Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Проблемы: внутренний и внешний домен на одном сервере

Ответить
Настройки темы
Проблемы: внутренний и внешний домен на одном сервере

Пользователь


Сообщения: 131
Благодарности: 2

Профиль | Отправить PM | Цитировать


Добрый вечер!
В наследство досталась сеть с такими настройками: сервер с 2003 р2, с двумя сетевушками. Одна сетевушка имеет постоянный провайдерский адрес, и подключена к инету. Вторая имеет адрес локальной сети. На сервере крутится внешний сайт (условно - company.ru), адрес соответсвенно зарегистрирован на ник.ру, и будет продляться и далее. Так же этот сервер - контроллер домена company.ru - нашего внутреннего домена. Кроме него есть и вторичный КД.

С такой организацией: КД + внешний домен при совпадении их имен не сталкивался ни разу.
В связи с этим всплывают проблемы: при пинговании внутри локалки company.ru пингует то внутренний адрес, то внешний. Проблемы с обновлением политик: по команде gpupdate /force - ругается, + бывают ошибки в системном журнале (подроднее напишу чуть позднее).
Отваливается аутентификация: при попытке зайти на сервер, на расшаренные папки или просит ввести имя-пароль, или пишет, что нет доступа. При этом 1С в это же самое время успешно работает с БД, лежащей на этом же сервере у того же пользователя(1С-ка эскуэльная).
В оснастке ДНС ругается, что первичная зона хранится в разных разделах АД, и они не идентичны между собой (могу уточнить завтра) - насколько я понял, было изменение в свойствах репликации зоны...

Подскажите, плиз, в какую сторону копать?

На будущее планируется - миграция с 2003 КД на 2012, под это дело будет выделен сервер. Т.е. поднят новый сервер под 2012, поднятие роли до КД, передача ролей ФСМО с 2003 на 2012, и снятие ролей с 2003. Поможет ли в таком виде миграция решить вышеуказанные проблемы? Основной КД будет находится на другом сервере, не имеющем прямого выхода в интернет.

Заранее благодарен!

Отправлено: 21:01, 28-07-2014

 

ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата mcmurphy:
При выполнении команды dcpromo ругнулся на то, что на сервере развернуты службы сертификации, и сначало надо удалить их. »
Это служба, которая использует корневой сертификат ЭЦП домена для создания доверенных сертификатов доменных и других служб, использующих протокол SSL: сам КД (для репликаций), сайт, почта, базы данных и т.д. Также сертификаты ЭЦП пользователей и компьютеров используются для автоматической авторизации на серверах.

Без него каждая служба будет использовать самоподписанный сертификат, который придётся добавлять в список "доверенных" на каждом компьютере / профиле пользователя. В маленькой сетке ещё прокатывает, а в большой - никак (over9000 сертификатов на over9000 пользователей ).

Цитата mcmurphy:
Вроде бы сертификация может использоваться в паре с терминалами »
Сервер терминалов также использует защищённый канал SSL. Разумеется, лучше использовать тот сертификат, который был выдан центром сертификации домена.

Цитата mcmurphy:
В общем, вопрос в том же - как и где посмотреть какие были созданы, выданы, или используются сертификаты, и их сроки. »
В папке "Администрирование" есть оснастка "Центр сертификации"

Цитата mcmurphy:
Когда поднимал новый КД на 2008 Р2 ни про какие сертификаты не спрашивало, все поднялось, роли передались... »
А это роль сервера, которая никакого отношения к ролям FSMO не имеет.
Запустить центр сертификации на новом сервере просто - "управление сервером" -> "Добавить роль".
В принципе, если вы просто остановите старый центр сертификатов, то ранее выданные сертификаты продолжат своё действие. До тех пор, пока вы не отзовёте старый корневой сертификат.
Однако просто перенести закрытый ключ старого сертификата на новый сервер нельзя, потому что данный сертификат использует сетевое имя сервера.
Так что создавайте на новом сервере новый корневой сертификат домена. Затем постепенно переводите все службы на новые сертификаты. Для контроля можно по мере перевода "отзывать" (блокировать) старые сертификаты.

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.

