|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Проблемы: внутренний и внешний домен на одном сервере |
|
Проблемы: внутренний и внешний домен на одном сервере
|
Пользователь Сообщения: 131 |
Добрый вечер!
В наследство досталась сеть с такими настройками: сервер с 2003 р2, с двумя сетевушками. Одна сетевушка имеет постоянный провайдерский адрес, и подключена к инету. Вторая имеет адрес локальной сети. На сервере крутится внешний сайт (условно - company.ru), адрес соответсвенно зарегистрирован на ник.ру, и будет продляться и далее. Так же этот сервер - контроллер домена company.ru - нашего внутреннего домена. Кроме него есть и вторичный КД. С такой организацией: КД + внешний домен при совпадении их имен не сталкивался ни разу. В связи с этим всплывают проблемы: при пинговании внутри локалки company.ru пингует то внутренний адрес, то внешний. Проблемы с обновлением политик: по команде gpupdate /force - ругается, + бывают ошибки в системном журнале (подроднее напишу чуть позднее). Отваливается аутентификация: при попытке зайти на сервер, на расшаренные папки или просит ввести имя-пароль, или пишет, что нет доступа. При этом 1С в это же самое время успешно работает с БД, лежащей на этом же сервере у того же пользователя(1С-ка эскуэльная). В оснастке ДНС ругается, что первичная зона хранится в разных разделах АД, и они не идентичны между собой (могу уточнить завтра) - насколько я понял, было изменение в свойствах репликации зоны... Подскажите, плиз, в какую сторону копать? На будущее планируется - миграция с 2003 КД на 2012, под это дело будет выделен сервер. Т.е. поднят новый сервер под 2012, поднятие роли до КД, передача ролей ФСМО с 2003 на 2012, и снятие ролей с 2003. Поможет ли в таком виде миграция решить вышеуказанные проблемы? Основной КД будет находится на другом сервере, не имеющем прямого выхода в интернет. Заранее благодарен! |
|
Отправлено: 21:01, 28-07-2014 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата mcmurphy:
Без него каждая служба будет использовать самоподписанный сертификат, который придётся добавлять в список "доверенных" на каждом компьютере / профиле пользователя. В маленькой сетке ещё прокатывает, а в большой - никак (over9000 сертификатов на over9000 пользователей ![]() Цитата mcmurphy:
Цитата mcmurphy:
Цитата mcmurphy:
Запустить центр сертификации на новом сервере просто - "управление сервером" -> "Добавить роль". В принципе, если вы просто остановите старый центр сертификатов, то ранее выданные сертификаты продолжат своё действие. До тех пор, пока вы не отзовёте старый корневой сертификат. Однако просто перенести закрытый ключ старого сертификата на новый сервер нельзя, потому что данный сертификат использует сетевое имя сервера. Так что создавайте на новом сервере новый корневой сертификат домена. Затем постепенно переводите все службы на новые сертификаты. Для контроля можно по мере перевода "отзывать" (блокировать) старые сертификаты. |
||||
------- Отправлено: 02:28, 28-08-2014 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 131
|
Профиль | Отправить PM | Цитировать Хм... ну а если создаем домен с нуля, на те же 200 компов, разве не будет достаточно установить следующие роли: АД+ДНС и ДХЦП (по желанию). Потом просто завести компы в домен - и все. Службы сертификации по умолчанию, вместе с АД не ставяться.
В такой конфигурации разве не будет работать? Да, и до кучи можно сервер терминалов установить - тоже без сертификатов, все должно подключаться. Какие будут сложности? Во всяком случае, в тестовой среде при таких настройках все работало, службы сертификации специально не устанавливал, и на раб станции и сервера ничего не добавлял. |
Отправлено: 08:52, 28-08-2014 | #12 |
Пользователь Сообщения: 131
|
Профиль | Отправить PM | Цитировать Сейчас посмотрел на виртуалках - действительно, центр сертификации не установлен (2008 Р2), там 2 КД, репликация проходит, все ок.
