Remote knyta en dator till en domän som inte finns "in-house"

Permalänk

Remote knyta en dator till en domän som inte finns "in-house"

Tjena alla sweclockare!
Sitter idag på ett uppdrag där jag just nu håller på att sätta upp en W2K8R2 AD server, min chef har då valt att lägga själva servern hos en server host.
Söter på lite problem med att den just inte finns i vårat hus och undrar om någon annan har stött på mina problem/har lösningar som fungerar.
Kommer vi vara tvunga att ha en vpn uppkoppling mot denna server varje gång en ny dator läggs in i domänen?
Finns det någon bra lösning för att knyta en RJ45 port direkt till ett VPN nät för att underlätta när nya användare ska logga in?
Just nu är vi c:a 40 personer vilket utav dem så har vi 24 personer som sitter vid sin dator dagligen, är det en helt åt helvetes lösning att ha vårat AD i "molnet"?

Tack på förhand
Plexorg

Visa signatur

3600X@4.2GHz, RTX 3070 Ti, 16GB DDR4@3.6GHz, NH-D15, Fractal Design Define Mini C

Permalänk
Inaktiv

Leased line http://en.wikipedia.org/wiki/Leased_line är ett altenativ. ett annat alternativ är att fråga de som ni har server hos hur du ska kunna lösa ditt problem

Permalänk

Är inte utbildad i detta *ännu*, men jag vill minnas att man typ kan köra vpn i routrarna på båda sidor så att lösningen blir helt transparent. Detta kräver väl antagligen enterprise-hårdvara, men det antar jag finns med tanke på den valda lösningen.

Att ha servern i "molnet" kan vara ganska smidigt och bekvämt då ni slipper drifta och hålla med raidar och backuper själva.

Visa signatur

Node 304: MSI Z87-I - Core i5 4670K - 8GB DDR3 1600Mhz Kingston HYPERX - Sapphire RX480 8GB - Crucial MX100 256GB
HTPC: ASRock H67M-GE - Core i3 2130 - 8GB DDR3 1600Mhz Corsair Vengeance - Intel X25-M G2 80GB
Laptop: Xiaomi Mi Notebook Air 13.3″

Permalänk
Medlem

Helst ska det vara någon typ av vpn emellan, ja. Jag hade snackat med hosten om vad de har för alternativ. Vad är syftet med servern, mer än att ha centrel inloggning?

En grundsten för att en domän ska fungera är att klienterna har en eller flera av domänkontrollanterna som DNS. En rekursiv dns som är öppen mot internet är inte bra, kanske går det göra en accesslista så att endast ert kontors publika uppkopplings adress kan fråga.

Permalänk

En fast tunnel är en lösning, den ger er precis samma funktionalitet som om servern vore inhouse, möjligtvis med en aning lägre prestanda då förstås. Detta beror lite på hur ert behov ser ut, hur många användare ni är, WAN-förbindelsen, er hostingpartner osv.

Visa signatur

Workstation: Intel Core i5-10400 | Gigabyte B460M DS3H | 16GB DDR4 | Geforce GTX1660 SUPER 6GB |
Server: Dell R730xd | Intel Xeon E5-2640 | 64GB DDR3 ECC RAM | Dell VMware vSphere ESXi 6.5
NAS: Synology 212J 2x4TB, Synology 218play 2x4TB | MSMCP CCNA1

Permalänk
Medlem

Jag ska börja med att säga att jag inte har helt koll på AD och vad som behövs i öppen trafik, Även om det inte borde vara något problem att ha en DNS som är tillgänglig för alla för just domänen, så skulle inte jag vilja ha en windows server tillgänglig för "internet" på det sätt som kommer behövas.

En lösning kan vara att köra OpenVPN på servern och samtliga klienter i service mode, Det är en del pill att konfigurera men kan fungera bra och säkert för alla oavsätt om de är på kontoret eller inte.

Om du vill ha separata portar som går genom en VPN är givetvis det med en lösning, men då skulle det nog vara ett separat VLAN (802.1q) som väljs med authensiering (802.1x) Inte helt enkelt att konfigurera bra.

