Điểm:0

Làm cách nào tôi có thể buộc DNS tích hợp Active Directory chỉ trả về các bản ghi SRV cho các bộ điều khiển miền cụ thể dựa trên mạng con của máy khách?

lá cờ fr

Tôi có một nhóm nhiều văn phòng đã tham gia bằng cách sử dụng các kết hợp khác nhau của VPN IPsec và mạng MPLS. Phần lớn các trang web tạo thành một sắp xếp lưới bằng cách sử dụng VPN, nhưng trang B chỉ có một IPsec VPN duy nhất đến trang A - trang B không thể truy cập bất kỳ trang nào khác (trang C và D).

Các trang A, C và D đều dùng chung một miền Active Directory, chẳng hạn như "companya.com". Bộ điều khiển miền cho companya.com được đặt ở cả ba trang web và đều đang chạy Windows Server 2012 R2.

Trang web B chạy tên miền Active Directory của riêng nó - giả sử "companyb.com". Bộ điều khiển miền cho companyb.com chỉ được đặt ở trang B. Một bộ chạy Windows Server 2019, bộ kia chạy Windows Server 2012 R2.

Chúng tôi đã thiết lập niềm tin hai chiều giữa các miền AD companya.com và companyb.com. Điều này đạt được bằng cách sử dụng trình chuyển tiếp có điều kiện trong máy chủ AD DNS cho companyb.com, trỏ tới cả hai bộ điều khiển miền trên trang A cho companya.com; Ngoài ra, chúng tôi đã thiết lập một vùng sơ khai trong companya.com để trỏ đến cả hai bộ điều khiển miền trên trang B cho companyb.com.

Như mong đợi, cả hai bộ điều khiển miền trong trang A đều có thể liên hệ một cách đáng tin cậy với một bộ điều khiển miền trong trang B. Tuy nhiên, cả hai bộ điều khiển miền trong trang B chỉ có thể liên hệ một cách đáng tin cậy với các bộ điều khiển miền trong trang A - bởi vì chúng tôi đã triển khai một trình chuyển tiếp có điều kiện, đôi khi tra cứu DNS cho các bản ghi SRV mô tả bộ điều khiển miền trong trang B trả về kết quả cho trang C và D, trang B hoàn toàn không thể truy cập. Điều này gây ra các lỗi lẻ tẻ như "Hệ thống không thể liên hệ với bộ điều khiển miền để phục vụ yêu cầu xác thực. Vui lòng thử lại sau."

Tôi cần đảm bảo rằng khi các bộ điều khiển miền trong companyb.com thực hiện tra cứu để tìm các bộ điều khiển miền trên companya.com, thì chỉ các bộ điều khiển miền trong trang A mới được trả về.

Tôi đã thử:

  • Định cấu hình Trang web AD cho trang web B, sử dụng mạng con mà bộ điều khiển miền companyb.com được kết nối. Tuy nhiên, tôi không nghĩ rằng điều này hoạt động vì không có gì được định cấu hình trong DNS để chỉ định rằng trang B chỉ nên được cung cấp kết quả cho trang A.
  • Thay thế trình chuyển tiếp có điều kiện trên các DC trong companyb.com bằng một vùng sơ khai. Vấn đề tương tự vẫn tiếp diễn, ngoại trừ vấn đề tồi tệ hơn là do vùng sơ khai đã gây ra các tra cứu đối với máy chủ DNS ở các trang C và D, không thể truy cập được.
  • Thêm thủ công vùng tích hợp AD chính cho companya.com trên máy chủ DNS của companyb.com và thêm các bản ghi, tất cả đều trỏ đến bộ điều khiển miền trên trang A:
    • Nhiều bản ghi A cho companya.com.
    • Nhiều bản ghi _gc._tcp.companya.com.
    • Nhiều bản ghi _ldap._tcp.companya.com.
    • Nhiều bản ghi _kerberos._tcp.companya.com.

Tôi không thể xây dựng các đường hầm IPsec giữa trang B và các trang C và D, tôi cũng không thể định tuyến lưu lượng truy cập đến các trang C và D qua đường hầm hiện có từ trang B đến trang A.

Tôi nghi ngờ rằng tính năng chính sách DNS của Windows Server 2016 có thể giúp giải quyết tình huống này nhưng tôi không có quyền truy cập vào các DC chạy Windows Server 2016. Tôi cũng nghi ngờ rằng mình có thể đã bỏ sót một số bản ghi khi thiết lập vùng DNS theo cách thủ công trên các máy chủ của companyb.com.

Bất kỳ cái nhìn sâu sắc sẽ được đánh giá cao.

lá cờ cn
Điều này có vẻ không cần thiết và phức tạp. Quy trình Định vị DC được thiết kế để chọn và kiểm tra DC. Nếu lỗi là "hệ thống không thể liên hệ với bộ điều khiển miền", điều đó có nghĩa là KHÔNG có DC nào có thể sử dụng được trong bất kỳ kết quả nào được trả về. Ngoài ra, khách hàng nên cố gắng sử dụng bất kỳ bản ghi nào, nếu nó không có bản ghi trong trang web cục bộ của miền mục tiêu.
lá cờ fr
Điều gì có thể khiến các kết nối rời rạc trong trường hợp này? Tôi đã kiểm tra VPN và có thể thấy lưu lượng dành cho bộ điều khiển miền trong trang A từ trang B nhưng chỉ dành cho một số yêu cầu; những người khác hiển thị lưu lượng truy cập từ trang B đến trang C và D và lưu lượng đó không định tuyến được nếu không có bất kỳ đường hầm nào giữa các mạng con có liên quan.
lá cờ cn
Có thể có nhiều nguyên nhân. Cần phải có một gói chụp tương quan đang chạy khi triệu chứng xảy ra để biết thêm. Có thể DC đang vượt qua bài kiểm tra ping LDAP, nhưng hoạt động không hoạt động. Nó có thể là phân bổ cổng tường lửa không chính xác cho hoạt động RPC.
lá cờ fr
Theo đề xuất, tôi đã xem qua các bản chụp gói và tôi có thể thấy các nỗ lực tích cực để kết nối với các DC không thể truy cập được. Các DC này không thể phản hồi kiểm tra ping LDAP như bạn đã mô tả, vì không có đường hầm VPN giữa trang B và trang C và D, vì vậy tôi không chắc tại sao lưu lượng truy cập lại được điều hướng theo cách đó?
lá cờ cn
Nó phụ thuộc vào "kết nối" là gì và ứng dụng. Nếu đó là chức năng gốc của Windows, thì điểm cuối sẽ kết nối với bất kỳ và tất cả các DC và kiểm tra chúng. Nếu đó là một ứng dụng (rối loạn chức năng) đang kết nối với miền FQDN, ứng dụng này sẽ kết nối với bản ghi DC đầu tiên được trả về bất kể trạng thái. Hơn nữa, nếu một DC của trang web không thể truy cập được từ các vị trí khác, thì nó không được quảng cáo là DC có sẵn trên toàn cầu. Đó là những gì DNS Mnemonics dành cho.
lá cờ fr
Tôi đang thấy tcp/445, Active Directory được phân loại, từ trang B đến trang C và D. Ứng dụng được đề cập là Sage đang kết nối với Windows File Share để định vị dữ liệu của nó. Bạn có thể giải thích về cách ghi nhớ DNS không? Hiểu biết của tôi về thiết lập DNS là nếu tôi ở trong miền của companya.com, tôi có thể xác định một trang web AD, sitea.companya.com. Sau đó, nếu khách hàng muốn định vị DC trên sitea, họ có thể giải quyết _ldap._tcp.sitea.companya.com. Tính năng đó hoạt động như thế nào trên một độ tin cậy do các độ tin cậy đó không biết về các trang web trong các miền khác?
lá cờ cn
Nếu đó là một ứng dụng, tôi không thấy hồ sơ SRV tính đến điều này. Nếu bạn có bản ghi A giống với bản ghi gốc và không thể truy cập các bản ghi DC đó, thì điều này là có thể xảy ra. Bạn cần dọn sạch bản ghi A cho miền sự cố trong trang nơi xảy ra sự cố hoặc thay đổi ứng dụng để linh hoạt hơn và không sử dụng bản ghi chết (không chắc). Vùng sơ khai dành cho chức năng gốc của Windows trong miền thông thường, không dành cho việc sử dụng ứng dụng trong khu rừng nơi các bản ghi DNS chết được xuất bản cho miền.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.