Wir haben derzeit eine Niederlassung ohne Vor-Ort-Service, und das möchten wir ändern. Das größte Ziel ist die Einrichtung einiger Dateiserver, aber auch schnellere Anmeldungen und DNS-Auflösung sind willkommen.
Ich mache einige Experimente mit einigen VMs in einem separaten Subnetz / VLAN. Nehmen wir also an, ich habe Gesamtstruktur und Domäne domain.com
:
- Es gibt einen einzelnen Standort
Office
mit einem Subnetz192.168.1/24
und einer einzelnen primären DNS-Zonedomain.com
- Ein sekundärer Standort
TestSite
mit einem Subnetz wurde hinzugefügt192.168.100/24
- Erstellt
192.168.100
Reverse - Lookup - Zone in DNS - Erstellt eine VM
Branch-DC01
mit Server 2012 und IP-Adresse192.168.100.1
domain.com
Als Mitglied hinzugefügt- Installiert
AD DS
als schreibgeschützter Domänencontroller (RODC) inTestSite
- Der Hauptserver
DNS
fürBranch-DC01.domain.com
ist127.0.0.1
- Richten Sie den DHCP-Bereich für den neuen Server ein und konfigurieren Sie ihn so, dass DHCP DNS immer aktualisiert
- Erstellt
Branch-PC01
VM mit Windows 8 und hinzugefügtdomain.com
Branch-PC01
IP-Adresse192.168.100.20
von DHCP, DNS-Server192.168.100.1
, Eintrag für das Mitglied in der Forward-Lookup-Zonedomain.com
vorhanden, aber nicht in der Reverse-Lookup-Zone (signifikant?)- Bei
Branch-PC01
Ausführungnslookup domain.com
- Ergebnis kam mit IP-Adressen des HauptDCs
von derOffice
Site (192.168.1
Subnetz) zurück
Nun, das ist nicht richtig in meinem Kopf - sollte es nicht zurückkehren 192.168.100.1
? Oder verstehe ich das ganze Konzept falsch - und wie sollen die Anmeldungen schneller sein?
Benötige ich eine separate DNS-Zone (wie würde das ohne eine Subdomain funktionieren, die ich nicht erstellen möchte, sofern dies nicht erforderlich ist)?
Alle Ideen / Artikel, auf die ich hingewiesen werden kann, wären großartig; Ich habe eine Reihe von TechNet-Artikeln gelesen und bin nicht klüger.
Vielen Dank
Aktualisieren
Vielen Dank an @TheCleaner und @ charleswj81 für Ihre Bemühungen.
Ich habe gerade nltest ausprobiert und das Ergebnis ist das gleiche von der Zweigstelle DC und dem Client-PC:
U:\>nltest /dsgetdc:domain.com /server:Branch-DC01.domain.com
DC: \\Branch-DC01.domain.com
Address: \\192.168.100.1
Dom Guid: d97516d3-4afb-4f0a-8c3f-04a800cd69fb
Dom Name: domain.com
Forest Name: domain.com
Dc Site Name: TestSite
Our Site Name: TestSite
Flags: GC DS LDAP KDC TIMESERV DNS_DC DNS_DOMAIN DNS_FOREST CLOSE_SITE P
ARTIAL_SECRET WS DS_8
The command completed successfully
Update 2
- Bereinigte DNS-Einträge, sodass alle _sites-Container mit TestSite nur SRV-Einträge enthalten, für
Branch-DC01
die nach dem Neustart des Clients nichts geholfen hat. nltest auf dem Client:
`U:> nltest /dsgetdc:domain.com
DC: \\DC01.domain.com Address: \\192.168.1.3 Dom Guid: d97516d3-4afb-4f0a-8c3f-04a800cd69fb Dom Name: domain.com
Gesamtstrukturname: domain.com
Dc Site Name: Büro
Unser Site Name: TestSite
Flags: PDC GC DS LDAP KDC TIMESERV GTIMESERV WRITABLE DNS_DC DNS_DOMAIN
DNS_FOREST FULL_SECRET WS
Der Befehl wurde erfolgreich ausgeführt
echo %LOGONSERVER%
. Wenn Sie Site sagen, gehe ich davon aus, dass Sie ADS & S meinen und dass Sie dort separate Sites für Ihre Niederlassung haben?echo %LOGONSERVER%
kam mit einem Hostnamen eines der Haupt-DCs von der Haupt-Site zurück. Ja, ich habe eine separate Site mit angegebenem Subnetz und unterTestSite
->Servers
kann ich die Test-DC als einzigen Eintrag sehenAntworten:
Es ist völlig normal, dass ein Client an einem Standort eine DNS-Auflösung für die Domäne an einen Domänencontroller an einem anderen Standort empfängt. Dies liegt an allen "(wie übergeordneten)" A-Datensätzen für die Domain Forward Lookup Zone. Jeder DC wird als Round Robin für die Domain aufgeführt.
Es ist nicht ideal für die Effizienz der DNS-Auflösung (und kann Probleme verursachen, wenn einige Websites nicht verfügbar sind), aber Sie können Dinge wie DNS mit Geotags einrichten, um dies zu verringern, und es ist ein völlig normales Verhalten. Sobald der Client einen DC oder einen DC erhält, um zu antworten, verwendet dieser DC die Sites and Zones-Konfiguration, um einen DC in seiner richtigen Zone abzurufen und den Client zu informieren, weitere Anforderungen an diesen DC zu richten. Sobald sich ein Client anmeldet, speichert er seine Site zwischen und verwendet meistens% LOGONSERVER% für zukünftige Transaktionen.
quelle