Ik heb momenteel de volgende netwerk setup in gedachte en ben deze aan het uitwerken op een tweetal systemen:

Twee ISA Servers die samen een zogenaamde back-to-back configuratie vormen. Het opzetten hiervan is verder geen probleem.
Nu wil ik echter op deze twee ISA Servers ook Active Directory installeren. Op ISA #1 een forest 'domein.net' en op ISA #2 een child domein van forest 'domein.net': 'corporation.domein.net'. Wanneer er geen ISA Servers op de testsystemen geinstalleerd zijn werkt deze opstelling perfect.
Wanneer ik beide situaties wil samenvoegen dan wordt echter het AD 'verkeer' van ISA #1 naar ISA #2 geblokt (logisch, ISA #1 bevindt zich niet in de LAT van ISA #2). Beide ISA's zij overigens geintegreerd in de AD als twee arrays: 'DMZ' en 'CORPORATION', om het gebruik van Enterprise Policy's mogelijk te maken.
Ik moet er dus voor zorgen dat er 'AD verkeer' mogelijk wordt tussen ISA #1 en ISA #2. Maar hoe zou ik dit op een nette manier moeten doen? AD werkt met RPC calls en die vereisen nogal wat poorten (dynamisch)... ISA #2 wordt op die manier net een gatenkaas.
Het zou mooi zijn als ISA #1 en ISA #2 samen in de AD kunnen vanwege de Enterprise Policy's. Op veel sites lees ik namelijk dat je er eigenlijk stand-alone machines van moet maken... maar zo vind ik het veel stoerder
Iemand een idee?

Twee ISA Servers die samen een zogenaamde back-to-back configuratie vormen. Het opzetten hiervan is verder geen probleem.
Nu wil ik echter op deze twee ISA Servers ook Active Directory installeren. Op ISA #1 een forest 'domein.net' en op ISA #2 een child domein van forest 'domein.net': 'corporation.domein.net'. Wanneer er geen ISA Servers op de testsystemen geinstalleerd zijn werkt deze opstelling perfect.
Wanneer ik beide situaties wil samenvoegen dan wordt echter het AD 'verkeer' van ISA #1 naar ISA #2 geblokt (logisch, ISA #1 bevindt zich niet in de LAT van ISA #2). Beide ISA's zij overigens geintegreerd in de AD als twee arrays: 'DMZ' en 'CORPORATION', om het gebruik van Enterprise Policy's mogelijk te maken.
Ik moet er dus voor zorgen dat er 'AD verkeer' mogelijk wordt tussen ISA #1 en ISA #2. Maar hoe zou ik dit op een nette manier moeten doen? AD werkt met RPC calls en die vereisen nogal wat poorten (dynamisch)... ISA #2 wordt op die manier net een gatenkaas.
Het zou mooi zijn als ISA #1 en ISA #2 samen in de AD kunnen vanwege de Enterprise Policy's. Op veel sites lees ik namelijk dat je er eigenlijk stand-alone machines van moet maken... maar zo vind ik het veel stoerder
Iemand een idee?
Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!