Dies war ein unterhaltsames Diskussionsthema zu Serverfehler. Es scheint unterschiedliche "religiöse Ansichten" zum Thema zu geben.
Ich stimme der Empfehlung von Microsoft zu : Verwenden Sie eine Unterdomäne des bereits registrierten Internetdomänennamens des Unternehmens.
Also, wenn Sie besitzen foo.com
, verwenden Sie ad.foo.com
oder einige solche.
Aus meiner Sicht ist es am schlimmsten, den registrierten Internetdomänennamen wörtlich für den Active Directory-Domänennamen zu verwenden. Dies führt dazu, dass Sie gezwungen sind, manuell Einträge aus dem Internet-DNS (wie www
) in die Active Directory-DNS-Zone zu kopieren , damit "externe" Namen aufgelöst werden können. Ich habe völlig alberne Dinge wie IIS gesehen, die auf jedem Domänencontroller in einer Organisation installiert sind, auf der eine Website ausgeführt wird, die eine Umleitung durchführt, sodass von diesen IIS-Installationen foo.com
Personen umgeleitet werden, die in ihren Browser eintreten www.foo.com
. Völlige Albernheit!
Die Verwendung des Internetdomänennamens bringt Ihnen keine Vorteile, schafft jedoch "Arbeit" bei jeder Änderung der IP-Adressen, auf die sich externe Hostnamen beziehen. (Versuchen Sie, geografisch lastausgeglichenes DNS für die externen Hosts zu verwenden, und integrieren Sie dies auch in eine solche Situation mit "aufgeteiltem DNS". Gee-- das wäre lustig ...)
Die Verwendung einer solchen Unterdomäne hat keine Auswirkungen auf Dinge wie die Zustellung von Exchange-E-Mails oder UPN-Suffixe (User Principal Name). (Ich sehe diese beiden häufig als Ausreden für die Verwendung des Internetdomänennamens als AD-Domänennamen.)
Ich sehe auch die Ausrede "viele große Unternehmen machen das". Große Unternehmen können ohne weiteres (wenn nicht sogar mehr) fundierte Entscheidungen treffen als kleine Unternehmen. Ich kaufe das nicht, nur weil ein großes Unternehmen eine schlechte Entscheidung trifft, die es irgendwie zu einer guten Entscheidung macht.
corp
ist nicht so beschreibend wiefoo
.Es gibt nur zwei richtige Antworten auf diese Frage.
Eine nicht verwendete Unterdomäne einer Domäne, die Sie öffentlich verwenden. Wenn es sich bei Ihrer öffentlichen Webpräsenz beispielsweise um
example.com
Ihre interne AD handelt, könnte der Name so ähnlich wiead.example.com
oder lauteninternal.example.com
.Eine nicht verwendete Second-Level-Domain , die Sie besitzen und nirgendwo anders verwenden. Wenn Sie beispielsweise eine öffentliche Webpräsenz haben, wird
example.com
Ihre Anzeige möglicherweiseexample.net
so lange benannt, wie Sie sich registriert haben,example.net
und sie wird nirgendwo anders verwendet!Dies sind Ihre beiden einzigen Möglichkeiten. Wenn Sie etwas anderes tun, sind Sie vielen Schmerzen und Leiden ausgesetzt.
Aber jeder benutzt .local!
Spielt keine rolle Das solltest du nicht. Ich habe über die Verwendung von .local und anderen erfundenen TLDs wie .lan und .corp gebloggt . Unter keinen Umständen sollten Sie dies jemals tun.
Es ist nicht sicherer. Es sind keine "Best Practices", wie manche behaupten. Und es hat keinen Vorteil gegenüber den beiden von mir vorgeschlagenen Optionen.
Aber ich möchte es genauso benennen wie die URL meiner öffentlichen Website, damit meine Benutzer
example\user
stattdessenad\user
Dies ist eine gültige, aber irreführende Angelegenheit. Wenn Sie den ersten Domänencontroller in einer Domäne heraufstufen, können Sie den NetBIOS-Namen der Domäne auf einen beliebigen Wert festlegen. Wenn Sie meinem Rat folgen und Ihre Domain einrichten
ad.example.com
, können Sie den NetBIOS-Namen der Domainexample
so konfigurieren , dass sich Ihre Benutzer als anmeldenexample\user
.In Active Directory-Gesamtstrukturen und -Vertrauensstellungen können Sie auch zusätzliche UPN-Suffixe erstellen. Nichts hindert Sie daran, @ example.com als primäres UPN-Suffix für alle Konten in Ihrer Domain zu erstellen und festzulegen. Wenn Sie dies mit der vorherigen NetBIOS-Empfehlung kombinieren, wird kein Endbenutzer jemals feststellen, dass der vollqualifizierte Domänenname Ihrer Domäne ist
ad.example.com
. Alles was sie sehen wirdexample\
oder sein@example.com
. Die einzigen Personen, die mit dem FQDN arbeiten müssen, sind die Systemadministratoren, die mit Active Directory arbeiten.Nehmen Sie außerdem an, dass Sie einen Split-Horizon-DNS-Namespace verwenden. Dies bedeutet, dass Ihr AD-Name mit Ihrer öffentlich zugänglichen Website identisch ist. Jetzt können Ihre Benutzer nicht
example.com
intern zugreifen, es sei denn, Sie haben ein Präfixwww.
