iT邦幫忙

0

在Public DNS下建立AD的注意事項

  • 分享至 

  • xImage

請教與Active Directory相關的問題

我這邊的單位約有10部電腦。
假設整個組織是a.tw。而弊單位有兩部對外的網頁伺服器,分別是g.a.tw、r.a.tw。

整個組織並無統一管理的AD。

若我現在想建立一個單位下的AD來管理帳號及電腦,且AD的主要DC不會使用上述兩部網頁伺服器的話,在命名上是否就應該避免使用g.a.tw或r.a.tw?
因為我在網路上看到的討論是會造成AD在查找時會有找不到的問題。或是必須在DC也安裝網頁伺服器,並將網頁服務導向g.a.tw或r.a.tw。

若我再向上層的Public DNS申請一個ad.a.tw,將AD命名為ad.a.tw並請Public DNS將ad.a.tw導向AD的主要DC這是不是一個好方法?
但如果主要的DC停擺,備援DC掌管AD時,會不會因ad.a.tw在Public DNS沒有導向備援DC而造成問題?

另外也有人使用a.local這樣的命名方式。因為local是無效的TLD,所以不用擔心與實際存在的網址或網域產生衝突。但有人說這樣是最糟糕的方法,卻沒有解釋原因。將AD命名為一個不存在的網域會有什麼問題嗎?或如果我將AD直接命名為g_a會有什麼壞處?

謝謝

看更多先前的討論...收起先前的討論...
簡單說對外服務的DNS上面的紀錄不能有 私人IP,但AD 屬於地端服務,所屬的DHCP 分配了IP給用戶端,就會同步將記錄丟到AD所屬的DNS內,他一定是私人IP,我還沒看過敢讓全公司所有的用戶端都有公共IP的,接下來內部有兩台WEB站台,簡單說你只需要做端口對應讓這個站台可以監聽外部服務要求即可,你要開放的端口也就那幾個,或是你的FW是L7 的可以直接做服務對應,那會更簡單,設定好外部就能連上去,外部的DNS做好設定,自然外部就能找到站台,當然內部走的就會使用內部的紀錄去存取站台,同樣的各種服務都是一樣的,DNS紀錄內外有別,這是基本觀念
Sujira iT邦新手 4 級 ‧ 2023-10-04 10:52:38 檢舉
在ad上裝iis是想搞瘋自己嗎 😅
基本上看狀況 DC 可以用VM架,我們公司DC就架在VM上面超過15年以上了
還有 WEB SERVICE不一定 IIS有可能是 K8S之類的容器架構 ...
還有 local 尾碼沒問題啊,技嘉華碩研華都在用,如果有問題這些公司會這麼架構 ...
sam0407 iT邦大師 1 級 ‧ 2023-11-16 16:33:29 檢舉
如果我的回答對您有幫助,可否選我的回答為"最佳解答"?
我還差10個最佳解答就升級了,多多幫忙喔~~
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

3
zero
iT邦好手 1 級 ‧ 2023-10-03 20:26:46

這裡有一篇討論,提到蠻多細節的

https://community.veeam.com/blogs-and-podcasts-57/why-using-local-as-your-domain-name-extension-is-a-bad-idea-4828

維基也寫出了使用的話有哪些問題點

https://en.m.wikipedia.org/wiki/.local


然後你有個觀點是錯誤的,地端的 AD DS 的備援機制,

與他有沒有使用公開的DNS域名完全沒關係,再來是,為了安全,

為了隔離驗證,你有心處理技術問題的話,使用.local當域名是沒問題的

請自己評估是否有使用.local當作域名的必要


微軟建議 ADDS 與公開域名分離的原因是,微軟有自己的架構與技術

你在 ADDS 的服務運作的狀態下,你任何加入網域的 Windows 設備

你的 DNSClient 只能是 AD 提供的 DNS,微軟有自己的黑科技在裡面

你不指定 DNSClient,是你的 ADDS 的話,所有的技術細節請自己慢慢玩


其次是當你有服務在外網並需要 DNS 服務時,因為你與地端的域名相同

你需要在外部 DNS 上新增紀錄,同時也要在地端的 ADDS 上新增紀錄

在 ADDS 的架構下,你無法在 ADDS 的上游 DNS 轉寄查詢自己的域名

自己的域名只能自己處理這是 ADDS 的規則 ,一筆紀錄卻要維護兩個地方

如果你不嫌麻煩的話,你可以將 ADDS 的域名與外部域名相同


忘了回答網頁伺服器的問題,網域控制站名稱不可以跟任何其他主機同名,

你只需要在 ADDS 上面,新增兩個網頁伺服器的 DNS 紀錄即可

0
sam0407
iT邦大師 1 級 ‧ 2023-10-04 10:37:21

  AD Server一般是作為內部使用,所以建議您網域名稱的部份就直接用a.tw,主機名機不要和現有的重覆即可,也不需要向上層的Public DNS申請ad.a.tw域名,因為AD提供內部使用,不需要有對外IP給外部存取。

  建立AD時,會要求提供有一個DNS Server(通常我們會直接建立在第一台DC上),這個DNS是給您們內部使用的,記錄的也都是內部IP為主,跟您現有對外的DNS沒有太大的關係,例如您提到的g.a.tw、r.a.tw這兩台網頁主機,在外部DNS設的一定是對外IP,在AD的DNS上則會設內部IP,這樣內部員工存取這兩台主機就不用繞到防火牆再繞回來(當然如果這兩台網頁主機有比較高的資安需求,可在Client端在Server Farm中間加一台防火牆)。這就??窮嘶?????大在問題下討論中提到的"DNS紀錄內外有別"

我要發表回答

立即登入回答