iT邦幫忙

0

將一台DC設定對外IP,讓筆電使用外部網路可以跟它做身分驗證,但一直無法與DC溝通。

  • 分享至 

  • xImage

因主管在公司是使用筆電辦公,會將筆電帶回家使用,登入使用時需要認證,AD本身可以做離線驗證,意指不是在公司內部網路也可以登入做身分驗證,但使用期間無法做變更使用者密碼、同步時間以及更新群組管理原則(GPO),如果要讓在公司外部網路做上述行為,必須讓筆電網路與DC保持聯繫,因此需建立一台可供對外網路連線的DC。

目前DNS解析地到,也都ping得到DC,使用nltest /dsgetdc:XXX.XXX都是失敗,
請問可以達成在公司內跟只對內的DC驗證,在公司外與對外的DC做驗證嗎(如圖片)
https://ithelp.ithome.com.tw/upload/images/20221130/20155576ODvSeRf6iP.png

看更多先前的討論...收起先前的討論...
ahfuyeuem iT邦研究生 4 級 ‧ 2022-11-30 17:09:59 檢舉
不是.... 沒VPN嗎?
aaron3399 iT邦好手 1 級 ‧ 2022-11-30 17:27:58 檢舉
用VPN就不用那麼複雜了吧
VPN+1
另外我比較好奇的是 172.20.x.x 是私人IP
他會用的人是成千上萬
你人在外面你怎麼確認你連上的DC是你們家的
aaron3399 iT邦好手 1 級 ‧ 2022-11-30 17:41:40 檢舉
.......刪
BKY iT邦好手 1 級 ‧ 2022-12-01 14:58:46 檢舉
VPN+1
用外部網路安全風險太大
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
zero
iT邦好手 1 級 ‧ 2022-12-01 20:12:19
最佳解答

沒錢作法請用VPN,讓筆電自己透過VPN跟DC做聯繫更新

有錢作法請用MDM,這是雲端控管設備的服務,找一個你們公司可以接受的方案

通常用微軟的MDM相容性最高,Microsoft Intune(MDM)請自己去看

你圖表的內容通常是辦不到的,一個設計用來對內的架構你要強制讓他對外可是大工程

1
尼克
iT邦大師 1 級 ‧ 2022-11-30 16:44:12

建議要用sslvpn讓同事連到windows ad環境,你這樣資訊安全風險太大了。

1
chsinzk
iT邦研究生 1 級 ‧ 2022-11-30 17:25:58

只有原先有登入過...
在家裡沒連公司網路也能登入AD帳號吧

aaron3399 iT邦好手 1 級 ‧ 2022-11-30 17:28:53 檢舉

印象中還要在NB新增網域使用者帳號才行~

0
aaron3399
iT邦好手 1 級 ‧ 2022-11-30 17:48:39

沒記錯的話,在NB本機新增網域使用者帳號就行了~
在家裡登入時就不用跟主機驗證,網路不通時也能登入桌面.
控制台->使用者帳戶->變更帳戶類型

https://ithelp.ithome.com.tw/upload/images/20221130/20061361lOAJHDolWU.jpg

https://ithelp.ithome.com.tw/upload/images/20221130/20061361T3uZRnQSby.jpg

0
CyberSerge
iT邦好手 1 級 ‧ 2022-12-01 09:53:29

不是在公司內部網路也可以登入做身分驗證

可以參考cache credential
https://learn.microsoft.com/en-us/windows/security/threat-protection/security-policy-settings/interactive-logon-number-of-previous-logons-to-cache-in-case-domain-controller-is-not-available

但使用期間無法做變更使用者密碼、同步時間以及更新群組管理原則(GPO),

如果要在非網域內變更使用者密碼,而且有Azure AD的話,可以參考Azure AD self-service password reset
https://learn.microsoft.com/en-us/azure/active-directory/authentication/concept-sspr-howitworks

0
打雜工
iT邦研究生 1 級 ‧ 2022-12-03 11:18:23

不建議這樣做(風險不小),如果非將DC暴露在外網,建議防火牆限制那些地區可存取,並僅開放必要的埠(網路查得到),並將對外的改成RODC。

我要發表回答

立即登入回答