Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / конструктивная критика к описанной Active Directory / 19 сообщений из 19, страница 1 из 1
30.11.2007, 22:24:41
    #34979327
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
Есть такой драфт документа (см. вложение). Большая просьба: кому не в лом, посмотрите, что сделано неправильно или может боком выйти. Фактически это т.з. самим себе, т.е. я не делаю на этом деньги.
Best Practices читали, но не все, конечно, сроки поджимают.
Заранее спасибо всем, кто предоставит конструктивные замечания или дополнения.
...
Рейтинг: 0 / 0
01.12.2007, 13:18:36
    #34979637
Толстый Лысый Админ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
GK в первой таблице - Это global catalog?
...
Рейтинг: 0 / 0
01.12.2007, 18:26:16
    #34979843
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
ага, он. Вроде есть совет MS не совмещать Infrastructure Master и Global Catalog по мутным причинам, но с другой стороны советуют ГК вешать на всех контроллерах внутри одного домена, да и в сети с одним контроллером они совмещены. Вроде еще работать Infrastructure master-роли вообще не придется в нашей схеме :)
или все-таки сть там что-то неприятное?
...
Рейтинг: 0 / 0
01.12.2007, 18:40:05
    #34979851
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
Это касается сайтов
...
Рейтинг: 0 / 0
01.12.2007, 19:41:22
    #34979908
oshirnin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
Для system state можно делать только full backup, incremental и differential не поддерживаются.
...
Рейтинг: 0 / 0
01.12.2007, 22:11:25
    #34979984
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
точно, спасибо.
А то я ntbackup'ом никогда не пользовался, все сторонними тулзами.
...
Рейтинг: 0 / 0
01.12.2007, 22:15:34
    #34979989
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
Anatoly PodgoretskyЭто касается сайтов это про ГК, что если разные сайты, то в каждом по ГК, а в противном случае необязательно? Согласен, просто такой момент (у нас один сайт): что-то вроде Load Balancing получится, если в одном сайте несколько серверов с ГК?
Хотя соображение было другое: просто чтобы меньше мышью махать, если обвалится контроллер (одной галкой меньше).
как правильнее? ГК на обоих или ГК на одном, если сайт один?
как роли обычно делят, если два контроллера в одном домене и в одном сайте? Exchange нет
...
Рейтинг: 0 / 0
01.12.2007, 23:41:55
    #34980025
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
ГК на обоих, если один упадет, то сможешь коннектиться к другому + Load Balancing.
Меня этот вопрос интересовал, информация в MSDN противоречивая, только потом я нашел, что это нормально, а насчет Infrastructure Master это информация неверная, в одном сайте, это имеет смысл только для нескольких сайтов. И поэтому до сих пор в MSDN гуляет и старая информация и точная.
...
Рейтинг: 0 / 0
02.12.2007, 01:48:22
    #34980072
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
насчет DHCP еще сомнения. Висит требование fault tolerance по DHCP, вроде делают обычно так: два broadcast-сегмента, DHCP-сервер в каждом и в каждом же DHCP-relay на соседа + скопы поделены 80х20 + таймаут стоит, чтобы через релей шел пакет только если свой сервер не ответил.

Но это, я так понял, лекарство от роутера, а не универсальный рецепт, уж очень громоздко. У нас будет один broadcast-сегмент, т.е. DHCP до всех достает. Но надо его задублировать. Решили, что будет два, каждому половина скопа.
Т.е. от кого первым DHCP Offer придет - тот и адрес выдает...
На виртуалках нормально работает, а вот на практике грабли могут быть?
...
Рейтинг: 0 / 0
02.12.2007, 09:52:22
    #34980147
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
rrrrrrrrrrнасчет DHCP еще сомнения. Висит требование fault tolerance по DHCP, вроде делают обычно так: два broadcast-сегмента, DHCP-сервер в каждом и в каждом же DHCP-relay на соседа + скопы поделены 80х20 + таймаут стоит, чтобы через релей шел пакет только если свой сервер не ответил.

Но это, я так понял, лекарство от роутера, а не универсальный рецепт, уж очень громоздко. У нас будет один broadcast-сегмент, т.е. DHCP до всех достает. Но надо его задублировать. Решили, что будет два, каждому половина скопа.
Т.е. от кого первым DHCP Offer придет - тот и адрес выдает...
На виртуалках нормально работает, а вот на практике грабли могут быть?

