|
|
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
Вот долгожданный момент - передомной серый ящик ! Свиду никак не похож даже на обычный компьютер - правильно , это же сервер !!! Гигабайт озу, 4 скази диска, 2 процесора интел ксеон... Первая мысль которая приходит мне в голову: воткнуть туда нормальную видюху, дрова поставить вторую халфу и гонять на максимальных настройках,пока клаву в дыры не сотрешь... НО ВРЕМЕНИ НЕТ !Это же будет главный сервер в организации, профили пользователей, терминал и файл сервер, днс и актив деректори... Привычным движением ручек глазок и мышки организую 5 ый рэйд, ставлю полюбившийся 2k3, к нему дрова,фиксы, патчи, муи. И вот передомной открывается голубой океан (загадок и тайн, бурь и полного штиля) рабочего стола виндовс... И так к вашему вниманию и соучастию предлагаю небольшой ФАК по организации контроллера домена у себя в сети, моментом берусь обозначить,что всё происходящие происходит в реальном времени с реальным сервером и реальным админом, дабы вынисти на суд общественности собственные ошибки и недочеты во избежании их повторения как для себя так и для других админов которые столкнуться с данной проблеммой в дальнейшем. Цель данного фака не описать постановку AD, DNS, (по надобности) DHCP и т.д с нуля , так ка об этом писано не мало статей и обзоров ( по желанию вы их можете легко сыскать их тут , тут и тут и даже тут ) а осветить те или иные моменты, которые оказываются очень важны чтобы ими принебречь и очень малозначимы чтобы как следует задуматься, Вопросы которые исходя из имеющегося опыта предстоит решить: -На одном сервере ДНС И АД хорошо или плохо? а если туда ещё терминал, файл-сервер ? А сколько народу сможет обслуживать ? -Откуда и как лучше синхронизировать время ? -А по какому принципу лучше создавать учетные записи пользователей и пароли? (далее предлагаю добавлять в этот перечень вопросы и по возможности ответы либо ИМХО по ситуации..) и т.д. ВООБЩЕМ ДЕЛИМСЯ ОПЫТОМ ГОСПОДА, ДАЁМ ВСЕВОЗМОЖНВЫЕ ССЫЛКИ, СПОРИМ ! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 11:37 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
1. DNS&AD в одном компе - нормально... 2. туда же терминал - спорно, зависит от количества сеансов .... 3. файл-сервер - если постоянно гигами туда-сюда не таскаете - можно... 4. по времени если в инет смотрит - ессно из инета... с какого-нить time.gov.us.... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 12:31 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
хм. а чем ntp.ru не катит? Posted via ActualForum NNTP Server 1.1 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 12:33 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
trubb1. DNS&AD в одном компе - нормально... 2. туда же терминал - спорно, зависит от количества сеансов .... 3. файл-сервер - если постоянно гигами туда-сюда не таскаете - можно... 4. по времени если в инет смотрит - ессно из инета... с какого-нить time.gov.us.... 1. Это не то чтоб нормально это даже рекомендовано для повышения производительности сети. 2.согласен 3.пусть будет так... 4. Насчет смотрения в инет - однозначно желательно отрубать все соединения с последним , тогда как быть? ФАК ДНС Надо будет перевести не всё понятно... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 13:08 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
cp4. Насчет смотрения в инет - однозначно желательно отрубать все соединения, тогда как быть? NTP сервис на Интернет компьютере или любом другом, который имеет туда доступ. На сайте микрософта есть готовые, что то с названием W32Time ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 13:19 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
> Откуда и как лучше синхронизировать время ? Однозначно из Инета, однако физически подключать к Инету контроллер домена как минимум глупо. Ситуация решается двумя способами: 1. Комп-файрвол получает время из Инета и сам выступает в качестве сервера времени, с которого синхронизируется контроллер домена. 2. На файрволе разрешается исходящий запрос для контроллера домена на синхронизацию времени. Сервер синхронизирует время прямо из Инета. Posted via ActualForum NNTP Server 1.1 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 13:25 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
Yanis> Откуда и как лучше синхронизировать время ? Однозначно из Инета, однако физически подключать к Инету контроллер домена как минимум глупо. Ситуация решается двумя способами: 1. Комп-файрвол получает время из Инета и сам выступает в качестве сервера времени, с которого синхронизируется контроллер домена. 2. На файрволе разрешается исходящий запрос для контроллера домена на синхронизацию времени. Сервер синхронизирует время прямо из Инета. Posted via ActualForum NNTP Server 1.1 респект ! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 13:39 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
