPN link kunnen leggen
ohja... |:(


en zo'n constructie met bdc enzo kan inderdaad ook, alleen zal het soms gaan over 1 pc die connectie legt vanaf 1 locatie... beetje op de kleintjes letten he ;)

  • heuveltje
  • Registratie: Februari 2000
  • Laatst online: 17-08 13:59

heuveltje

KoelkastFilosoof

maar waarom zou je een vpn verbinding willen als je alles lokaal draait & opslaat :?
lijkt me een beetje onnodig tikken aan de ptt betalen :)

Heuveltjes CPU geschiedenis door de jaren heen : AMD 486dx4 100, Cyrix PR166+, Intel P233MMX, Intel Celeron 366Mhz, AMD K6-450, AMD duron 600, AMD Thunderbird 1200mhz, AMD Athlon 64 x2 5600, AMD Phenom X3 720, Intel i5 4460, AMD Ryzen 5 3600 5800x3d


Verwijderd

Verwijderd schreef op 01 May 2003 @ 13:36:
In mijn hoofd ben ik bezig met een speciaal projectje waarbij werkstations (winxp)inloggen op een remote Domain Controller (win2k). Het enige dat over de VPN verbinding plaatsvindt is (correct me if i'm wrong), de login procedure en dns queries en misschien dhcp. Verder wordt alles lokaal op de werkstations opgeslagen, en worden policies lokaal uitgevoerd.

Ik vroeg me af met welke hoeveelheid bandbreedte per werkstation je rekening moet houden in deze situatie. En in welke mate vindt er na het inloggen nog communicatie tussen werkstation en server plaats?

enneh, weet iemand toevallig wat naslagwerk over het maken van winxp gebruikersshells te vinden?
Waarom wil je via een VPN inloggen ? Je vergeet dat je waarschijnlijk ook profiles gaat gebruiken welke elke keer geupdate worden vanaf de server op je werkstation. Die files gaan dan ook het lijntje over....
De enige die er voordeel bij heeft is de KPN.

Probeer, als je er hardware en geld voor hebt, 2 DC's te maken.
Een op je remote vestiging en de andere op de vestiging waar je niet zit. Regel het AD traffic op gezette tijden en/of bij belangrijke changes, zoals passwd changes e.d.
Zodoende hoef je geen full-time VPN te regelen. Tenzij je natuurlijk gewoon een ADSL verbinding hebt waarover je een VPN gaat opbouwen.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 12:52

mutsje

Certified Prutser

Als je DC1 VPN DC2 gaat opzetten moet je rekening houden met volgende zaken.

AD replicatie
DNS replicatie
Global Catalog servers op beide DC's implementeren.

Je kunt het beste de DNS Active Directory integrated maken zodat deze replicatie met de AD replicatie meegaat. je zet dan notifiy on changes aan op de Primary DNS server zodat deze de secundary waarschuwt als je iets veranderd(spaart enorm bandbreedte)

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 20:41
Ik ben zelf ook bezig met het opzetten van een dergelijk plan. Bij ons hebben we verschillende clienten, sommige met ISDN en sommige met ADSL. Ik moet zeggen dat ik niet van plan ben om voor 1 losse pc een dns server op te gaan zetten en alle zaken die mutsje net heeft gepost. Als je meerdere bedrijfslocaties, met meerdere systemen dus, aan elkaar gaat koppelen lijkt me dit wel een goed systeem.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 12:52

mutsje

Certified Prutser

Voor 1 losse pc is dit ook overkill maar bedenk wel dat elke queurie over de lijn gaat als er ook maar 1 object geresolved moet worden. Dit wordt namelijk door een Global Catalog server gedaan welke op een Domain Controller draait.

  • Taigu
  • Registratie: Februari 2002
  • Laatst online: 01-08 10:05
Wat moet er op de thuiswerkplek allemaal gedaan worden ?

Cling to truth and it turns into falsehood. Understand falsehood and it turns into truth.


