В прошлой статье W2k8r2 RRAS Часть 1. Объединение филиалов через PPTP VPN тунель я объединил сети филиала "А" и "Б". Теперь я подниму домен domain.local в филиале "Б", а в филиале "А" организую 2й контроллер домена.
Поднимаем домен domain.local в филиале "Б" в новом лесу, контроллер я назову "dc2" c IP адресом 192.168.1.2, в свойствах TCP/IP указываем DNS 192.168.1.2 (а не 127.0.0.1), в альтернативном укажем IP будующего "dc1" 192.168.0.2
Настраиваем службу времени Windows на первом корневом контроллере домена леса.
Загоняю в домен тестовую тачку Wks-XP2 из сети 192.168.1.0/24 предварительно указав ей в DNS IP адрес "dc2" и будующего "dc1".
Создаю в AD юзверя testuser1
В филиале "А":
На будующем dc1, c IP адресом 192.168.0.2 в свойствах TCP/IP указываем DNS 192.168.0.2 (а не 127.0.0.1), в альтернативном укажем IP "dc2" 192.168.1.2
Добавить роль -> Доменные службы AD
dcpromo -> Существующий лес -> Добавить контроллер домена в существующий домен
Создаю зону обратного просмотра в DNS для сети 192.168.0.0/24
Загоняю в домен тестовую тачку Wks-XP1 из сети 192.168.0.0/24 предварительно указав ей в DNS IP адрес "dc1" и "dc2"
Проверяю, все работает. Оба DC реплицируются, после искуственного обрыва связи, при недоступности dc1 (выключаю) в филиале "А", WksXP1 свободно входит в домен используя dc2 в филиале "Б"
И тут появился филиал "В" с медленным каналом в инет, небольшим кол-вом сотрудников, поставить контроллер в безопасное место нет возможности. Там я организовываю VPN доступ средствами RRAS с филиалами "А" и "Б". Все друг друга пингуют во все стороны. Далее в филиале "В" я поднимаю RODC (Read Only Domain Controller)
На будующем rodc1, c IP адресом 192.168.2.2 в свойствах TCP/IP указываем DNS 192.168.2.2 (а не 127.0.0.1), в альтернативном укажем IP "dc2" 192.168.1.2 и IP "dc1" 192.168.0.2
В в свойствах TCP/IP dc1 и dc2 дописываем в DNS, IP "rodc1" 192.168.2.2
Установим RODC
PS: Делаю всю эту процедуру при выключенном dc1 в филиале "A" для теста.
Перед установкой необходимо (вот что пишут):
Обновление разделов Application Directory
На следующем этапе вы должны обновить разрешения на все ветки приложений (application directory) в вашем лесу. В результате чего появится возможность управления репликацией этих разделов на Read Only Domain Controller.
Для этого вставьте ваш дистрибутив с Windows Server 2008 в контроллер домена, который был назначен в качестве хозяина схемы (schema master). Далее, скопируйте с дистрибутива папку \Sources\Adprep в любую папку на жестком диске сервера. Наконец, откройте окно командной строки и перейдите в только что созданную папку ADPREP, и выполнить следующую команду:
Я на тестовом стенде пробую делать сразу:
Создаю в AD группу RODC_ADM, в которую я буду помещать локальных администраторов для RODC (которые смогут поставить обновления, обновить антивирус и.т.д), поместим туда сразу одного пользователя
Добавить роль -> Доменные службы AD
dcpromo -> Существующий лес -> Добавить контроллер домена в существующий домен
Далее доходим до сюда:
Назначить ручками, пользователю домена права для выполнения задач по обслуживанию на RODC, можно выполнив следующие команды на RODC сервере:
Введите:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\RODCRoles
Параметр реестра (RODCRoles) содержит список учетных записей пользователей, которые могут управлять RODC с целью обслуживания.
В итоге: без подготовки adpep /rodcprep все прекрасно работает. Запустил dc1, на него прошла репликация всех изменений.
Что бы я сделал:
Поднял DHCP, WINS сервера на каждом контроллере, в виртуалках раскрутил бы по дополнительному DC в каждом филиале, в зависимости от пропускной способности, репликацию разрулил бы сайтами. Всем WINS можно указать партнеров для репликации из других филиалов. В филиалах с большим парком ПК, для повышения отказоустойчивости и снижения нагрузки, организовал второй DHCP сервер и разделил область между двумя DHCP серверами.