Еще как организуешь сервер для получения обновлений из инета, или SUS сервер, будешь ли его делать вообще... -- Сейчас сильно занят, извините не очень часто бываю на sql.ru -- Posted via ActualForum NNTP Server 1.1 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 14:43 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
Green2Еще как организуешь сервер для получения обновлений из инета, или SUS сервер, будешь ли его делать вообще... -- Сейчас сильно занят, извините не очень часто бываю на sql.ru -- Posted via ActualForum NNTP Server 1.1 SUS - ИМХО исключено , все апдейты только под контролем и только ручками.. И так далее.. 1. есть мнения что службу индексирования лучше вырубать на сервере АД и ДНС (собственно он и нужен тока на файл-сервере) 2. Нужно ли прописывать ДНС сервер(т.е. саммого себя) в настройках айпи\ДНС , если на машине и днс и ад сервер ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 14:53 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
> SUS - ИМХО исключено , все апдейты только под контролем и только ручками.. Это уж кому как больше нравится... > службу индексирования лучше вырубать на сервере АД и ДНС (собственно он и нужен тока на файл-сервере) Я ее всегда и везде вырубаю > Нужно ли прописывать ДНС сервер(т.е. саммого себя) в настройках айпи\ДНС , если на машине и днс и ад сервер ? Нет, локалхост (127.0.0.1) впишется автоматически, если в свойствах ТСП/ИП ничего не указано (если я правильно помню) Posted via ActualForum NNTP Server 1.1 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:00 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
YanisНет, локалхост (127.0.0.1) впишется автоматически, если в свойствах ТСП/ИП ничего не указано (если я правильно помню) Posted via ActualForum NNTP Server 1.1 Пишеться то 127.0.0.1 а локалхост 192.168.1.2(как я помню) тогды куда он будет лезть ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:07 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
Как раз 127.0.0.1 это локалхост, 192.168.1.2 это из один из внешних ИП машины ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:10 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
cp trubb1. DNS&AD в одном компе - нормально... 2. туда же терминал - спорно, зависит от количества сеансов .... 3. файл-сервер - если постоянно гигами туда-сюда не таскаете - можно... 4. по времени если в инет смотрит - ессно из инета... с какого-нить time.gov.us.... 1. Это не то чтоб нормально это даже рекомендовано для повышения производительности сети. 2.согласен 3.пусть будет так... 4. Насчет смотрения в инет - однозначно желательно отрубать все соединения с последним , тогда как быть? ФАК ДНС Надо будет перевести не всё понятно... 1. При чем тут производительность сети? AD вообще в виндах не работает без DNS. Другое дело, что если поднимать DNS на отдельном сервере, а не на DC, то тогда зону не интегрируешь в AD и лишишься многих приятных штучек. 2. Для терминала не слабоват ли сервачок? 3. Лучше файл-сервер вынести на отдельную машину, зачем юзверей лишний раз пускать на контроллер? 4. Можно синхронизировать время и без инета ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:14 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyКак раз 127.0.0.1 это локалхост, 192.168.1.2 это из один из внешних ИП машины точно точно (сорри попутался) вот определение выдержка:127.0.0.1 (он же обычно localhost) - это зарезервированный адрес, всегда означающий "тот компьютер, на котором ты работаешь" ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:21 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
> если поднимать DNS на отдельном сервере, а не на DC, то тогда зону не интегрируешь в AD и лишишься многих приятных штучек. Неверно. Для пущей уверенности пошарю в курсах Микрософта, завтра напишу точнее. > Лучше файл-сервер вынести на отдельную машину, зачем юзверей лишний раз пускать на контроллер? А чем они мешают? Тогда давай еще LDAP запретим, а еще лучше - отключим сервер и уберем его в сейф. Для безопасности так будет лучше > Можно синхронизировать время и без инета Неудобно и неточно. Posted via ActualForum NNTP Server 1.1 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:22 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
Можно использовать в AD любой DNS сервер, даже на Linux Для этого AD создаёт dns файл, записи из которого надо внести в DNS. В случае встроенного DNS AD автоматически вносит эти записи. -- Posted via ActualForum NNTP Server 1.1 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:26 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