in ihrem Browser oder Sie führen IIS auf allen Ihren Domänencontrollern aus (dies ist schlecht). Sie müssen auch zwei kuratierenNicht identische DNS-Zonen, die einen nicht zusammenhängenden Namespace gemeinsam nutzen. Es ist wirklich mehr Aufwand als es wert ist. Stellen Sie sich nun vor, Sie haben eine Partnerschaft mit einem anderen Unternehmen und dieses Unternehmen verfügt über eine Split-Horizon-DNS-Konfiguration mit AD und externer Präsenz. Sie haben eine private Glasfaserverbindung zwischen den beiden und müssen eine Vertrauensstellung erstellen. Der gesamte Datenverkehr zu öffentlichen Websites muss nun über den privaten Link erfolgen, anstatt nur über das Internet. Außerdem bereitet es den Netzwerkadministratoren auf beiden Seiten Kopfzerbrechen. Vermeiden Sie dies. Vertrau mir.Aber im
Ernst, es gibt keinen Grund, eines der beiden Dinge, die ich vorgeschlagen habe, nicht zu verwenden. Jeder andere Weg hat Tücken. Ich sage Ihnen nicht, dass Sie sich beeilen sollen, Ihren Domain-Namen zu ändern, wenn er funktioniert und vorhanden ist, aber wenn Sie eine neue AD erstellen, führen Sie eine der beiden oben empfohlenen Aktionen aus.
quelle
So helfen Sie MDMarras Antwort:
Sie sollten auch NIEMALS einen DNS-Namen mit einfacher Bezeichnung für Ihren Domainnamen verwenden. Dies war / ist vor Windows 2008 R2 verfügbar. Gründe / Erklärungen finden Sie hier: Bereitstellung und Betrieb von Active Directory-Domänen, die mithilfe von DNS-Namen mit einfacher Bezeichnung konfiguriert wurden Microsoft-Support
Vergessen Sie nicht, NICHT reservierte Wörter zu verwenden (eine Tabelle befindet sich im Link "Namenskonventionen" am Ende dieses Beitrags), wie SYSTEM oder WORLD oder RESTRICTED.
Ich stimme auch Microsoft darin zu, dass Sie zwei zusätzliche Regeln befolgen sollten (die nicht in Stein gemeißelt sind, aber immer noch gelten):
Schließlich würde ich empfehlen, dass Sie langfristig so viel wie möglich denken. Unternehmen machen Fusionen und Übernahmen durch, auch kleine Unternehmen. Denken Sie auch an externe Hilfe / Beratung. Verwenden Sie Domain-Namen, AD-Strukturen usw., die Beratern oder Personen hier auf SF ohne großen Aufwand erklärt werden können.
Wissenslinks:
http://technet.microsoft.com/en-us/library/cc731265%28v=ws.10%29.aspx
http://support.microsoft.com/kb/909264
http://support.microsoft.com/kb/300684/en-us
Microsofts aktuelle Empfehlungsseite (W2k12) für den Domänennamen der Stammgesamtstruktur
quelle
Ich bin nicht einverstanden mit:
Ich könnte akzeptieren mit:
Aber ich würde es nicht selbst tun oder empfehlen. Während der Firmenübernahme bricht das Rebranding aus, besonders wenn das Management zu diesem Zeitpunkt möchte, dass sich die Dinge sofort ändern. Umbenennen von Migrationen, Änderungen sind sehr schwer oder teuer.
Ich würde am besten empfehlen, eine Domain zu kaufen, die für den Firmennamen und für die Marke des Unternehmens nicht relevant ist. SIMPLE.CLOUD oder ähnliches sollte funktionieren, solange Sie es besitzen können.
Ich habe große Unternehmen mit 150.000 Benutzern gesehen, die AD verwenden und immer noch auf alte Unternehmen verweisen, die sie vor Jahren gekauft haben, oder Unternehmen, deren Namen geändert wurden, und obwohl es auf lange Sicht keine Rolle spielt, dass Sie \ login verwenden (wenn Sie nicht können) UPN verwenden) Es sieht immer noch schlecht aus, wenn das Management nicht versteht, warum es nicht trivial ist, es zu ändern.
quelle
Das mache ich immer
mydomain.local
.local
ist keine gültige TLD und konkurriert daher nie mit einem tatsächlichen öffentlichen DNS-Eintrag.Zum Beispiel möchte ich wissen können, dass dies
web1.mydomain.local
in die interne IP eines Webservers aufgelöst wird, während diesweb1.mydomain.com
in die externe IP aufgelöst wird.quelle
.local
fragt Hammer auf dem Root-L-Server ab - ~ 800 / Sek.