Поднимаем домен domain.local в филиале "Б" в новом лесу, контроллер я назову "dc2" c IP адресом 192.168.1.2, в свойствах TCP/IP указываем DNS 192.168.1.2 (а не 127.0.0.1), в альтернативном укажем IP будующего "dc1" 192.168.0.2
Настраиваем службу времени Windows на первом корневом контроллере домена леса.
w32tm /config /manualpeerlist:ru.pool.ntp.org /syncfromflags:manual /reliable:yes /updateСоздаю зону обратного просмотра в DNS для сети 192.168.1.0/24
Загоняю в домен тестовую тачку Wks-XP2 из сети 192.168.1.0/24 предварительно указав ей в DNS IP адрес "dc2" и будующего "dc1".
Создаю в AD юзверя testuser1
В филиале "А":
На будующем dc1, c IP адресом 192.168.0.2 в свойствах TCP/IP указываем DNS 192.168.0.2 (а не 127.0.0.1), в альтернативном укажем IP "dc2" 192.168.1.2
Добавить роль -> Доменные службы AD
dcpromo -> Существующий лес -> Добавить контроллер домена в существующий домен
Загоняю в домен тестовую тачку Wks-XP1 из сети 192.168.0.0/24 предварительно указав ей в DNS IP адрес "dc1" и "dc2"
Проверяю, все работает. Оба DC реплицируются, после искуственного обрыва связи, при недоступности dc1 (выключаю) в филиале "А", WksXP1 свободно входит в домен используя dc2 в филиале "Б"
И тут появился филиал "В" с медленным каналом в инет, небольшим кол-вом сотрудников, поставить контроллер в безопасное место нет возможности. Там я организовываю VPN доступ средствами RRAS с филиалами "А" и "Б". Все друг друга пингуют во все стороны. Далее в филиале "В" я поднимаю RODC (Read Only Domain Controller)
На будующем rodc1, c IP адресом 192.168.2.2 в свойствах TCP/IP указываем DNS 192.168.2.2 (а не 127.0.0.1), в альтернативном укажем IP "dc2" 192.168.1.2 и IP "dc1" 192.168.0.2
В в свойствах TCP/IP dc1 и dc2 дописываем в DNS, IP "rodc1" 192.168.2.2
Установим RODC
PS: Делаю всю эту процедуру при выключенном dc1 в филиале "A" для теста.
Перед установкой необходимо (вот что пишут):
Обновление разделов Application Directory
На следующем этапе вы должны обновить разрешения на все ветки приложений (application directory) в вашем лесу. В результате чего появится возможность управления репликацией этих разделов на Read Only Domain Controller.
Для этого вставьте ваш дистрибутив с Windows Server 2008 в контроллер домена, который был назначен в качестве хозяина схемы (schema master). Далее, скопируйте с дистрибутива папку \Sources\Adprep в любую папку на жестком диске сервера. Наконец, откройте окно командной строки и перейдите в только что созданную папку ADPREP, и выполнить следующую команду:
ADPREP /RODCPREPКроме того, эта команда должна установить связь с хозяином операций именования доменов, чтобы получить список разделов каталога приложений и доменов леса. Поэтому во время выполнения команды хозяин операций именования доменов должен быть доступен.
Я на тестовом стенде пробую делать сразу:
Создаю в AD группу RODC_ADM, в которую я буду помещать локальных администраторов для RODC (которые смогут поставить обновления, обновить антивирус и.т.д), поместим туда сразу одного пользователя
Добавить роль -> Доменные службы AD
dcpromo -> Существующий лес -> Добавить контроллер домена в существующий домен
Далее доходим до сюда:
Принимаем дефолтные настройки:
Здесь указываю группу которую создал ранее:
Назначить ручками, пользователю домена права для выполнения задач по обслуживанию на RODC, можно выполнив следующие команды на RODC сервере:
Введите:
Dsmgmtи нажмите клавишу ВВОД Наберите:
Add user_name AdministratorsЭта команда будет закончена с сообщением «Команда выполнена успешно». Вышеуказанные действия добавляет запись по следующему адресу в реестре:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\RODCRoles
Параметр реестра (RODCRoles) содержит список учетных записей пользователей, которые могут управлять RODC с целью обслуживания.
В итоге: без подготовки adpep /rodcprep все прекрасно работает. Запустил dc1, на него прошла репликация всех изменений.
Что бы я сделал:
Поднял DHCP, WINS сервера на каждом контроллере, в виртуалках раскрутил бы по дополнительному DC в каждом филиале, в зависимости от пропускной способности, репликацию разрулил бы сайтами. Всем WINS можно указать партнеров для репликации из других филиалов. В филиалах с большим парком ПК, для повышения отказоустойчивости и снижения нагрузки, организовал второй DHCP сервер и разделил область между двумя DHCP серверами.









Комментариев нет:
Отправить комментарий