[已解決,謝謝大家]
各位高手您們好 ~
事情是這樣的,我幫公司架設 Mail Server (公司剛成立),然後我們使用 Windows Server 2016 + Exchange 2016,也有在中華電信申請了英文網域,並且在中華電信 DNS 網域那邊設定了我們公司的固定 IP 跟 AD Server name.
公司目前使用兩台實體機器,一台安裝了 Server 2016 做成 AD + DHCP + DNS,這一台有兩個 Network,一個走中華電信固定 IP,一個走內部的 IP,利用 NAT 大家可以對外上網,不過因為一些原因,部分的 Client 沒有加入 Domain (假設 Domain = aaa.com.tw)
另外一台安裝 Server 2016 + Exchange 2016,這台只有一個網路有加入 Domain 並且安裝時都有做問題排除,目前看起來跟 AD 有連線跟互動,也有抓到使用者等等的資料
問題來了,我要使用 Outlook 連線到 Exchange 時發生 Timeout,想說有沒有方向可以試試看的,所以就在外部的 IP 利用 Browser 想說能不能連到 AD (因為有中華電信的 DNS),結果連不到 ... 利用 nslookup 變成很奇怪,輸入 server 168.95.1.1 然後輸入 aaa.com.tw 有反應,但是改成 server dns.hinet.net 再以同樣方式輸入 aaa.com.tw 卻沒有回應,小妹我不知道要從哪裡開始除錯 Google 了很多天也沒有特別的發現,只好請教各位 IT 高手們了,我該怎麼一步一步來呢 ?? 謝謝
小妹是寫程式轉過來幫忙 IT 的,很多不懂,請多包涵呢
AD如果兩片網卡
DNS又在上面
DNS格式又是AD型態
DNS會有兩筆A記錄
一筆真實IP
一筆虛擬IP
造成無回應的應該AD DNS Server回應到虛擬IP了
謝謝門神大大的回應 ~
恩,我想您說的沒有錯,可是我要怎麼分析問題進而除錯呢 ...
IT 真的是高深的學問呀 ~
謝謝
我找找我20年的文章(開玩笑的 XD
其實很簡單
把內外的 DNS 分開就好了
對外的讓ISP託管
最簡單
恩恩,我去中華電信申請一下好了,看起來 DNS 要兩台(對內跟對外分開) 似乎比較不會有太多的問題
謝謝各位先進的幫忙,我研究一下怎麼處理再上來更新狀態喔
自管DNS 才需要兩台
外部給HINET託管,這樣只要一台AD管內部就好
謝謝竹本大大的回應,
恩,我原本打算自管,不過因為公司硬體機台還沒添購,剛剛申請拖管了,正在修改內部的 DNS 呢,真的感激各位大大的支援
不過因為 Hinet 需要 24 小時生效,我想我修改了之後要測試在報告給大大們也是明天了呢,會在更新狀態的唷,再次感激各位大哥們的 ~~
很快 10min 就會 ok 了
只是外部別家的 dns 更新可能需要 8~72 hr
謝謝門神大大,
恩,我剛剛用 nslookup 試了一下 CHT 的 DNS 連網域應該還沒好,AD 上的 DNS 我也移掉外部的了,可能晚點再試試看 ... 先打通 CHT DNS 到 AD ,如果打通了,後面就可以再繼續學習前進了。
對了,公司是新成立的,很多事情都還在建構,所以這台 AD 跟 Exchange Server 都是 Pure Server 也沒重要資料,所以最壞就是全部移掉重來,可以給我練功很感激呢。
加入 AD 是為了使用者身分驗證,還有使用各種 AD 相依服務
要了解AD建議就是先找幾本書來K完,最好去考一下 MCSA 或 MCSE,會有比較詳盡且有系統的學習
基本上,要不要加AD是看政策需求,還有特權模式,基本上就是看你們的政策怎麼制定而已
有 AD ,會比較好管理,沒AD還是有方法可以管理,看你們的政策
我只看到一場災難準備要開始....
如果要你現在花一點錢來解決, 老闆一定覺得不甘願;
但若等到以後不得已再花錢, 那筆錢可能會很大一條...
不論誰給你任何不花錢的建議, 這個架構將來都會是個爛攤子;
雖然很想幫你, 但是不要招惹爛攤子上身, 是 IT 基本原則...
很抱歉給了一個毫無建樹的說詞, 但這事...我真的不敢碰...
謝謝 ray 的分享,
並不是任何人給我不花錢的建議,而是公司本身就是剛起步的,我也懂省錢也許未來會花大錢的概念,但是都付錢我想也沒有練習機會進步,我倒是很感激公司給我機會練習架設跟學習。
有關不想招惹爛攤子上身這件事情應該不能說 IT 基本原則,應該是個人要不要分享的問題。當然也會有人詢問,然後還怪別人教的不仔細的,但是那些都是人的問題,不應該是拿專業來當擋箭牌。我當軟體主管時有詢問我都會回答,當然也遇過問個沒完沒了很煩的狀況,但是在他問的過程,他跟我都在進步,事後也是一種棒的經驗(雖然當下很煩很辛苦)。所以分享與不分享,我想個人喜好就好,不會怪您沒給建議的,畢竟是我自己的問題求救,沒有資格怪您呢。
還是感激您嚕 ~ 謝謝
以下幾件事情會造成你的災難:
(以下寫 AD 實則指 Domain Controller)
1.的架構會讓你以後出現如鬼魅般的現象, 有時有問題, 有時又自己消失. 你很難重現問題, 所以很難查修.
