powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / конструктивная критика к описанной Active Directory
19 сообщений из 19, страница 1 из 1
конструктивная критика к описанной Active Directory
    #34979327
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Есть такой драфт документа (см. вложение). Большая просьба: кому не в лом, посмотрите, что сделано неправильно или может боком выйти. Фактически это т.з. самим себе, т.е. я не делаю на этом деньги.
Best Practices читали, но не все, конечно, сроки поджимают.
Заранее спасибо всем, кто предоставит конструктивные замечания или дополнения.
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34979637
Толстый Лысый Админ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
GK в первой таблице - Это global catalog?
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34979843
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ага, он. Вроде есть совет MS не совмещать Infrastructure Master и Global Catalog по мутным причинам, но с другой стороны советуют ГК вешать на всех контроллерах внутри одного домена, да и в сети с одним контроллером они совмещены. Вроде еще работать Infrastructure master-роли вообще не придется в нашей схеме :)
или все-таки сть там что-то неприятное?
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34979851
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Это касается сайтов
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34979908
oshirnin
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Для system state можно делать только full backup, incremental и differential не поддерживаются.
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34979984
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
точно, спасибо.
А то я ntbackup'ом никогда не пользовался, все сторонними тулзами.
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34979989
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly PodgoretskyЭто касается сайтов это про ГК, что если разные сайты, то в каждом по ГК, а в противном случае необязательно? Согласен, просто такой момент (у нас один сайт): что-то вроде Load Balancing получится, если в одном сайте несколько серверов с ГК?
Хотя соображение было другое: просто чтобы меньше мышью махать, если обвалится контроллер (одной галкой меньше).
как правильнее? ГК на обоих или ГК на одном, если сайт один?
как роли обычно делят, если два контроллера в одном домене и в одном сайте? Exchange нет
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34980025
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ГК на обоих, если один упадет, то сможешь коннектиться к другому + Load Balancing.
Меня этот вопрос интересовал, информация в MSDN противоречивая, только потом я нашел, что это нормально, а насчет Infrastructure Master это информация неверная, в одном сайте, это имеет смысл только для нескольких сайтов. И поэтому до сих пор в MSDN гуляет и старая информация и точная.
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34980072
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
насчет DHCP еще сомнения. Висит требование fault tolerance по DHCP, вроде делают обычно так: два broadcast-сегмента, DHCP-сервер в каждом и в каждом же DHCP-relay на соседа + скопы поделены 80х20 + таймаут стоит, чтобы через релей шел пакет только если свой сервер не ответил.

Но это, я так понял, лекарство от роутера, а не универсальный рецепт, уж очень громоздко. У нас будет один broadcast-сегмент, т.е. DHCP до всех достает. Но надо его задублировать. Решили, что будет два, каждому половина скопа.
Т.е. от кого первым DHCP Offer придет - тот и адрес выдает...
На виртуалках нормально работает, а вот на практике грабли могут быть?
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34980147
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rrrrrrrrrrнасчет DHCP еще сомнения. Висит требование fault tolerance по DHCP, вроде делают обычно так: два broadcast-сегмента, DHCP-сервер в каждом и в каждом же DHCP-relay на соседа + скопы поделены 80х20 + таймаут стоит, чтобы через релей шел пакет только если свой сервер не ответил.

Но это, я так понял, лекарство от роутера, а не универсальный рецепт, уж очень громоздко. У нас будет один broadcast-сегмент, т.е. DHCP до всех достает. Но надо его задублировать. Решили, что будет два, каждому половина скопа.
Т.е. от кого первым DHCP Offer придет - тот и адрес выдает...
На виртуалках нормально работает, а вот на практике грабли могут быть?

На практике работает даже ОДИН И ТОТЖЕ scope на двух DHCP с включенной проверкой адреса перед выдачей...
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34980191
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Если адреса статические, то можно просто паралельно запустить два DHCP сервера, с динамическими не пробовал. Недостаток - двойное администрирование, достоинство высокая надежность.
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34980204
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
еще такой фундаментальный момент: есть настойчивые требования делать DHCP с линукс-сервера. У меня опасение насчет dynamic updates, т.е. виндовый DHCP умеет исправлять записи ДНС, пользуясь тем, что авторизован в домене в нашем случае как пользователь. Невиндовый это делать может? Пока около сотни машин, это не особо страшно, но если их будет 500? Т.е. появляется (или не появляется?) ручная работа для админа по актуализации данных ДНС в случаях, например, замены сетевушек, новых регистраций подолгу простаивавших пк и т.п.
Или я путаю?
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34980230
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rrrrrrrrrrеще такой фундаментальный момент: есть настойчивые требования делать DHCP с линукс-сервера. У меня опасение насчет dynamic updates, т.е. виндовый DHCP умеет исправлять записи ДНС, пользуясь тем, что авторизован в домене в нашем случае как пользователь. Невиндовый это делать может? Пока около сотни машин, это не особо страшно, но если их будет 500? Т.е. появляется (или не появляется?) ручная работа для админа по актуализации данных ДНС в случаях, например, замены сетевушек, новых регистраций подолгу простаивавших пк и т.п.
Или я путаю?
Наверно есть, только не пойму подобного желания. Виндовская подсистема хорошо сбалансирована и не надо ничего подтачивать, как в случае посторонних средств. Единственно, что меня в ней не устраивает - это отсутствия понятия резервный DHCP (AD Integrated), работающий точно также как DNS, не могу понять почему это не делают. Для себя я этот вопрос решил путем поднятия двух DHCP и ручной синхронизацией, простое копирование.
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34980334
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
По DFS тоже вопрос, насколько она обкатана? Т.е. реально ли работать по схеме:
- сделан DFS Root на сервере 0, к нему Target'ы: сервер 1, сервер 2
- внутри это й DFS-шары созданы каталоги: для перемещ. профилей; для перенаправляемых политикой папок рабочий стол и документы; для каталогов группового пользования; для дистрибутивов и software distribution points
Народу пока немного (около сотни клиентов), но нужна масштабируемость решений до 1000.

Еще момент: кто-то, кто заказывал железо, малость прогадал с конфигом или просто по деньгам урезали. В итоге два контроллера домена и только 1 файл-сервер. Предполагается DFS Root сделать на файл-сервере, к нему Targets оба контроллера. Грабли будут?
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34980346
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Оно нормально работает и хорошо маштабировано, меня только не устраивает работа папок ConflictedAndDeleted.
Основная проблема, что будет когда рухнет сервер 0 и даже сервер 1 или 2.
В итоге я отказался от DFS, оставил только FRS
Но по твоему смутному описанию не совсем понятно. Если у тебя нет синхронизации серверов, а просто коллектор, то работать будет хорошо за исключением падения DFS Root.
У меня же была синхронизация двух файл серверов и при падении Root получился такой бардак. Сейчас я работаю без DFS - пользователи направлены на FS1, который синхронизируется с FS2 и в случае падения достаточно будет сменить ярлыки на него.

DFS это многофункциональная система с различными режимами работы и у нее больное место DFS Root.
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34980348
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Забыл упомянуть DFS делает Load Balansing, снижает нагрузку на систему.
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34980421
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
чего хочется от DFS: дублирование, т.е. все пути клиентов и прфилей - на DFS-шару. Она AD-интегрированная, у нее Root и два Target'а. Отваливается один из Target'ов или Root - пользователи работают как ни в чем ни бывало.
Сэмулировал на DC01 как Root, DC02 как Target, на DFS-шару повесил перемещаемый профиль. пользователь получает профиль как при выключенном DC01, так и при выключенном DC02.
Replication Topology = Full mesh

Вроде работает именно так как надо, т.к. сервис 24х7х365 и перезагрузки серверов (скажем, Updates ставятся) не должны мешать работе, а полнофункциональный кластер пока никак :(
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34980422
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вот выключи и попробуй, особенно с изменением данных и потом посмотри после подключения, при том на разных клиентах.

А объяснение топологии ситуации не прояснило, я совсем не представляю, что у тебя где и как.
Сделай это в терминологии машина\объект стрелка машина\объект , так как это показывают в MSDN
...
Рейтинг: 0 / 0
конструктивная критика к описанной Active Directory
    #34980875
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
не до конца понятна ваша ситуация, но деление ou по проектам далеко не всегда эффективно ...
а если человек в двух проектах состоит ?
имхо предпочтительным дб деление по структурным единицам организации ... а проекты разводить по группам, которые серавно придётся создавать ... ну а политики проектов регулировать тривиальным доступом к ним той или иной группы проекта ...
кста, если есть внешний массивчик, то поднятие mscs на кд и файл-серверах поможет решить многие проблемы доступности, отказоустойчивости и частично балансинга нагрузки ... это касаемо и дхцп, и дфс, и файл-шаринга профилей, итдитп
...
Рейтинг: 0 / 0
19 сообщений из 19, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / конструктивная критика к описанной Active Directory
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]