воскресенье, 18 ноября 2012 г.

Домен в территориально распределенной сети.

В прошлой статье W2k8r2 RRAS Часть 1. Объединение филиалов через PPTP VPN тунель я объединил сети филиала "А" и "Б". Теперь я подниму домен domain.local в филиале "Б", а в филиале "А" организую 2й контроллер домена.

Поднимаем домен domain.local в филиале "Б" в новом лесу, контроллер я назову "dc2" c IP адресом 192.168.1.2, в свойствах TCP/IP указываем DNS 192.168.1.2 (а не 127.0.0.1), в альтернативном укажем IP будующего "dc1" 192.168.0.2
Настраиваем службу времени Windows на первом корневом контроллере домена леса.
w32tm /config /manualpeerlist:ru.pool.ntp.org /syncfromflags:manual /reliable:yes /update
Создаю зону обратного просмотра в DNS для сети 192.168.1.0/24

Загоняю в домен тестовую тачку Wks-XP2 из сети 192.168.1.0/24 предварительно указав ей в DNS IP адрес "dc2" и будующего "dc1".

Создаю в AD юзверя testuser1

В филиале "А":
На будующем dc1, c IP адресом 192.168.0.2 в свойствах TCP/IP указываем DNS 192.168.0.2 (а не 127.0.0.1), в альтернативном укажем IP "dc2" 192.168.1.2

Добавить роль -> Доменные службы AD

dcpromo -> Существующий лес -> Добавить контроллер домена в существующий домен







Создаю зону обратного просмотра в DNS для сети 192.168.0.0/24

Загоняю в домен тестовую тачку Wks-XP1 из сети 192.168.0.0/24  предварительно указав ей в DNS IP адрес "dc1" и "dc2"

Проверяю, все работает. Оба DC реплицируются, после искуственного обрыва связи, при недоступности dc1 (выключаю) в филиале "А", WksXP1 свободно входит в домен используя dc2 в филиале "Б"

И тут появился филиал "В" с медленным каналом в инет, небольшим кол-вом сотрудников, поставить контроллер в безопасное место нет возможности. Там я организовываю VPN доступ средствами RRAS с филиалами "А" и "Б". Все друг друга пингуют во все стороны. Далее в филиале "В" я поднимаю RODC (Read Only Domain Controller)

На будующем rodc1, c IP адресом 192.168.2.2 в свойствах TCP/IP указываем DNS 192.168.2.2 (а не 127.0.0.1), в альтернативном укажем IP "dc2" 192.168.1.2 и IP "dc1" 192.168.0.2

В в свойствах TCP/IP dc1 и dc2 дописываем в DNS, IP "rodc1" 192.168.2.2

Установим RODC

PS: Делаю всю эту процедуру при выключенном dc1 в филиале "A" для теста.

Перед установкой необходимо (вот что пишут):

Обновление разделов Application Directory

На следующем этапе вы должны обновить разрешения  на все ветки приложений (application directory) в вашем лесу. В результате чего появится возможность управления репликацией этих разделов на Read Only Domain Controller.

Для этого вставьте ваш дистрибутив с Windows Server 2008 в контроллер домена, который был назначен в качестве хозяина схемы (schema master). Далее, скопируйте с дистрибутива папку  \Sources\Adprep в любую папку на жестком диске сервера. Наконец, откройте окно командной строки и перейдите в только что созданную папку ADPREP, и выполнить следующую команду:
ADPREP /RODCPREP
Кроме того, эта команда должна установить связь с хозяином операций именования доменов, чтобы получить список разделов каталога приложений и доменов леса. Поэтому во время выполнения команды хозяин операций именования доменов должен быть доступен.

Я на тестовом стенде пробую делать сразу:

Создаю в AD группу RODC_ADM, в которую я буду помещать локальных администраторов для RODC (которые смогут поставить обновления, обновить антивирус и.т.д), поместим туда сразу одного пользователя

Добавить роль -> Доменные службы AD

dcpromo -> Существующий лес -> Добавить контроллер домена в существующий домен

Далее доходим до сюда:


Принимаем дефолтные настройки:


Здесь указываю группу которую создал ранее:



Назначить ручками, пользователю домена права для выполнения задач по обслуживанию на RODC, можно выполнив следующие команды на RODC сервере:

Введите:
Dsmgmt
и нажмите клавишу ВВОД Наберите:
Add user_name Administrators
Эта команда будет закончена с  сообщением «Команда выполнена успешно». Вышеуказанные действия  добавляет запись по следующему адресу в реестре:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\RODCRoles

Параметр реестра (RODCRoles) содержит список учетных записей пользователей, которые могут управлять RODC с целью обслуживания.

В итоге: без подготовки adpep /rodcprep все прекрасно работает. Запустил dc1, на него прошла репликация всех изменений.

Что бы я сделал:

Поднял DHCP, WINS сервера на каждом контроллере, в виртуалках раскрутил бы по дополнительному DC в каждом филиале, в зависимости от пропускной способности, репликацию разрулил бы сайтами. Всем WINS можно  указать партнеров для репликации из других филиалов. В филиалах с большим парком ПК, для повышения отказоустойчивости и снижения нагрузки, организовал второй DHCP сервер и разделил область между двумя DHCP серверами.

Комментариев нет:

Отправить комментарий