mr.pat.bateman
Goto Top

Allgemeine Fragen - mehrere Domaincontroller

Servus,

ich betreibe einen DC auf einem ESXi. Da jetzt ein zweiter ESXi dazu kommt, wollte ich auf dem zweiten Host noch einen zweiten DC laufen lassen.

Wie ich das konfiguriere ist mir im Großen und Ganzen bewusst.
Der DC01 ist natürlich der DNS Server, auch ein NPS ist für RADIUS im Einsatz.

Da fangen die Fragen an:
Welche Einstellungen werden automatisch zwischen den beiden DCs gesynct? Bleiben DNS, NPS, GPO auf beiden Maschinen gleich, oder muss da auf dem sekundären DC dann manuell was nachgetragen werden oder ein Sync angestoßen werden?

Gruß und Danke

Content-Key: 359244

Url: https://administrator.de/contentid/359244

Printed on: April 23, 2024 at 17:04 o'clock

Member: Vision2015
Vision2015 Dec 26, 2017 at 15:10:55 (UTC)
Goto Top
Zitat von @mr.pat.bateman:

Servus,
Moin..

ich betreibe einen DC auf einem ESXi. Da jetzt ein zweiter ESXi dazu kommt, wollte ich auf dem zweiten Host noch einen zweiten DC laufen lassen.
ok..

Wie ich das konfiguriere ist mir im Großen und Ganzen bewusst.
Der DC01 ist natürlich der DNS Server, auch ein NPS ist für RADIUS im Einsatz.

Da fangen die Fragen an:
Welche Einstellungen werden automatisch zwischen den beiden DCs gesynct? Bleiben DNS, NPS, GPO auf beiden Maschinen gleich, oder muss da auf dem sekundären DC dann manuell was nachgetragen werden oder ein Sync angestoßen werden?
wenn du alles richtig machst, wird alles am AD Repliziert!

Frank

Gruß und Danke
Member: mr.pat.bateman
mr.pat.bateman Dec 26, 2017 at 15:14:08 (UTC)
Goto Top
Danke dir!

Übernimmt der zweite DC das dann automatisch wenn ich ihn heraufstufe?
Member: tomolpi
tomolpi Dec 26, 2017 at 15:18:28 (UTC)
Goto Top
Zitat von @mr.pat.bateman:

Danke dir!

Übernimmt der zweite DC das dann automatisch wenn ich ihn heraufstufe?
Ja. Dauert aber ein bisschen, bis die sich repliziert haben. Steht aber dann in der Ereignisanzeige face-wink
Member: Vision2015
Vision2015 Dec 26, 2017 at 15:23:05 (UTC)
Goto Top
Zitat von @mr.pat.bateman:

Danke dir!

Übernimmt der zweite DC das dann automatisch wenn ich ihn heraufstufe?
ja.. kann etwas dauern bis Active Directory-Replikation durch ist.

Frank
Member: Dani
Dani Dec 26, 2017 at 21:03:24 (UTC)
Goto Top
Moin,
kl. Randbemerkung aus gegebenen Anlass:
ich betreibe einen DC auf einem ESXi. Da jetzt ein zweiter ESXi dazu kommt, wollte ich auf dem zweiten Host noch einen zweiten DC laufen lassen.
es sei gesagt, dass der ESXi bzwl. die Software ein Single Point of Failure ist. Es gab in der Vergangenheit leider verschiedene Bugs (Sysprep Boot Loop, Memory Leak in Verbindung mit Windows Server 2012R2 als Domain Controller, etc...) welche dir im Worst Case beide VMs "versenken". Die Fehler treten nicht immer gleich auf sondern auch mal 2-3 Tage später. Daher lasse zwischen den Einspielen der VMWare / Windowsupdates zwischen 2-3 Wochen vergehen.


Gruß,
Dani
Member: mr.pat.bateman
mr.pat.bateman Dec 26, 2017 at 22:34:30 (UTC)
Goto Top
Danke für den Tipp, die Planung geht auch in Richtung 2016 sobald der zweite DC läuft.
Mitglied: 117471
117471 Dec 27, 2017 at 08:32:17 (UTC)
Goto Top
Hallo,

es gibt von Microsoft übrigens ein Tool mit dem Du die Replikation prüfen kannst.

https://www.microsoft.com/en-us/download/details.aspx?id=30005

Gruß,
Jörg
Member: PK5003
PK5003 Dec 27, 2017 at 14:37:23 (UTC)
Goto Top
Hi,

ich würde die für die DNS Einstellungen folgendes Empfehlen:
Am DC1:
Erster DNS: IP-Adresse des DC1
Zweiter DNS: IP-Adresse des DC2
Dritter DNS: 127.0.0.1

