|
|
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
Есть такой драфт документа (см. вложение). Большая просьба: кому не в лом, посмотрите, что сделано неправильно или может боком выйти. Фактически это т.з. самим себе, т.е. я не делаю на этом деньги. Best Practices читали, но не все, конечно, сроки поджимают. Заранее спасибо всем, кто предоставит конструктивные замечания или дополнения. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2007, 22:24:41 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
GK в первой таблице - Это global catalog? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2007, 13:18:36 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
ага, он. Вроде есть совет MS не совмещать Infrastructure Master и Global Catalog по мутным причинам, но с другой стороны советуют ГК вешать на всех контроллерах внутри одного домена, да и в сети с одним контроллером они совмещены. Вроде еще работать Infrastructure master-роли вообще не придется в нашей схеме :) или все-таки сть там что-то неприятное? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2007, 18:26:16 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
Это касается сайтов ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2007, 18:40:05 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
Для system state можно делать только full backup, incremental и differential не поддерживаются. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2007, 19:41:22 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
точно, спасибо. А то я ntbackup'ом никогда не пользовался, все сторонними тулзами. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2007, 22:11:25 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyЭто касается сайтов это про ГК, что если разные сайты, то в каждом по ГК, а в противном случае необязательно? Согласен, просто такой момент (у нас один сайт): что-то вроде Load Balancing получится, если в одном сайте несколько серверов с ГК? Хотя соображение было другое: просто чтобы меньше мышью махать, если обвалится контроллер (одной галкой меньше). как правильнее? ГК на обоих или ГК на одном, если сайт один? как роли обычно делят, если два контроллера в одном домене и в одном сайте? Exchange нет ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2007, 22:15:34 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
ГК на обоих, если один упадет, то сможешь коннектиться к другому + Load Balancing. Меня этот вопрос интересовал, информация в MSDN противоречивая, только потом я нашел, что это нормально, а насчет Infrastructure Master это информация неверная, в одном сайте, это имеет смысл только для нескольких сайтов. И поэтому до сих пор в MSDN гуляет и старая информация и точная. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.12.2007, 23:41:55 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
насчет DHCP еще сомнения. Висит требование fault tolerance по DHCP, вроде делают обычно так: два broadcast-сегмента, DHCP-сервер в каждом и в каждом же DHCP-relay на соседа + скопы поделены 80х20 + таймаут стоит, чтобы через релей шел пакет только если свой сервер не ответил. Но это, я так понял, лекарство от роутера, а не универсальный рецепт, уж очень громоздко. У нас будет один broadcast-сегмент, т.е. DHCP до всех достает. Но надо его задублировать. Решили, что будет два, каждому половина скопа. Т.е. от кого первым DHCP Offer придет - тот и адрес выдает... На виртуалках нормально работает, а вот на практике грабли могут быть? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2007, 01:48:22 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrrнасчет DHCP еще сомнения. Висит требование fault tolerance по DHCP, вроде делают обычно так: два broadcast-сегмента, DHCP-сервер в каждом и в каждом же DHCP-relay на соседа + скопы поделены 80х20 + таймаут стоит, чтобы через релей шел пакет только если свой сервер не ответил. Но это, я так понял, лекарство от роутера, а не универсальный рецепт, уж очень громоздко. У нас будет один broadcast-сегмент, т.е. DHCP до всех достает. Но надо его задублировать. Решили, что будет два, каждому половина скопа. Т.е. от кого первым DHCP Offer придет - тот и адрес выдает... На виртуалках нормально работает, а вот на практике грабли могут быть? На практике работает даже ОДИН И ТОТЖЕ scope на двух DHCP с включенной проверкой адреса перед выдачей... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2007, 09:52:22 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
Если адреса статические, то можно просто паралельно запустить два DHCP сервера, с динамическими не пробовал. Недостаток - двойное администрирование, достоинство высокая надежность. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2007, 11:16:55 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
