Joina Hyper-V host till Domän, som den själv hostar, med bara en DC

Permalänk

Joina Hyper-V host till Domän, som den själv hostar, med bara en DC

Sitter och funderar fram och tillbaka hur jag skall göra.

Vi har två servrar:
1 Gammal klient PC som använts som DC och filserver. (Som är tänkt att nu ersättas med den nyinförskaffade)
1 Dell R710, med Server 2016 Standard och Hyper-V Rollen installerad, som hostar flera servrar, varav en är DC (Denna är tänkt att ersätta den gamla helt.)

Så tanken är att vi bara skall ha 1 fysisk server (dålig idé att bara ha en DC, men så kommer det i alla fall bli, eftersom vi är så få användare.)

Det jag funderar är, skall jag joina Hyper-v servern (Dell'en) till domänen?

Jag har sett en hel del olika svar, men har sett flera webbsidor som säger att "Chicken and egg" scenariot inte gäller. Hyper-v maskinen kan logga in på domänen eftersom gästen med DC startar direkt efter att Windows laddats på Hyper-v maskinen. Och skulle inte DC'n starta så kan man använda cache lagrade uppgifter eller lokala administratörskontot.

Däremot har jag även läst flera som nämnt att har man bara en DC och dessutom i Hyper-v, så är det bättre att lämna utanför.

Hur hade ni gjort?

Permalänk
Medlem

Nu är jag oförskämd och ger inga svar utan ställer endast frågor, men jag kör på.

Varför vill ni domänansluta servern? Vad vill ni åstadkomma?

Om du inte ser något uppenbart värde i att göra det så kanske ni ska låta bli?

Permalänk
Avstängd

Joina inte Hosten till domänen om du inte har skapat dig ett fabric nät. Kan bli lite petigt.

Visa signatur

Inte Core i7 4790K
Asus Z97-A
Asus Nvidia GTX 970 STRIX
Kingston DDR3 HYPERX Genesys 16 GB 1600MHZ

Permalänk
Medlem

Har denna uppsättning (med en joinad värd) på ett mindre företag och det "fungerar" men inte optimalt (hade tidigare en fysisk DC också men den skrotades). Ibland får värden för sig efter omstart att den är på ett "privat nätverk" (ej Domännätverk) en stund, vilket inte påverkar gästerna men gör att man inte alltid kan logga in med domänkonton eller bläddra i file shares där bara domänkonton har rättigheter.

Finns det inget behov att joina den (t.ex. många olika administratörer med rättigheter som sätts via AD, GPO:er o.s.v.) är det bara en onödig komplexitet. Gör du det så se till att skriva upp lösenordet för det lokala admin-kontot så du alltid kommer in på värden om du t.ex. behöver starta om gäster eller liknande.

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk

Okej! Tack för svaren. Låter bli att göra det.

Frågan kom till mig när jag på något ställe även läste att det var "hysch hysch" att inte lägga Hyper-V i domän, för att workgroup inte är lika säkert. Men jag tror som ni nämner att den största risken är krångel om man gör det.

Permalänk
Medlem

En korrekt uppsatt standalone maskin kan vara lika säker som domainmember om inte säkrare. Tillåter man tex bara inloggning via rdp från kända adminmaskiner och sen har bra lösenord så blir det rätt "hårdhudat"

Visa signatur

Arbetsdator: HFX Mini. Ryzen 3600, GTX1650. Skärmar: Dell 2415

Permalänk
Medlem
Skrivet av mats42:

En korrekt uppsatt standalone maskin kan vara lika säker som domainmember om inte säkrare. Tillåter man tex bara inloggning via rdp från kända adminmaskiner och sen har bra lösenord så blir det rätt "hårdhudat"

Är det inte lite 2008 att köra rdp i dagsläget. Nej Core eller Nano är väl rätt val för en ren hypervisor

Permalänk
Medlem
Skrivet av aluser:

Är det inte lite 2008 att köra rdp i dagsläget. Nej Core eller Nano är väl rätt val för en ren hypervisor

Vad har du för alternativ till RDP?

Permalänk
Avstängd
Skrivet av kallabaz:

Vad har du för alternativ till RDP?

Powershell?

(alternativt RSAT eller nya Windows Admin Center)

Visa signatur

R7 3700X | X570 Aorus Master | 32GB | EVGA 1080 Ti FTW3 | Noctua NH-D15S | FD Meshify C Copper
R7 1700 | X370 Gaming-ITX | 16GB | RX Vega 64 LE | Noctua U12S | Node 304
2 x HPE ProLiant Microserver Gen 8 | 1265L V2 | 16GB | 20TB

Permalänk
Medlem
Skrivet av SeF.Typh00n:

Powershell?

(alternativt RSAT eller nya Windows Admin Center)

Aha. Jag ser fortfarande att RDP fyller flera syften, speciellt på applikationsservrar.

Permalänk
Medlem
Skrivet av aluser:

Är det inte lite 2008 att köra rdp i dagsläget. Nej Core eller Nano är väl rätt val för en ren hypervisor

Nja. Det beror på.
Powershell och RSAT kräver WMI/RPC vilket öppnar en större attackyta mot servern än bara en RDP port.
WMI security är dessutom rätt "meckigt" så det kan vara betydligt enklare att får RDP "rätt"

RDP funkar även på Core.
Jag har för mig att man har börjat ta bort stödet för Hyper-v i nano tyvärr. Som jag har förstått det håller man på att rikta om nano till att bli en containerversion av windows och inte längre avsedd för bashost

Visa signatur

Arbetsdator: HFX Mini. Ryzen 3600, GTX1650. Skärmar: Dell 2415

Permalänk
Medlem
Skrivet av kallabaz:

Vad har du för alternativ till RDP?

I dagsläget på en hypervisor så skulle jag säga att man i första hand skall ha en windows arbetsstation med RSAT samt powershell. RDP har du som sista läges lösning innan du går till den fysiska konsolen.

Permalänk
Medlem
Skrivet av SupaBeast:

Okej! Tack för svaren. Låter bli att göra det.

Frågan kom till mig när jag på något ställe även läste att det var "hysch hysch" att inte lägga Hyper-V i domän, för att workgroup inte är lika säkert. Men jag tror som ni nämner att den största risken är krångel om man gör det.

En workgroup i sig gör varken till eller från vad gäller säkerheten. Dock så kommer du inte få med de policys som kommer med domänanslutning/domänen. Men sätter du upp de själva på samma vis eller tightare så är det lugnt

Visa signatur

.: Learn the system, Play the system, Break the system :.