Neil Knight Asked: 2010-03-19 06:27:57 +0800 CST2010-03-19 06:27:57 +0800 CST 2010-03-19 06:27:57 +0800 CST 为什么域控制器有公共 IP 772 只是想知道为什么域控制器有公共 IP 地址? windows-server-2008 domain-controller ip-address 5 个回答 Voted Best Answer Satanicpuppy 2010-03-19T06:55:13+08:002010-03-19T06:55:13+08:00 好吧,作为一个为一家公司工作的人说话,直到今年早些时候,整个公司的每一个……单……计算机……都有外部 ip。我的意思是,休息室里那台糟糕的电脑?外部IP。5 年没用过的办公室里的垃圾激光打印机?外部IP。必须从 /16 区块中获得你的钱...... 这不是问题...拥有一个可外部路由的 ip 本身并没有什么错...地狱,ip6 是基于这样的想法,即这是做事的正确方法。真正的问题是您对那台机器有多少保护?因为域控制器是一个脆弱的野兽,不应该允许它在没有监督的情况下在互联网上玩。如果它遭到破坏,您的整个域都受到破坏,所有信任都受到破坏,这只是一场噩梦。 所以确保它有足够的防火墙和过滤器,不要担心外部 ip。 Greg Askew 2010-03-19T06:44:48+08:002010-03-19T06:44:48+08:00 我们所有的内部系统都使用公共地址。如果您担心网络暴露,您可能对防火墙更感兴趣。即使使用私有 IP,仍然有可能存在允许不应向 Internet 公开的流量的规则。 squillman 2010-03-19T06:31:38+08:002010-03-19T06:31:38+08:00 一种可能性是有人希望 AD 面向公众进行身份验证或目录服务。如果它是内部网络上的机器,那么我的论点是它要么是一个巨大的错误,要么是一个无能的防火墙管理员。 对您的环境进行更多解释将有助于给出更好的答案,除非您只是想知道一般情况。 Sam Cogan 2010-03-19T06:32:26+08:002010-03-19T06:32:26+08:00 我假设公共 IP 是指外部可路由 IP,因此可以从 Internet 访问。 域控制器不必有公共 IP,最好没有。您的域控制器是您网络上所有用户和计算机帐户的目录,应尽可能保持安全。让您的 DC 远离公共网络是一种帮助方法。 显然,这并不总是可能的。许多小公司都有一台服务器为他们做所有事情(例如小型企业服务器),如果是这种情况,那么他们可能需要一个具有公共 IP 的 DC。 Kyle Brandt 2010-03-19T06:40:10+08:002010-03-19T06:40:10+08:00 山姆和斯奎尔曼所说的。如果设置合理,则 DC 可能也在运行您的公共 DNS,在这种情况下,您只希望在防火墙上打开这些服务。我仍然会保持整个事情不暴露,只是自己设置第二个绑定服务器或其他东西。 此外,具有公共 IP 的服务器本身似乎很奇怪,通常它会有一个私有 IP,并且我认为它会被 NAT。
好吧,作为一个为一家公司工作的人说话,直到今年早些时候,整个公司的每一个……单……计算机……都有外部 ip。我的意思是,休息室里那台糟糕的电脑?外部IP。5 年没用过的办公室里的垃圾激光打印机?外部IP。必须从 /16 区块中获得你的钱......
这不是问题...拥有一个可外部路由的 ip 本身并没有什么错...地狱,ip6 是基于这样的想法,即这是做事的正确方法。真正的问题是您对那台机器有多少保护?因为域控制器是一个脆弱的野兽,不应该允许它在没有监督的情况下在互联网上玩。如果它遭到破坏,您的整个域都受到破坏,所有信任都受到破坏,这只是一场噩梦。
所以确保它有足够的防火墙和过滤器,不要担心外部 ip。
我们所有的内部系统都使用公共地址。如果您担心网络暴露,您可能对防火墙更感兴趣。即使使用私有 IP,仍然有可能存在允许不应向 Internet 公开的流量的规则。
一种可能性是有人希望 AD 面向公众进行身份验证或目录服务。如果它是内部网络上的机器,那么我的论点是它要么是一个巨大的错误,要么是一个无能的防火墙管理员。
对您的环境进行更多解释将有助于给出更好的答案,除非您只是想知道一般情况。
我假设公共 IP 是指外部可路由 IP,因此可以从 Internet 访问。
域控制器不必有公共 IP,最好没有。您的域控制器是您网络上所有用户和计算机帐户的目录,应尽可能保持安全。让您的 DC 远离公共网络是一种帮助方法。
显然,这并不总是可能的。许多小公司都有一台服务器为他们做所有事情(例如小型企业服务器),如果是这种情况,那么他们可能需要一个具有公共 IP 的 DC。
山姆和斯奎尔曼所说的。如果设置合理,则 DC 可能也在运行您的公共 DNS,在这种情况下,您只希望在防火墙上打开这些服务。我仍然会保持整个事情不暴露,只是自己设置第二个绑定服务器或其他东西。
此外,具有公共 IP 的服务器本身似乎很奇怪,通常它会有一个私有 IP,并且我认为它会被 NAT。