еще такой фундаментальный момент: есть настойчивые требования делать DHCP с линукс-сервера. У меня опасение насчет dynamic updates, т.е. виндовый DHCP умеет исправлять записи ДНС, пользуясь тем, что авторизован в домене в нашем случае как пользователь. Невиндовый это делать может? Пока около сотни машин, это не особо страшно, но если их будет 500? Т.е. появляется (или не появляется?) ручная работа для админа по актуализации данных ДНС в случаях, например, замены сетевушек, новых регистраций подолгу простаивавших пк и т.п. Или я путаю? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2007, 11:48:01 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrrеще такой фундаментальный момент: есть настойчивые требования делать DHCP с линукс-сервера. У меня опасение насчет dynamic updates, т.е. виндовый DHCP умеет исправлять записи ДНС, пользуясь тем, что авторизован в домене в нашем случае как пользователь. Невиндовый это делать может? Пока около сотни машин, это не особо страшно, но если их будет 500? Т.е. появляется (или не появляется?) ручная работа для админа по актуализации данных ДНС в случаях, например, замены сетевушек, новых регистраций подолгу простаивавших пк и т.п. Или я путаю? Наверно есть, только не пойму подобного желания. Виндовская подсистема хорошо сбалансирована и не надо ничего подтачивать, как в случае посторонних средств. Единственно, что меня в ней не устраивает - это отсутствия понятия резервный DHCP (AD Integrated), работающий точно также как DNS, не могу понять почему это не делают. Для себя я этот вопрос решил путем поднятия двух DHCP и ручной синхронизацией, простое копирование. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2007, 12:20:27 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
По DFS тоже вопрос, насколько она обкатана? Т.е. реально ли работать по схеме: - сделан DFS Root на сервере 0, к нему Target'ы: сервер 1, сервер 2 - внутри это й DFS-шары созданы каталоги: для перемещ. профилей; для перенаправляемых политикой папок рабочий стол и документы; для каталогов группового пользования; для дистрибутивов и software distribution points Народу пока немного (около сотни клиентов), но нужна масштабируемость решений до 1000. Еще момент: кто-то, кто заказывал железо, малость прогадал с конфигом или просто по деньгам урезали. В итоге два контроллера домена и только 1 файл-сервер. Предполагается DFS Root сделать на файл-сервере, к нему Targets оба контроллера. Грабли будут? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2007, 14:01:44 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
Оно нормально работает и хорошо маштабировано, меня только не устраивает работа папок ConflictedAndDeleted. Основная проблема, что будет когда рухнет сервер 0 и даже сервер 1 или 2. В итоге я отказался от DFS, оставил только FRS Но по твоему смутному описанию не совсем понятно. Если у тебя нет синхронизации серверов, а просто коллектор, то работать будет хорошо за исключением падения DFS Root. У меня же была синхронизация двух файл серверов и при падении Root получился такой бардак. Сейчас я работаю без DFS - пользователи направлены на FS1, который синхронизируется с FS2 и в случае падения достаточно будет сменить ярлыки на него. DFS это многофункциональная система с различными режимами работы и у нее больное место DFS Root. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2007, 14:16:00 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
Забыл упомянуть DFS делает Load Balansing, снижает нагрузку на систему. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2007, 14:17:29 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
чего хочется от DFS: дублирование, т.е. все пути клиентов и прфилей - на DFS-шару. Она AD-интегрированная, у нее Root и два Target'а. Отваливается один из Target'ов или Root - пользователи работают как ни в чем ни бывало. Сэмулировал на DC01 как Root, DC02 как Target, на DFS-шару повесил перемещаемый профиль. пользователь получает профиль как при выключенном DC01, так и при выключенном DC02. Replication Topology = Full mesh Вроде работает именно так как надо, т.к. сервис 24х7х365 и перезагрузки серверов (скажем, Updates ставятся) не должны мешать работе, а полнофункциональный кластер пока никак :( ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2007, 16:22:54 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
Вот выключи и попробуй, особенно с изменением данных и потом посмотри после подключения, при том на разных клиентах. А объяснение топологии ситуации не прояснило, я совсем не представляю, что у тебя где и как. Сделай это в терминологии машина\объект стрелка машина\объект , так как это показывают в MSDN ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2007, 16:27:18 |
|
||
|
конструктивная критика к описанной Active Directory
|
|||
|---|---|---|---|
|
#18+
не до конца понятна ваша ситуация, но деление ou по проектам далеко не всегда эффективно ... а если человек в двух проектах состоит ? имхо предпочтительным дб деление по структурным единицам организации ... а проекты разводить по группам, которые серавно придётся создавать ... ну а политики проектов регулировать тривиальным доступом к ним той или иной группы проекта ... кста, если есть внешний массивчик, то поднятие mscs на кд и файл-серверах поможет решить многие проблемы доступности, отказоустойчивости и частично балансинга нагрузки ... это касаемо и дхцп, и дфс, и файл-шаринга профилей, итдитп ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.12.2007, 22:49:04 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=34980348&tid=1505707]: |
0ms |
get settings: |
10ms |
get forum list: |
14ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
48ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
56ms |
get tp. blocked users: |
2ms |
| others: | 230ms |
| total: | 376ms |

| 0 / 0 |