Verwijderd

Zeld als je maar 2 PC's heb met 1 gesharede printer zal hij dus altijd contact opnemen met de Global Catalog om te vragen wie wat en hoe. Ook elke verbinding tussen die 2 PC's zal via diezelfde global catalog server gaan. Dus je gebruikers zullen je dankbaar zijn (niet dus).
Het is precies wat mutje zegt.
Dan kan je beter een oude Pentium 160 neerzetten met daarop hun eigen GC zodat het toch iets (veel) sneller zal werken voor de gebruikers.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

_JGC_ schreef op 01 mei 2003 @ 14:04:
[...] Als je eenmaal ingelogd bent, kun je in principe je DC uit het netwerk slopen, je clients blijven werken[...]
Uhm, misschien moet je je even in Kerberos verdiepen...

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
De bedoeling is dus om beheer en beveiliging op afstand te doen. Het gaat om pc's waar meerdere gebruikers op kunnen inloggen die vrijetijd gerelateerde dingen op die pc willen doen (browsen, spelletjes, office). Er is niet voldoende kennis op die locaties zelf om veiligheid of uptime te waarborgen, en dus leek het mij een goede optie om via AD bepaalde policies te bepalen en dus remote beheer toe te passen.

Ik ga daarbij inderdaad uit van een breedband verbinding, alleen heel concreet vroeg ik mij af hoeveel vpn connecties 1 server aan een 100 mbit lijn aankan. Naast de server zal dan overigens een firewall appliance die de vpn tunnels opbouwt.

nu jullie weer ;)

  • Taigu
  • Registratie: Februari 2002
  • Laatst online: 01-08 10:05
Waarom wil je de pc in het AD hangen ? De pc is net zo goed dicht te timmeren met een local security policy... Een ghostje maken, op cd zetten, als er wat mis is gewoon herinstalleren.
Ik ga daarbij inderdaad uit van een breedband verbinding, alleen heel concreet vroeg ik mij af hoeveel vpn connecties 1 server aan een 100 mbit lijn aankan
Net zoveel verbinding als hij over een normaal netwerk aankan. Afhankelijk dus wat er over de verbinding gedaan wordt.

Cling to truth and it turns into falsehood. Understand falsehood and it turns into truth.


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Brahiewahiewa schreef op 02 May 2003 @ 20:18:
[...]

Uhm, misschien moet je je even in Kerberos verdiepen...
hij heeft het over cached credentials...

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Dirk-Jan schreef op 05 May 2003 @ 20:04:
[...]hij heeft het over cached credentials...
Misschien moet jij je dan ook even in Kerberos verdiepen; maak je 'n kans op 100%
(hint: cached credentials werken alleen als je "fall back to legacy NTLM" toestaat.
Op een Windows 2003 server staat dat standaard uit)

QnJhaGlld2FoaWV3YQ==


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Brahiewahiewa schreef op 05 mei 2003 @ 22:11:
[...]

Misschien moet jij je dan ook even in Kerberos verdiepen; maak je 'n kans op 100%
(hint: cached credentials werken alleen als je "fall back to legacy NTLM" toestaat.
Op een Windows 2003 server staat dat standaard uit)
Ik heb het maar even voor je opgezocht, anders geloof je me toch niet (btw. we hebben het hier over w2k en wxp, daarnaast word 2003 niet gebruikt voor desktop OS, dus laten we die buiten beschouwing, servers hoeven geen credentials te cached)

mijn eigen wxp systeempje doet mooi mijn laatste 10 inlogpogingen cachen, dodat ik toch kan inloggen, als mijn DC niet beschikbaar is.

maar meteen even een screenie van mijn lsp gemaakt, anders blijven we bezig:

Afbeeldingslocatie: http://members.chello.nl/~j.vanhelmond/cc.JPG


EDIT: vanaf woensdag is het als het goed is 86% msce. (dwz. dan ga ik op voor mijn 6e examen, zijnde 70-219. dus maak je daar maar niet druk over, dat komt wel goed...) vraag me trouwens af of jij wel mcse'er bent... niet dat die alles weten, maar aan je antwoordstijl pretendeer je dit wel...