В списках сертификатов (смотрел через ММС - добавить оснастку Сертификаты) есть какие-то в Доверенных корневых центрах сертификации, но там Майкрософт, Class 3, Thawte Timestamping. На работе, на своем компе в той же оснастке действительно фигурируют несколько ключей, два из них - по имени домена. На КД - центре сертификации тоже есть ключи, истекают в 2014-2015 гг. По их истечении какие-то сервисы отваляться? |
Отправлено: 12:29, 28-08-2014 | #13 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата mcmurphy:
Цитата mcmurphy:
Пользовательские программы при подключении к локальному серверу, почтовику и другим службам будут выводит стандартное предупреждение "Срок действия сертификата истёк. Вы уверены? Да/нет". А вот системные программы вполне могут перестать работать с данными сервисами. Повторяю, если у вас в сети есть службы, использующие SSL, то гораздо лучше организовать свой центр сертификации и выдавать доверенные ключи, заверенные корневым сертификатом домена, чем вручную добавлять все самоподписанные сертификаты всех служб на всех компьютерах. Кстати да, чтобы распространять через групповые политики списки доверенных сертификатов внешних служб (сайты закупок и т.д.), данные списки также должны быть заверены сертификатом администратора домена. Разумеется, данный сертификат администратора также должен считаться доверенным - лучше всего, заверенным корневым сертификатом домена. |
||
------- Отправлено: 05:02, 29-08-2014 | #14 |
Пользователь Сообщения: 131
|
Профиль | Отправить PM | Цитировать Что-то трудно мне даются сертификаты, уж извиняйте :-)
Зашел на основной сервер терминалов, там в Конфигурации узла сеансов, в Свойствах РДП опции по умолчанию: Уровень безопасности "Согласование", Уровень шифрования "Совместимый с клиентом". Чуть ниже, в разделе сертификаты, при щелчке на кнопке "Выбрать" пишет - "На этом узле сеансов удаленных рабочих столов не установлены сертификаты". Похоже, что сертификаты при подключении по РДП и правда не задействованы. Есть еще один сервер, тоже терминальный, но на нем настроены удаленные приложения. В той же оснастке, по кнопке "Выбрать" выдает 3 сертификата (во всех них фигурирует имя этого сервера). Правда все равно в настройках - "Согласование" и "Совместимый с клиентом". Если зайти в корневой центр сертификации, который на КД, и щелкнуть на сертификатах правой кнопкой, выпадает меню - Все задачи - Экспорт... Там будет несколько вариантов действий что именно экспортировать: двоичные данные, двоичный сертификат и что-то в таком же духе. Имеет ли смысл экспортировать эти сертификаты и затем импортировать уже на новом центре сертификации? Где лучше создать такой центр сертификации - на новом КД (но прямо скажу - как-то не хочется), или можно просто на другом сервере? Ну и еще - что именно надо отключить (может службу какую-то), чтобы временно смоделировать ситуацию, как будто срок действия сертификатов истек, или центр сертификации просто удалили. Хотелось бы все-таки посмотреть - что при этом отвалится, если отвалится вообще. Мэни фенкс. |
Отправлено: 21:57, 29-08-2014 | #15 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата mcmurphy:
![]() Что касается моделирования ситуации с удалением центра сертификации... Нужно отключить службу центра сертификации на старом сервере Также в параметрах сертификата указывается адрес списка отзывов. Многие программы при установлении защищённого соединения просматривают данный список для проверки текущего статуса используемого сертификата. Обычно используются адреса HTTP или SMB (сетевые папки) Попробуйте удалить (переместить) этот файл или папку. Цитата mcmurphy:
Цитата mcmurphy:
|
|||
------- Отправлено: 01:27, 01-09-2014 | #16 |
Пользователь Сообщения: 131
|
Профиль | Отправить PM | Цитировать По поводу трех сертификатов: два выданы самим сервером удаленного ПО, один - похоже от сервера - КД.
При этом, на сервере приложений тоже есть центр сертификации, но если зайти в оснастку, там все папки пустые. Есть еще интересный момент: два работника используют EFS-шифрование, причем один - стал использовать буквально на днях. Его сертификат отображается в Центре сертификации (вернее, оба сертификата для шифрования). Они туда автоматически попадают, или требуется какое-то действие со стороны работника - зайти в центр сертификации, создать сертификат? Да, на старом КД, который настоящий сервер сертификатов, в Сайтах и службах, в разделе Службы - AIA присутствует два сертификата - Mycompany и mycompany-serverAPP (как раз этот - один из тех трех сертификатов на сервере приложений). После удаления центра сертификации, в Сайтах и службах надо будет тоже вручную удалять? Хотелось бы еще уточнить: по какому принципу рабочая станция выбирает, кто у нее будет логон-сервером? Сейчас открылось, что иногда на раб станциях фигурирует старый КД. На нем есть АД, ДНС, но он не держатель ролей ФСМО, и не глобальный каталог. Кроме этого, его адрес не выдается рабочим станциям как ДНС. В роли ДНС выдаются адреса двух новых КД, на 2008 сервере. Еще появился интересный момент: если на старом КД (роль АД и ДНС я с него уже деинсталировал), заменить пароль встроенного администратора, этот же пароль автоматически реплицируется на новые КД. И еще - этот старый КД присутствует в Сайтах и службах в виде папки, т.е. внутри нее Ntds settings нет. Непонятно - почему идет репликация пароля... |
Последний раз редактировалось mcmurphy, 02-09-2014 в 13:33. Отправлено: 16:56, 01-09-2014 | #17 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
TMG и UAG на одном сервере | Generalov | ISA Server / Microsoft Forefront TMG | 6 | 20-09-2013 15:44 | |
DNS/DHCP - внутренний домен предприятия и внешний сайт предприятия... | God-of-Chaos | Сетевые технологии | 3 | 24-11-2010 12:52 | |
MSFT SQL Server - Несколько СУБД на одном сервере | СаркозаН | Программирование и базы данных | 8 | 03-05-2010 13:13 | |
Внутренний и внешний IP адрес сервера | Delion | Сетевые технологии | 3 | 09-04-2004 17:04 | |
внутренний и внешний ip | ptt | Хочу все знать | 11 | 24-01-2004 00:54 |
|