Это сообщение посчитали полезным следующие участники:

Отправлено: 02:28, 28-08-2014 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 131
Благодарности: 2

Профиль | Отправить PM | Цитировать


Хм... ну а если создаем домен с нуля, на те же 200 компов, разве не будет достаточно установить следующие роли: АД+ДНС и ДХЦП (по желанию). Потом просто завести компы в домен - и все. Службы сертификации по умолчанию, вместе с АД не ставяться.
В такой конфигурации разве не будет работать?
Да, и до кучи можно сервер терминалов установить - тоже без сертификатов, все должно подключаться.
Какие будут сложности?
Во всяком случае, в тестовой среде при таких настройках все работало, службы сертификации специально не устанавливал, и на раб станции и сервера ничего не добавлял.

Отправлено: 08:52, 28-08-2014 | #12


Пользователь


Сообщения: 131
Благодарности: 2

Профиль | Отправить PM | Цитировать


Сейчас посмотрел на виртуалках - действительно, центр сертификации не установлен (2008 Р2), там 2 КД, репликация проходит, все ок.
В списках сертификатов (смотрел через ММС - добавить оснастку Сертификаты) есть какие-то в Доверенных корневых центрах сертификации, но там Майкрософт, Class 3, Thawte Timestamping.

На работе, на своем компе в той же оснастке действительно фигурируют несколько ключей, два из них - по имени домена.
На КД - центре сертификации тоже есть ключи, истекают в 2014-2015 гг. По их истечении какие-то сервисы отваляться?

Отправлено: 12:29, 28-08-2014 | #13


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата mcmurphy:
Службы сертификации по умолчанию, вместе с АД не ставяться. »
Потому что они для работы самого домена (на самом простом уровне работы) не нужны.


Цитата mcmurphy:
На КД - центре сертификации тоже есть ключи, истекают в 2014-2015 гг. По их истечении какие-то сервисы отваляться? »
Не совсем.
Пользовательские программы при подключении к локальному серверу, почтовику и другим службам будут выводит стандартное предупреждение "Срок действия сертификата истёк. Вы уверены? Да/нет".
А вот системные программы вполне могут перестать работать с данными сервисами.

Повторяю, если у вас в сети есть службы, использующие SSL, то гораздо лучше организовать свой центр сертификации и выдавать доверенные ключи, заверенные корневым сертификатом домена, чем вручную добавлять все самоподписанные сертификаты всех служб на всех компьютерах.
Кстати да, чтобы распространять через групповые политики списки доверенных сертификатов внешних служб (сайты закупок и т.д.), данные списки также должны быть заверены сертификатом администратора домена. Разумеется, данный сертификат администратора также должен считаться доверенным - лучше всего, заверенным корневым сертификатом домена.

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 05:02, 29-08-2014 | #14


Пользователь


Сообщения: 131
Благодарности: 2

Профиль | Отправить PM | Цитировать


Что-то трудно мне даются сертификаты, уж извиняйте :-)
Зашел на основной сервер терминалов, там в Конфигурации узла сеансов, в Свойствах РДП опции по умолчанию: Уровень безопасности "Согласование", Уровень шифрования "Совместимый с клиентом".
Чуть ниже, в разделе сертификаты, при щелчке на кнопке "Выбрать" пишет - "На этом узле сеансов удаленных рабочих столов не установлены сертификаты".
Похоже, что сертификаты при подключении по РДП и правда не задействованы.

Есть еще один сервер, тоже терминальный, но на нем настроены удаленные приложения. В той же оснастке, по кнопке "Выбрать" выдает 3 сертификата (во всех них фигурирует имя этого сервера). Правда все равно в настройках - "Согласование" и "Совместимый с клиентом".

Если зайти в корневой центр сертификации, который на КД, и щелкнуть на сертификатах правой кнопкой, выпадает меню - Все задачи - Экспорт... Там будет несколько вариантов действий что именно экспортировать: двоичные данные, двоичный сертификат и что-то в таком же духе.

Имеет ли смысл экспортировать эти сертификаты и затем импортировать уже на новом центре сертификации?

Где лучше создать такой центр сертификации - на новом КД (но прямо скажу - как-то не хочется), или можно просто на другом сервере?

Ну и еще - что именно надо отключить (может службу какую-то), чтобы временно смоделировать ситуацию, как будто срок действия сертификатов истек, или центр сертификации просто удалили.
Хотелось бы все-таки посмотреть - что при этом отвалится, если отвалится вообще.

Мэни фенкс.