Permalänk
Medlem

Personligen hade jag sagt åt chefen att lösningen inte är riktigt bra, bett honom slanta upp för en ny server, och gjort en spegling till en lokal server. Då har ni en fail-back om internet-uppkopplingen skulle försvinna. Annars kan ju ingen logga in på kontoret. Hur mycket är varje arbetstimme värd hos er? Det lönar sig snart med redundansen.

Sedan för att koppla upp den andra: om du inte är rädd om datan behöver du inte något VPN. Du behöver bara ställa om SRV-informationen i din DNS-server så att de pekar på den externa burken.

Permalänk
Medlem

Som Mix påpekade är en lokal AD domain controller att föredra. Detta ger er möjligheten att forsätta och arbeta även om WAN länken går ner.
Annars finns det en funktion i WS2K2r2 för detta som heter direct access.

Dock så är direct access inte det lättaste att implementera. Så åter igen. En lokal AD DC är att föredra.

Permalänk
Medlem
Skrivet av Egonsama:

Som Mix påpekade är en lokal AD domain controller att föredra. Detta ger er möjligheten att forsätta och arbeta även om WAN länken går ner.
Annars finns det en funktion i WS2K2r2 för detta som heter direct access.

Dock så är direct access inte det lättaste att implementera. Så åter igen. En lokal AD DC är att föredra.

Men kan kan joina en domän med direct access?

Man får ju fundera över hur stabil uppkopplingen har varit under det gångna året. Anta att det är samma i år. Sedan hur kritiska resurserna som körs från servern är. Inloggning för de som redan varit inloggade på datorn fungerar, så man kan ju arbeta till viss del.

Permalänk
Medlem

Direct access kan inte gå med i domäner. Direct access ansluter till domänen som du är medlem i via WAN länken.
Du kan köra en offline djoin till domänen och sedan starta direct access.

Men som sagt tidigare. Detta är väldigt mycket arbete då direct access i WS2K8r2 inte är den mest användarvänliga.

Permalänk
Skrivet av plexorg:

Tjena alla sweclockare!
Sitter idag på ett uppdrag där jag just nu håller på att sätta upp en W2K8R2 AD server, min chef har då valt att lägga själva servern hos en server host.
Söter på lite problem med att den just inte finns i vårat hus och undrar om någon annan har stött på mina problem/har lösningar som fungerar.
Kommer vi vara tvunga att ha en vpn uppkoppling mot denna server varje gång en ny dator läggs in i domänen?
Finns det någon bra lösning för att knyta en RJ45 port direkt till ett VPN nät för att underlätta när nya användare ska logga in?
Just nu är vi c:a 40 personer vilket utav dem så har vi 24 personer som sitter vid sin dator dagligen, är det en helt åt helvetes lösning att ha vårat AD i "molnet"?

Tack på förhand
Plexorg

Att outsourca servern är inte helt ovanligt,kör så åt många av mina kunder.

jag skulle först höra med eran leverantör om de har möjlighet att erbjuda site-to-site vpn genom deras utrustning, har de inte möjlighet till
detta så får ni hyra en server till och installera upp en egen brandvägg , tex, pfsense, smothwall.. finns många andra med.
Konfiguera upp en vpn tunnel.. och sedan konfigurera upp detta på eran sida med.. Jag utgår ifrån att ni redan har en brandvägg sedan innan.
Jag skulle inte köra på något att sätt en detta. Sedan så förutsätter detta att ni har en snabb stabil internetlina.

Sen är de bara och konfigurera upp eran Windows server, ad, dns, fil o print mm..