Yanis> если поднимать DNS на отдельном сервере, а не на DC, то тогда зону не интегрируешь в AD и лишишься многих приятных штучек. Неверно. Для пущей уверенности пошарю в курсах Микрософта, завтра напишу точнее. Абсолютно верно. Ты пошарь-пошарь в курсах Микрософта, забывать такое просто стыдно. Это главное условие для интеграции зоны в AD - DNS должен стоять на контроллере домена. Yanis> Лучше файл-сервер вынести на отдельную машину, зачем юзверей лишний раз пускать на контроллер? А чем они мешают? Тогда давай еще LDAP запретим, а еще лучше - отключим сервер и уберем его в сейф. Для безопасности так будет лучше Значит, ты еще не сталкивался с настоящим взломом. И это, стати, не смешно. Yanis> Можно синхронизировать время и без инета Неудобно и неточно. Но можно . Удобства и точности никто и не обещал. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:30 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
12345671. При чем тут производительность сети? AD вообще в виндах не работает без DNS. Другое дело, что если поднимать DNS на отдельном сервере, а не на DC, то тогда зону не интегрируешь в AD и лишишься многих приятных штучек. С точки зрения производительности лучше всего интегрировать DNS в Active Directory, что возможно на серверных ОС компании Microsoft начиная с Windows 2000 Server. Совмещение ролей DNS-сервера и контроллера домена упрощает администрирование сети, особенно если размеры ее достаточно велики... оригинал статьи ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:31 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
Green2Можно использовать в AD любой DNS сервер, даже на Linux Для этого AD создаёт dns файл, записи из которого надо внести в DNS. В случае встроенного DNS AD автоматически вносит эти записи. -- Posted via ActualForum NNTP Server 1.1 Использовать можно. Интегрировать зону нельзя. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:32 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
Vw 12345671. При чем тут производительность сети? AD вообще в виндах не работает без DNS. Другое дело, что если поднимать DNS на отдельном сервере, а не на DC, то тогда зону не интегрируешь в AD и лишишься многих приятных штучек. С точки зрения производительности лучше всего интегрировать DNS в Active Directory, что возможно на серверных ОС компании Microsoft начиная с Windows 2000 Server. Совмещение ролей DNS-сервера и контроллера домена упрощает администрирование сети, особенно если размеры ее достаточно велики... оригинал статьи Здесь имеется в виду улучшение производительности только с точки зрения передачи зоны. А в данном случае, насколько я понял, у человека только один сервер DNS и зону он никуда передавать не собирается. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:34 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
2 Vw У человека - в смысле у тебя, забыл, что ты топик поднял ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:35 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
Vwвот определение выдержка:127.0.0.1 (он же обычно localhost) - это зарезервированный адрес, всегда означающий "тот компьютер, на котором ты работаешь" Вообще то не совсем так, это сеть класса А и значение 127.0.0.1 это значение по умолчанию (это означает, что утвреждение зарезервированный адрес неверно). В качестве LocalHost может быть использован любой адрес из этого класса, что в прочем не важно и я бы не рекомендовал это делать, поскольку очень много кривых программ. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:48 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
кстати - когда у меня нагибалась AD - симптомом было то что DNS стартовал и висел - тормозя все остальные службы - типа wins rras и другие.... теперь думаю при очередной перестройке сети - вынести DNS с PDC нахрен.... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:50 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
trubbкстати - когда у меня нагибалась AD - симптомом было то что DNS стартовал и висел - тормозя все остальные службы - типа wins rras и другие.... теперь думаю при очередной перестройке сети - вынести DNS с PDC нахрен.... Ну правильно, если навесить на DC и WINS, и RRAS, и я подозреваю, что не только их? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 15:56 |
|
||
|
FAQ:НОВЫЙ КОНТРОЛЛЕР ДОМЕНА ! УРОК САМОМУ СЕБЕ...
|
|||
|---|---|---|---|
|
#18+
Anatoly Podgoretsky Vwвот определение выдержка:127.0.0.1 (он же обычно localhost) - это зарезервированный адрес, всегда означающий "тот компьютер, на котором ты работаешь" Вообще то не совсем так, это сеть класса А и значение 127.0.0.1 это значение по умолчанию (это означает, что утвреждение зарезервированный адрес неверно). В качестве LocalHost может быть использован любой адрес из этого класса, что в прочем не важно и я бы не рекомендовал это делать, поскольку очень много кривых программ. А ping localhost нам говорит 127.0.0.1 Тогда как localhost может быть использован любой адрес из этого класса? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.03.2005, 16:00 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=32976552&tid=1513595]: |
0ms |
get settings: |
8ms |
get forum list: |
19ms |
check forum access: |
5ms |
check topic access: |
5ms |
track hit: |
76ms |
get topic data: |
11ms |
get forum data: |
3ms |
get page messages: |
73ms |
get tp. blocked users: |
1ms |
| others: | 218ms |
| total: | 419ms |

| 0 / 0 |