На практике работает даже ОДИН И ТОТЖЕ scope на двух DHCP с включенной проверкой адреса перед выдачей...
...
Рейтинг: 0 / 0
02.12.2007, 11:16:55
    #34980191
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
Если адреса статические, то можно просто паралельно запустить два DHCP сервера, с динамическими не пробовал. Недостаток - двойное администрирование, достоинство высокая надежность.
...
Рейтинг: 0 / 0
02.12.2007, 11:48:01
    #34980204
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
еще такой фундаментальный момент: есть настойчивые требования делать DHCP с линукс-сервера. У меня опасение насчет dynamic updates, т.е. виндовый DHCP умеет исправлять записи ДНС, пользуясь тем, что авторизован в домене в нашем случае как пользователь. Невиндовый это делать может? Пока около сотни машин, это не особо страшно, но если их будет 500? Т.е. появляется (или не появляется?) ручная работа для админа по актуализации данных ДНС в случаях, например, замены сетевушек, новых регистраций подолгу простаивавших пк и т.п.
Или я путаю?
...
Рейтинг: 0 / 0
02.12.2007, 12:20:27
    #34980230
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
rrrrrrrrrrеще такой фундаментальный момент: есть настойчивые требования делать DHCP с линукс-сервера. У меня опасение насчет dynamic updates, т.е. виндовый DHCP умеет исправлять записи ДНС, пользуясь тем, что авторизован в домене в нашем случае как пользователь. Невиндовый это делать может? Пока около сотни машин, это не особо страшно, но если их будет 500? Т.е. появляется (или не появляется?) ручная работа для админа по актуализации данных ДНС в случаях, например, замены сетевушек, новых регистраций подолгу простаивавших пк и т.п.
Или я путаю?
Наверно есть, только не пойму подобного желания. Виндовская подсистема хорошо сбалансирована и не надо ничего подтачивать, как в случае посторонних средств. Единственно, что меня в ней не устраивает - это отсутствия понятия резервный DHCP (AD Integrated), работающий точно также как DNS, не могу понять почему это не делают. Для себя я этот вопрос решил путем поднятия двух DHCP и ручной синхронизацией, простое копирование.
...
Рейтинг: 0 / 0
02.12.2007, 14:01:44
    #34980334
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
По DFS тоже вопрос, насколько она обкатана? Т.е. реально ли работать по схеме:
- сделан DFS Root на сервере 0, к нему Target'ы: сервер 1, сервер 2
- внутри это й DFS-шары созданы каталоги: для перемещ. профилей; для перенаправляемых политикой папок рабочий стол и документы; для каталогов группового пользования; для дистрибутивов и software distribution points
Народу пока немного (около сотни клиентов), но нужна масштабируемость решений до 1000.

Еще момент: кто-то, кто заказывал железо, малость прогадал с конфигом или просто по деньгам урезали. В итоге два контроллера домена и только 1 файл-сервер. Предполагается DFS Root сделать на файл-сервере, к нему Targets оба контроллера. Грабли будут?
...
Рейтинг: 0 / 0
02.12.2007, 14:16:00
    #34980346
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
Оно нормально работает и хорошо маштабировано, меня только не устраивает работа папок ConflictedAndDeleted.
Основная проблема, что будет когда рухнет сервер 0 и даже сервер 1 или 2.
В итоге я отказался от DFS, оставил только FRS
Но по твоему смутному описанию не совсем понятно. Если у тебя нет синхронизации серверов, а просто коллектор, то работать будет хорошо за исключением падения DFS Root.
У меня же была синхронизация двух файл серверов и при падении Root получился такой бардак. Сейчас я работаю без DFS - пользователи направлены на FS1, который синхронизируется с FS2 и в случае падения достаточно будет сменить ярлыки на него.

DFS это многофункциональная система с различными режимами работы и у нее больное место DFS Root.
...
Рейтинг: 0 / 0
02.12.2007, 14:17:29
    #34980348
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
Забыл упомянуть DFS делает Load Balansing, снижает нагрузку на систему.
...
Рейтинг: 0 / 0
02.12.2007, 16:22:54
    #34980421
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
чего хочется от DFS: дублирование, т.е. все пути клиентов и прфилей - на DFS-шару. Она AD-интегрированная, у нее Root и два Target'а. Отваливается один из Target'ов или Root - пользователи работают как ни в чем ни бывало.
Сэмулировал на DC01 как Root, DC02 как Target, на DFS-шару повесил перемещаемый профиль. пользователь получает профиль как при выключенном DC01, так и при выключенном DC02.
Replication Topology = Full mesh

Вроде работает именно так как надо, т.к. сервис 24х7х365 и перезагрузки серверов (скажем, Updates ставятся) не должны мешать работе, а полнофункциональный кластер пока никак :(
...
Рейтинг: 0 / 0
02.12.2007, 16:27:18
    #34980422
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
Вот выключи и попробуй, особенно с изменением данных и потом посмотри после подключения, при том на разных клиентах.

А объяснение топологии ситуации не прояснило, я совсем не представляю, что у тебя где и как.
Сделай это в терминологии машина\объект стрелка машина\объект , так как это показывают в MSDN
...
Рейтинг: 0 / 0
02.12.2007, 22:49:04
    #34980875
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
конструктивная критика к описанной Active Directory
не до конца понятна ваша ситуация, но деление ou по проектам далеко не всегда эффективно ...
а если человек в двух проектах состоит ?
имхо предпочтительным дб деление по структурным единицам организации ... а проекты разводить по группам, которые серавно придётся создавать ... ну а политики проектов регулировать тривиальным доступом к ним той или иной группы проекта ...
кста, если есть внешний массивчик, то поднятие mscs на кд и файл-серверах поможет решить многие проблемы доступности, отказоустойчивости и частично балансинга нагрузки ... это касаемо и дхцп, и дфс, и файл-шаринга профилей, итдитп
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / конструктивная критика к описанной Active Directory / 19 сообщений из 19, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]