Visa signatur

Server|2st Xeon E5620 2.4Ghz|Intel S5520HCR|48GB DDR3|150GBx2 RAID1 WD VelociRaptor | 18TB RAID6 |9280-24ie
Laptop
Lenovo T430, i7-3520 | 16GB RAM | 2x 512GB SSD | Nvidia 5400M
MacBook Air - Mid 2013

Permalänk

Tack för alla svar!
Vi har kommit en bit på vägen, dock är vi inte där än.
Det går både att pinga ip adressen och dns namnet. Samt att Domain Controller är status online.
Dock kan jag inte knyta mig till vårat AD alls får denne felkod
"Följande fel uppstod: DNS-namnet finns inte (felkod 0x0000232B RCODE_NAME_ERROR)
De DNS SRV-poster som krävs för att hitta domänkontrollanter på domänen har inte registrerats i DNS. De här posterna registreras hos en DNS-server automatiskt när en domänkontrollant läggs till i domänen. De uppdateras av domänkontrollanten regelbundet. Den här datorn är konfigurerad för att använda DNS-servrar med följande IP-adresser:

213.50.xx.xxx
- En eller fler av följande zoner inkluderar inte delegering till sin underordnade zon:
xyxyx.xyxyx.com
xyxyxy.com
com
. (rotzonen) "

Det vi ska ha våran ad server till är till största del att knyta den till våran Sharepoint Online och Exchange online för att få en mer avancerad administration över dessa system, vi kommer också använda den för att sätta upp lätta regler och inloggningar för ny personal men med cashad inloggning lokalt för att inte belasta nätet för att hela tiden koppla upp sig och givetvis lättare sätta upp våra datorer i framtiden.

Edit: Vi har en DNS på ett annat ställe än på den valda servern, måste AD't vara host för DNS för att det ska fungera eller ska det bara vara att skapa regler för SRV resource records i den andra DNS'en för att koppla börja knyta sig mot AD't?

mvh
Plexorg

Visa signatur

3600X@4.2GHz, RTX 3070 Ti, 16GB DDR4@3.6GHz, NH-D15, Fractal Design Define Mini C

Permalänk
Skrivet av plexorg:

Tack för alla svar!
Vi har kommit en bit på vägen, dock är vi inte där än.
Det går både att pinga ip adressen och dns namnet. Samt att Domain Controller är status online.
Dock kan jag inte knyta mig till vårat AD alls får denne felkod
"Följande fel uppstod: DNS-namnet finns inte (felkod 0x0000232B RCODE_NAME_ERROR)
De DNS SRV-poster som krävs för att hitta domänkontrollanter på domänen har inte registrerats i DNS. De här posterna registreras hos en DNS-server automatiskt när en domänkontrollant läggs till i domänen. De uppdateras av domänkontrollanten regelbundet. Den här datorn är konfigurerad för att använda DNS-servrar med följande IP-adresser:

213.50.xx.xxx
- En eller fler av följande zoner inkluderar inte delegering till sin underordnade zon:
xyxyx.xyxyx.com
xyxyxy.com
com
. (rotzonen) "

Det vi ska ha våran ad server till är till största del att knyta den till våran Sharepoint Online och Exchange online för att få en mer avancerad administration över dessa system, vi kommer också använda den för att sätta upp lätta regler och inloggningar för ny personal men med cashad inloggning lokalt för att inte belasta nätet för att hela tiden koppla upp sig och givetvis lättare sätta upp våra datorer i framtiden.

Edit: Vi har en DNS på ett annat ställe än på den valda servern, måste AD't vara host för DNS för att det ska fungera eller ska det bara vara att skapa regler för SRV resource records i den andra DNS'en för att koppla börja knyta sig mot AD't?

mvh
Plexorg

AD och DNS ska finnas på samma maskin, denna DNS är för intern bruk! fungerar inte den så kommer du aldrig att få med datorna i domänen. En dns som krånglar redan från börjarn är aldrig bra.. Då skulle jag hellre installera om allt. Den andra DNS som jag antar har eran företagsdomän.se tex behöver du inte
göra någonting med för att få detta att fungera!

Visa signatur

Server|2st Xeon E5620 2.4Ghz|Intel S5520HCR|48GB DDR3|150GBx2 RAID1 WD VelociRaptor | 18TB RAID6 |9280-24ie
Laptop
Lenovo T430, i7-3520 | 16GB RAM | 2x 512GB SSD | Nvidia 5400M
MacBook Air - Mid 2013