AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 721272
Accepted
RobbieCrash
RobbieCrash
Asked: 2015-09-10 10:18:37 +0800 CST2015-09-10 10:18:37 +0800 CST 2015-09-10 10:18:37 +0800 CST

Um único site do AD precisa de registros DNS alternativos para dois hosts no DNS integrado do AD

  • 772

Temos 6 sites AD diferentes, todos conectados por túneis IPSec em uma malha completa, além de um escritório que não pode se conectar ao nosso data center por motivos estúpidos relacionados ao ISP que não podem ser corrigidos atualmente. Temos DNS integrado ao AD e existem dois servidores web, com IPs públicos, que replicam o endereço interno em nossos sites AD e são acessados ​​através dos túneis IPSec. Como esses dois servidores estão em nosso DC, o site que não pode se conectar ao DC não consegue acessar esses dois sites.

Precisamos replicar o restante de nosso AD DNS para este site, portanto, remover a replicação não é uma opção. Esses sites também estão no DNS de nosso domínio principal, e atualizá-los para usar um nome alternativo ou um sufixo de domínio alternativo não é uma opção viável, pois interromperá os links para este escritório.

Existe uma maneira de fazer com que esse site use registros DNS alternativos e não os replique no AD?

Minha melhor opção é GPO em todos os computadores cliente/servidor nesse site para adicionar o IP público desses dois hosts ao arquivo de hosts locais?

Isso não precisa ser uma correção permanente e elegante, pois mudaremos os ISPs em breve (ish). Eu só preciso de algo que seja estável e confiável para este escritório no futuro de médio prazo.Diagrama de Rede Simplificado

Para esclarecer: Toronto e Nova York podem conversar com Tóquio, entre si e com o data center. Tóquio pode falar com Toronto e Nova York, mas não com o data center. Temos recursos em cada site, bem como a replicação do AD, que precisam ser acessados ​​de todos os outros sites.

Dois desses recursos estão em nosso data center e possuem IPs públicos, bem como IPs internos, e usam o mesmo nome de host interna e externamente. Esse nome de host está integrado ao nosso DNS do Active Directory. Todo o acesso de Nova York e Toronto a esses sites é feito por meio de endereços IP internos.

Precisamos que Tóquio acesse esses dois hosts por meio de seu IP público, não interno. Não podemos usar nomes de host diferentes, pois esses sites são fortemente integrados em nossos outros aplicativos, comunicações, etc.

domain-name-system
  • 2 2 respostas
  • 2205 Views

2 respostas

  • Voted
  1. Best Answer
    Massimo
    2015-09-10T10:36:32+08:002015-09-10T10:36:32+08:00

    Se entendi sua pergunta corretamente, você precisa de dois servidores DNS em dois locais diferentes para responder à mesma consulta com duas respostas diferentes, cada uma específica para sua localização; este registro está localizado em uma zona integrada ao AD que é replicada em ambos os servidores DNS, e você gostaria de desativar a replicação apenas para este registro, para poder distribuir respostas diferentes de servidores diferentes.

    Se for esse o caso, sua solução é criar um subdomínio em vez de um registro A e configurá-lo como zona primária em ambos os servidores, sem integração com o AD; em seguida, em cada zona, crie um registro sem nome apontando para o endereço IP correto; um registro sem nome responde a solicitações para o nome da zona, portanto, será efetivamente equivalente a um registro A na zona de nível superior.

    Exemplo:

    Seu domínio é domain.local; esta é uma zona integrada ao AD.
    Seu DC/DNS no Site 1 é chamado de DC1. Seu DC/DNS no Site 2 é chamado de DC2. Seu registro é server.domain.local; você precisa apontar para 10.20.30.40 se solicitado para DC1, mas precisa apontar para 192.168.90.42 se solicitado para DC2.

    • Crie uma zona primária padrão em DC1 para o (sub)domínio server.domain.local; então, nesta zona, crie um registro A sem nome apontando para 10.20.30.40.
    • Crie uma zona primária padrão no DC2 para o (sub)domínio server.domain.local; então, nesta zona, crie um registro A sem nome apontando para 192.168.90.42.

    Desta forma, quando DC1 for solicitado server.domain.local, ele responderá com 10.20.30.40; se a mesma consulta for feita ao DC2, ele responderá com 192.168.90.42.

    • 2
  2. Joseph Kern
    2015-09-10T10:40:23+08:002015-09-10T10:40:23+08:00

    Você poderia fazer o seguinte:

    1. Crie uma nova partição de diretório de aplicativos DNS .
    2. Limite o escopo de replicação da Partição de Aplicativo apenas aos DCs que precisam da substituição.
    3. Crie uma nova zona de pesquisa direta na nova partição de aplicativo.
    4. Crie um registro em branco na zona para a substituição .

    Sinceramente, nunca tive que fazer isso, mas parece ser a maneira de buscar o que você perguntou especificamente. Teste-o.

    Claro, isso é um pouco hackey. Você pode postar um diagrama ou algo assim? Tenho a sensação de que existe uma resposta mais simples.

    • 0

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve