AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 1127052
Accepted
suprovsky
suprovsky
Asked: 2023-03-25 02:29:44 +0800 CST2023-03-25 02:29:44 +0800 CST 2023-03-25 02:29:44 +0800 CST

Posso usar um FQDN para todos os DCs para autenticação de servidor e um FQDN para sincronização NTP?

  • 772

Estou lutando em relação a uma prática adequada para configuração de servidor para autenticação LDAP/AD e NTP. Eu estava pensando se seria melhor fazer duas perguntas separadas, mas acho que ser um problema comum aqui para dois tipos de serviços seria um bom motivo para perguntar.

Então, eu tenho três controladores de domínio:

  • dc1.test.internal(em 192.168.0.2/24)
  • dc2.test.internal(em 192.168.0.3/24)
  • dc3.test.internal(em 192.168.0.4/24)

Eu quero usar todos eles para autenticação e sincronização NTP. Digamos que eu queira configurar a autenticação baseada em AD no iLO (integrated Lights Out). Eu tenho que especificar esses servidores e o iLO permite que eu faça isso um por um. Este caso é simples. O mesmo vale para chronyd, posso especificar vários hosts, sem problemas.

E se um serviço não permitir que você faça isso, por exemplo, permitindo que você insira apenas um servidor DC ou NTP? Posso criar um conjunto de entradas de DNS nomeadas dcs.test.internale apontar cada uma delas para 192.168.0.2, 192.168.0.3e 192.168.0.4? E definido dcs.test.internalcomo um servidor de diretório nas configurações do iLO? E o NTP? Eu li algo sobre Anycast NTP, mas não tenho certeza de onde ir com isso.

domain-name-system
  • 3 3 respostas
  • 83 Views

3 respostas

  • Voted
  1. Best Answer
    Paul Gear
    2023-03-25T09:07:52+08:002023-03-25T09:07:52+08:00

    Anycast não é necessário ou recomendado para uso com NTP - veja o NTP Best Current Practice RFC . (Na verdade, acho que o RFC não vai longe o suficiente e deve recomendar explicitamente contra o anycast NTP se um design totalmente ativo for viável.)

    É um equívoco comum sobre o NTP pensar que ele deve ter apenas uma fonte por vez e ser capaz de fazer failover para outra se essa fonte não estiver disponível. As arquiteturas de failover para NTP são subótimas e desnecessárias. Em vez disso, você deve usar um design em que todas as fontes NTP estejam ativas o tempo todo. Escrevi um resumo disso em meu blog e você obtém informações mais detalhadas nos documentos do NTP .

    A configuração que você sugeriu para DNS onde o mesmo nome (no seu caso dcs.test.internal, ou como sugeriu Greg Askew, o próprio domínio: test.internal) retorna todos os endereços IP de cada servidor NTP disponível é a maneira preferida de configurar clientes NTP. Isso é o que o pool NTP usa. Versões modernas de chrony e ntpd (e várias outras implementações de cliente) usarão automaticamente todos os servidores NTP e, assim, obterão maior precisão e resiliência.

    • 2
  2. Greg Askew
    2023-03-25T06:49:59+08:002023-03-25T06:49:59+08:00

    Você já tem um nome. O nome de domínio. Você pode criar seus próprios CNAMEs, se desejar. Mas se algum registro DNS do DC estiver presente, mas não responder ou um IP para um DC que está com problemas, é responsabilidade do cliente fazer esses ajustes e selecionar um controlador de domínio que esteja operacional.

    • 1
  3. Gorshok
    2023-03-25T05:10:16+08:002023-03-25T05:10:16+08:00

    Pode haver alguns administradores de sistema que teriam enfrentado esse problema. quem poderia ter uma resposta melhor do que eu, mas aqui está o meu pensamento.

    Você pode criar uma arquitetura de failover entre seus servidores Windows baseados na pilha TCP/IP.

    você criaria um cluster de servidor Windows com serviços DC e NTP ativados. E você teria um único FQDN apontando para um único endereço IP (digamos, 192.168.0.10).

    Com os 3 servidores online, dc1 escutaria e responderia quando um pacote entrasse com 192.168.0.10 como endereço IP de destino.

    se dc1 falhar, dc2 assumirá e começará a responder quando um pacote chegar no domínio de transmissão com 192.168.0.10 como endereço IP de destino.

    A Microsoft descreve dois métodos:

    https://learn.microsoft.com/en-us/windows-server/networking/technologies/network-load-balancing

    https://learn.microsoft.com/en-us/windows-server/failover-clustering/failover-clustering-overview

    • 0

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve