大家好,我是IT菜鳥,剛進入這行沒多久,目前在公司遇到一個問題是這樣的
我們公司剛換新的Server一台,準備淘汰舊有的三台Server,因為景氣不好,只能一台當好幾台用,主管是這麼打算的
就讓這台全裝備的Server負責所有的事情,於是乎AD、WEB、DNS、FILE、FTP、SQL等等等,能掛的服務都掛上了
硬體上CPU跟記憶體直接都上到最頂端,硬碟使用SSD+RAID,硬體方面我想應綽綽有餘
至於服務方面,因為有考量到DNS、WEB服務有在一起,加上有AD存在,安全性雖然有疑慮但是沒辦法
這台大玩具丟過來後,開始準備設定工作,我按照程序,從AD開始
AD架好後,網域是xxx.com.tw,AD整合區
但是,後來思考到有要提供DNS服務時,哈哈哈,好像開始覺得不對勁啦,不過AD設好了要倒帶覺得遲了
以前學習經驗,基於安全理由大多是內外之分
對內:xxx.local,AD整合
對外:xxx.com.tw
嗯嗯嗯,提供DNS服務很簡單,但是在保障安全的前提下,又是對外又是AD這個就是有點學問了,這下好,魚和熊掌兼得法正考驗著我
又要提供對外DNS服務
又要對內提供AD整合區
以現在xxx.com.tw的狀況下,尷尬到不知如何做才好
不知道有誰能幫我化解這狀況?就現況能提供一個最佳化的好方案?因為過沒幾天這台就要上線我也不敢做大動作白做工,我想知道其他人對一般DNS跟AD整合區怎麼去合理的設定
另外網路界面卡的DNS設定在此狀況下要加哪幾筆DNS IP(主要次要)才比較理想呢?
目前的Server是2008
amandas88提到:
一切全看他們的爽度,個人建議只做參考
amandas88提到:
因為之前那麼多台SERVER只負責很少的事情,你知道的,主管只要覺得你很閒,不管機器或是人,沒必要就會整併啦,一切全看他們的爽度,個人建議只做參考
至於安全性的問題,個人是覺得還好啦,沒什麼寶藏可以讓人挖的,我們只是小小目標不會讓人覺得有成就感,但是我們該做的還是有做,防火牆也...(恕刪)
問題1 - 準備淘汰舊有的三台Server,因為景氣不好,只能一台當好幾台用
走上雲端系統. 可以用 proxmox 這個免費的開源程式.
我二哥在台南的工廠是已經架了3台簡稱 pxx. 每一台是 i7 2600 8gb memory.
每台都可以裝各種系統. 那你就可以跑很多 win2008, xp, linux systems.
pxx 很好用. 只要 copy 硬碟的影像檔. 就可以copy 出很多相同的系統來.
我是儘量用 linux 的因為用資源少又免費可以跑很多系統. 不用煩惱付不完的版費.
好處太多. 平常就該架一台來用. 用久了就習慣了.
問題2 - DNS 問題.
我二哥的情況是用2個外部 dns 系統, 跑 Turnkey Linux 的系統, 因為用很少 memory.
才設定 192 MB memory 給它. 其實才用不到 100 MB.
將來用 openvz 模式下. 根本是不用 memory的. 因為它們系統之間是共用 memory 的.
openvz 的好處太多. 這裡也不好說.
另外外面有很多免費的 DNS 網站. 我用過 Zoneedit.com, 基本的功能都有.
這樣也可以不用架外部 dns server.
上面有提到的名字. 你都可以 google 查一下.
未正式上線前
移DC
再重新新增DC
對內:xxx.local,AD整合
對外:xxx.com.tw,標準區
我想這個是最後手段了,目前未上線還沒把所有服務掛上的狀況下是比較快速有效,不過我是想看看有沒有有趣的方法
因為等不到其他答案,只好先移除再新增了,目前的狀況是這樣
xxx.local---AD整合
xxx.com.tw--對外標準
網卡DNS設定是
127.0.0.1
168.95.1.1
因為只有一台server沒有其他能提供DNS的內部server,所以副手設了168.95.1.1,想當然爾,168.95.1.1無法解析內部位置,使用best practices analyzer測試一定會有錯,現況下是否有讓它不報錯的方法?
dcdiag
http://technet.microsoft.com/zh-tw/library/cc776854%28WS.10%29.aspx
或是
nslookup
這樣的大雜燴,以後可有你受的,出了事不知道是哪個出問題,處理問題可能處理完一個又出新問題。
還是劝主管VM化吧,2008R2企業版可以有4個VM OS,足夠使用了。
1台Server包山包海, 就算硬體效能足以應付, 風險還是高得嚇人.
只要
1個硬體組件出問題, 所有系統一起停擺
1個軟體系統出問題要重開機, 所有系統一起暫停
很可怕, 我沒有勇氣這樣做. 這比虛擬化的虛無飄渺感還嚴重.
如果沒預算, 樓上terryc3已經提到許多建議, 可以把一些系統分散開來.
請三思
提提你, 記得還要為SERVER 做好備份, 我公司用的那ahsay不錯, 你可以看看
http://www.ahsay.com/jsp/tc/home/