[ Voor 68% gewijzigd door JackBol op 06-05-2003 00:27 ]

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Dirk-Jan schreef op 05 May 2003 @ 23:30:
[...]Ik heb het maar even voor je opgezocht, anders geloof je me toch niet (btw. we hebben het hier over w2k en wxp, daarnaast word 2003 niet gebruikt voor desktop OS, dus laten we die buiten beschouwing, servers hoeven geen credentials te cached)

mijn eigen wxp systeempje doet mooi mijn laatste 10 inlogpogingen cachen, dodat ik toch kan inloggen, als mijn DC niet beschikbaar is.
Hastikke mooi dat jij kunt inloggen. Gefeliciteerd, zelfs! Maar ... stel je wilt je mail lezen die op je Exchange server staat. Hoe ga je dat doen? Met die cached credentials? Dachutnie! Stel je wilt een bestandje ophalen van je file server, gaat niet werken met die cached credentials van jou. Stel je wilt je gewerkte uren invoeren in de SQL database...met cached credentials? Forget it but!
Kortom, ga jij nou maar weer studeren, voordat ik ècht moet gaan flamen O-)

QnJhaGlld2FoaWV3YQ==


  • mutsje
  • Registratie: September 2000
  • Laatst online: 12:52

mutsje

Certified Prutser

Dirk-Jan,

Het enige waarvoor windows2000 en windowsXP cashed criedentitials gebruikt is om LOKAAL in te kunnen loggen bij het niet kunnen vinden van een domain controller of het niet aanwezig zijn van een netwerk.

Als je zaken op het netwerk wilt doen zal er altijd een negotiation plaatsvinden en moet je gevalideerd worden door een domain controller. Dit was op windowsnt4 ook al het geval...

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

_JGC_ schreef op 01 May 2003 @ 14:04:
Als je eenmaal ingelogd bent, kun je in principe je DC uit het netwerk slopen, je clients blijven werken totdat ze proberen uit te loggen.
mutsje schreef op 06 May 2003 @ 10:17:
Dirk-Jan,

Het enige waarvoor windows2000 en windowsXP cashed criedentitials gebruikt is om LOKAAL in te kunnen loggen bij het niet kunnen vinden van een domain controller of het niet aanwezig zijn van een netwerk.

Als je zaken op het netwerk wilt doen zal er altijd een negotiation plaatsvinden en moet je gevalideerd worden door een domain controller. Dit was op windowsnt4 ook al het geval...
Brahiewahiewa schreef op 06 May 2003 @ 00:47:
[...]
Hastikke mooi dat jij kunt inloggen. Gefeliciteerd, zelfs! Maar ... stel je wilt je mail lezen die op je Exchange server staat. Hoe ga je dat doen? Met die cached credentials? Dachutnie! Stel je wilt een bestandje ophalen van je file server, gaat niet werken met die cached credentials van jou. Stel je wilt je gewerkte uren invoeren in de SQL database...met cached credentials? Forget it but!
Kortom, ga jij nou maar weer studeren, voordat ik ècht moet gaan flamen O-)
dat is toch ook waar we het over hebben? of niet dan? als je iets op het netwerk wilt gaan doen heb je uiteraard een dc nodig, anders kom je inderndaad nooit aan je token.

misschien meer begrijpend lezen, en minder eigenwijs doen...

enne, flamen doen we pas als je niet meer met wijsheid je standpunt kan verdedigen, he!

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • mutsje
  • Registratie: September 2000
  • Laatst online: 12:52

mutsje

Certified Prutser

offtopic:
het halen van mcse om even op je vorige antwoord terug te komen heeft absoluut niets met kennis te maken. Dit leer je namelijk niet tijdens het MCSE traject... .kan het weten ben namelijk certifite nt4 en 90%2000. Dit haal je uit ervaring en dergelijke en trail en error...

mcse2000 is iets zwaarder dan nt4 maar je kunt nog steeds papieren mcse'r worden dus hang je daar niet teveel aan op..


Bandbreedte met Active Directory bepaal je hoofdzakelijk uit volgende punten.

Waar staat je Global Catalog server
Als je meerdere DNS servers heb hoevaak repliceer je die
Als je over meerdere locaties DC's hebt staan hoe vaak laat je die repliceren.

mocht je 2 locaties hebben met DC's en DNS servers zorg dan dat op elke locatie een Global Catalog server is want dan wordt het browsen van objects opeens een stuk sneller anders gaat het allemaal over het lijntje naar de enige GC toe namelijk die je antwoord geeft waar het object zich bevind. En zorg dat de DNS servers active directory integrated worden kun je ze met replicatie van je AD mee laten lopen. e.e.a is te vinden in 70-215/16

[ Voor 51% gewijzigd door mutsje op 06-05-2003 13:40 ]

Pagina: 1