Am DC2:
Erster DNS: IP-Adresse des DC2
Zweiter DNS: IP-Adresse des DC1
Dritter DNS: 127.0.0.1

Am Client:
Erster DNS: IP-Adresse des DC1
Zweiter DNS: IP-Adresse des DC2

VG
Member: tomolpi
tomolpi Dec 27, 2017 at 14:41:23 (UTC)
Goto Top
Zitat von @PK5003:

Hi,

ich würde die für die DNS Einstellungen folgendes Empfehlen:
Ich nicht, ich würde folgendes machen:
Am DC1:
Erster DNS: IP-Adresse des DC1
Zweiter DNS: IP-Adresse des DC2
Dritter DNS: 127.0.0.1
Erster DNS: IP-Adresse des DC2
Zweiter DNS: IP-Adresse des DC1
Am DC2:
Erster DNS: IP-Adresse des DC2
Zweiter DNS: IP-Adresse des DC1
Dritter DNS: 127.0.0.1
Erster DNS: IP-Adresse des DC1
Zweiter DNS: IP-Adresse des DC2
Am Client:
Lasse ich sowieso per DHCP ausgeben.
Die DCs trägt man "über Kreuz" ein, und einen dritten DNS habe ich nie gebraucht... http://www.mcseboard.de/topic/114672-dns-frage-2-dcs-mit-dns-server-wel ...
VG

LG tomolpi
Member: PK5003
PK5003 Dec 27, 2017 at 14:45:08 (UTC)
Goto Top
Es wird wohl beides funktionieren face-wink
Lasse ich sowieso per DHCP ausgeben.
Du trägst ja am DHCP Server auch ein, welche DNS er dem Client geben soll face-wink
Member: tomolpi
tomolpi Dec 27, 2017 at 15:50:22 (UTC)
Goto Top
Zitat von @PK5003:

Es wird wohl beides funktionieren face-wink
Lasse ich sowieso per DHCP ausgeben.
Du trägst ja am DHCP Server auch ein, welche DNS er dem Client geben soll face-wink
Ja, stimmt. Las sich so, als ob du das an jedem Client manuell einträgst, da wäre ich zu faul zu face-wink
Mitglied: 117471
117471 Dec 27, 2017 at 21:02:58 (UTC)
Goto Top
Hallo,

Ich würde als primären DNS auf einem DC intuitiv immer 127.0.0.1 setzen und alle(!) anderen Einträge leer lassen.

Auf dem 2. DC kann man das natürlich erst nach der Integration einstellen.

Ich lasse mich aber gerne mit Argumenten überzeugen und bin grundsätzlich auch sehr neugierig face-smile

Gruß,
Jörg
Member: Dani
Dani Dec 28, 2017 at 20:58:25 (UTC)
Goto Top
Moin,
Die DCs trägt man "über Kreuz" ein, und einen dritten DNS habe ich nie gebraucht...
Ein bisschen Lesestoff zum Thema:
https://blogs.technet.microsoft.com/askds/2010/07/17/friday-mail-sack-sa ...
https://www.faq-o-matic.net/2010/08/03/dns-fr-ad-die-offiziellen-empfehl ...
https://www.faq-o-matic.net/2010/07/18/dns-fr-active-directory-empfehlun ...

Ich würde als primären DNS auf einem DC intuitiv immer 127.0.0.1 setzen und alle(!) anderen Einträge leer lassen.
Rate ich nach wie vor ab. Nils hat dazu einen passenden Artikel geschrieben, der nach wie vor zutreffend ist.
https://www.faq-o-matic.net/2007/01/09/was-muss-ich-beim-dns-fuer-active ...


Gruß,
Dani
Mitglied: 117471
117471 Dec 29, 2017 at 12:09:04 (UTC)
Goto Top
Hallo,

Zitat von @Dani:

Nils hat dazu einen passenden Artikel geschrieben,

Nils hat 2007 eine persönliche Meinung dazu abgegeben, diese aber nicht begründet. Das stammt aus einer Zeit, wo viele noch den Server 2003 eingesetzt haben.

Ich vertrete die Auffassung, dass ein Server möglichst autark arbeiten und nur dort an externe Ressourcen gebunden sein soll, wo es erforderlich ist.

Diese Bindung sehe ich bei einem DC in der AD-Replikation. Die IP-Adresse würde ich bereits als externe Ressource sehen und ich kann mir sogar vorstellen, dass der Server so anfälliger wird und z.B. via ARP-Spoofing o.Ä. abgeschossen werden kann.

Gruß,
Jörg