2.的架構會讓你的主機很快就備駭客攻破,接手,製造釣魚信件,或是藏入木馬偷取公司資料
3.的架構會讓外界足以探測你的內網狀況,得知如何客製入侵你系統的自動化工具;同時,這也會讓你內網的 DNS 查詢異常, 外網的 DNS 遭受 Flooding 攻擊. AD 的 DNS Server 不適合拿來當 Public DNS 使用.
4.的架構會讓你的 AD 反應速度變慢,導致 Exchange 經常會讀不到他的 config 或者是權限, 用戶 Outlook 連線不正常, Autodiscover 找不到 Exchange Server.
5.是我猜的,應該沒有. 所以這個系統一旦磁碟機掛掉, 全部帳號和信箱都救不回來.
6.如果有5, 沒有6.還可以從備份復原. 如果有 6., 沒有 5., 災難發生後, 至少你還可以救回帳號和 Exchange 設定. 但是我猜: 你兩個都沒有?
裡面還有其他更多的問題, 例如: DNS Model? Exchange 的 Autodiscover?...等等, 但前面的架構不解, 後面這些問題也解不了...
AD 像是人身上的內褲, 你應該把它藏到最深處, 只有最信任的人可以接觸到他, 其他陌生人都看不見; 不應該把它放到 Internet 上去到處招搖見人.
既然沒有經費, 選擇 AD+Exchange 架構是個奇怪的決策, 你這一整套下來, 買齊所有授權(Server+CAL), 也要花上好幾十萬, 而且還要準備將來每隔幾年升級的費用, 一次就是好幾十萬.
很多 OpenSource 的產品可以達到你的需求, 建議看看:
他們在不花錢的狀況下, 就可以完成 AD+Exchange 大約 70% 的工作. 當然, 不一定適合你的環境, 例如: 你或許需要經常派送 GPO 政策到每台電腦上?...但這些都超出本篇主題的範圍.
讓我直接放棄解題, 是因為看到這句描述:
所以就在外部的 IP 利用 Browser 想說能不能連到 AD
聽到這個說法, 腦中出現的情境是:
一個不到 10 歲的小孩, 自己爬上汽車駕駛座, 轉動鑰匙發動了引擎, 然後問旁邊的人:「我要怎麼把車開出去?」
我們都知道這是件危險的事情:
小孩身高不夠, 腳踏不到踏板, 眼睛看不到路, 手臂無法靈活轉動方向盤, 不知道如何駕馭車子的性能...光憑日常經驗, 也知道開出去凶多吉少, 就算這小孩是達賴轉世, 你也不會允許他把車子開走的!!
但是你的架構和描述, 就像看到上面的情境一樣. 為了你和他人的安全, 我必須把你趕下車來, 讓有經驗和能力的人接手.
不是不讓你開車, 但是先練好再來...
有心要學很值得鼓勵, 但要選對管道...你提出的問題, 至少還需要 182 小時的前置訓練課程作為基礎, 才會知道我們為什麼要這樣設計和解決...你或許知道其中 10 幾個小時的內容了, 但還是相差很多...
我沒辦法在這裡把那 182 小時的東西全部寫出來, 所以只好放棄救你...
(提示: AD 上面怎麼會有 Web 可以讓你從外面連進來? 如果你想連的 Web 是指 /certsrv 的話, 那整個企業根憑證都會被偷走, 讓別人足以偽造你的 Exchange Server)
DC 放到外網 ... 哈哈哈 ... 勇氣可嘉
與微軟配合過 ... 他家總部也沒放到外網 , 放到外網的是 RODC ... XD
不要把雞蛋都放到同一個籃子 ...
感謝 Jay 大大的回應,
首先我知道您所說的 182 小時的訓練,所以我想您看得太過嚴重
其實我應該改個開頭 ... 以免大家覺得就是這樣我就要上線了 ...
這點實在是我不對呢 ... 跟大家抱歉
為了讓這個話題打住 XD 我決定我把這兩台格式化掉,然後在防火牆來之前,我還是看看文章就好,實際練習看起來有太多人會念。難怪現在大家開車就看書就好,實際上路會一直被念,我想跟這個事件一樣,最後大家都拿雞腿換駕照了 XD。
在這邊感謝各位先進的幫忙,我還是先去寫我的 C# 好了
如果只是為了申請文件需要使用企業EMAIL Address,
您應該使用GMAIL for Business, or Outlook for business, 一樣可以達到你的目的.
至於您說的小孩開車, 如您所述, 小孩應該玩小車(EX: Gmail for Busines or O365), 不應該玩大車 (EX: MS Exchange), 小孩硬要玩大車的情況, 就如雷大所述, 您埋下的炸彈會在日後爆炸的.
PS.假設您找SI公司來做, 您一樣可以在旁邊邊看邊學習, 這也是快速學習的方式之一, 也可避免埋下後患. 同樣的, 如果使用人數不多, 我真的想不出使用MS Exchange的理由.