我想运行 Samba ADDC。我在路由器(带有bind和isc-dhcp的linux)上配置了网络,它管理一些子网(LAN / WAN / DMZ /等)。
我想在一个子网上创建 ADDC,但我想在同一子网中拥有一些其他设备。我有该子网的名称“.subnet.intranet”,以及内部的一些设备。Samba ADDC 有自己的 DNS 服务器,我可以同时使用这两个 DNS 吗?仅 ADDC 需要其他或不同的子网名称吗?我需要为 ADDC 创建单独的 VLAN 和子网吗?我有 IPcam、打印机和其他一些非 Windows 设备。它可以成为该域的一部分(在同一子网中),还是需要我将其移到外部,或者正确的方法是什么?
有人可以解释一下如何使用“混合”设备建立网络的正确方法吗?
当我将带有 ADDC 的 PC 移到公司外部 (.subnet.intranet) 时会发生什么情况,我仍然可以在本地登录和工作(登录到域帐户并在将来处理本地文档,我为 samba 共享和 RDP 启用 openVPN)?
目前我使用 NT4 域 ant 工作正常,但我想升级到 ADDC。子网中的所有PC都是win10pro或win11pro。
首先,AD与子网或 VLAN 无关。是的,有一些 AD 功能(例如“站点”)关心子网边界,但总的来说,它根本不关心您的网络拓扑 - 它只与域名和 TCP 连接有关。例如,我们有大约二十个子网,它们都包含同一 AD 域中的计算机,并且它们都与位于自己的“服务器”子网中的相同 AD DC 通信。(如果您愿意,您可以在同一子网上拥有多个域,不会出现任何问题。)
只有旧的 NT4 风格的域确实关心 VLAN 和子网(因为它们依赖 NetBIOS 进行操作),但自从 Active Directory 引入以来,这些已经过时了 20 多年。如今,Active Directory 中没有任何内容依赖于 NetBIOS;DC 定位器发现完全通过 DNS 完成。
关于 DNS 记录: 是的,您可以自由地将任何您想要的子域添加到 AD 域区域 - 只要您不修改内置内容(例如 SRV 记录)。无论如何,大多数特定于 AD 的 DNS 条目实际上都存储在单独的子域区域 (_msdcs) 中。因此,如果您有
ad.intranet
AD 域,则只需在 Windows 中打开“DNS 服务器”管理控制台(或使用 Linux 中的 samba-tool)并创建,laptop.ad.intranet
无论它是否是 AD 机器。您甚至可以将整个子域(使用“NS”记录)委托给单独的服务器。关于 DNS 服务器: 主 AD 域需要由 Samba 提供服务。如果内置的 Samba DNS 服务器适合您,您可以使用它,也可以使用 BIND9 DNS 服务器(通常性能更好)——Samba 附带一个 DLZ 模块,可让 BIND 直接从 Active Directory 读取区域。
您的 LAN 主机不一定需要直接使用 Samba DNS 服务器;他们可以使用任何解析器,只要它知道如何找到 AD 域。例如,您可以拥有一个中央 Unbound 解析器,配置为将“ad.intranet”查询转发到 Samba。(但它必须知道如何解析“ad.intranet”——AD 客户端设备不能直接从空白中提取 DNS 数据。)