Отправлено: 21:57, 29-08-2014 | #15


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата mcmurphy:
Ну и еще - что именно надо отключить (может службу какую-то), чтобы временно смоделировать ситуацию, как будто срок действия сертификатов истек, или центр сертификации просто удалили. »
Чтобы смоделировать ситуацию истечения срока действия сертификата установите на компьютере соответствующую дату. Так то!

Что касается моделирования ситуации с удалением центра сертификации...
Нужно отключить службу центра сертификации на старом сервере
Также в параметрах сертификата указывается адрес списка отзывов. Многие программы при установлении защищённого соединения просматривают данный список для проверки текущего статуса используемого сертификата. Обычно используются адреса HTTP или SMB (сетевые папки)
Попробуйте удалить (переместить) этот файл или папку.


Цитата mcmurphy:
Зашел на основной сервер терминалов, там в Конфигурации узла сеансов, в Свойствах РДП опции по умолчанию: Уровень безопасности "Согласование", Уровень шифрования "Совместимый с клиентом".
Чуть ниже, в разделе сертификаты, при щелчке на кнопке "Выбрать" пишет - "На этом узле сеансов удаленных рабочих столов не установлены сертификаты".
Похоже, что сертификаты при подключении по РДП и правда не задействованы. »
Значит существует возможность перехвата данного соединения. Теоретическая.

Цитата mcmurphy:
Есть еще один сервер, тоже терминальный, но на нем настроены удаленные приложения. В той же оснастке, по кнопке "Выбрать" выдает 3 сертификата (во всех них фигурирует имя этого сервера). »
А каким компьютером выданы эти сертификаты? Самим сервером терминалов (самоподписанные) или же старым контроллером домена (центром сертификации)?

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 01:27, 01-09-2014 | #16


Пользователь


Сообщения: 131
Благодарности: 2

Профиль | Отправить PM | Цитировать


По поводу трех сертификатов: два выданы самим сервером удаленного ПО, один - похоже от сервера - КД.
При этом, на сервере приложений тоже есть центр сертификации, но если зайти в оснастку, там все папки пустые.
Есть еще интересный момент: два работника используют EFS-шифрование, причем один - стал использовать буквально на днях. Его сертификат отображается в Центре сертификации (вернее, оба сертификата для шифрования). Они туда автоматически попадают, или требуется какое-то действие со стороны работника - зайти в центр сертификации, создать сертификат?

Да, на старом КД, который настоящий сервер сертификатов, в Сайтах и службах, в разделе Службы - AIA присутствует два сертификата - Mycompany и mycompany-serverAPP (как раз этот - один из тех трех сертификатов на сервере приложений).
После удаления центра сертификации, в Сайтах и службах надо будет тоже вручную удалять?

Хотелось бы еще уточнить: по какому принципу рабочая станция выбирает, кто у нее будет логон-сервером?
Сейчас открылось, что иногда на раб станциях фигурирует старый КД. На нем есть АД, ДНС, но он не держатель ролей ФСМО, и не глобальный каталог. Кроме этого, его адрес не выдается рабочим станциям как ДНС. В роли ДНС выдаются адреса двух новых КД, на 2008 сервере.

Еще появился интересный момент: если на старом КД (роль АД и ДНС я с него уже деинсталировал), заменить пароль встроенного администратора, этот же пароль автоматически реплицируется на новые КД. И еще - этот старый КД присутствует в Сайтах и службах в виде папки, т.е. внутри нее Ntds settings нет. Непонятно - почему идет репликация пароля...

Последний раз редактировалось mcmurphy, 02-09-2014 в 13:33.


Отправлено: 16:56, 01-09-2014 | #17



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Проблемы: внутренний и внешний домен на одном сервере

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
TMG и UAG на одном сервере Generalov ISA Server / Microsoft Forefront TMG 6 20-09-2013 15:44
DNS/DHCP - внутренний домен предприятия и внешний сайт предприятия... God-of-Chaos Сетевые технологии 3 24-11-2010 12:52
MSFT SQL Server - Несколько СУБД на одном сервере СаркозаН Программирование и базы данных 8 03-05-2010 13:13
Внутренний и внешний IP адрес сервера Delion Сетевые технологии 3 09-04-2004 17:04
внутренний и внешний ip ptt Хочу все знать 11 24-01-2004 00:54




 
Переход