Может ли контроллер домена только для чтения во внешнем местоположении работать, когда VPN-туннель не работает?

У меня есть клиент, который имеет несколько сайтов по всему миру. У них есть 2 контроллера домена в главном местоположении, и каждое другое местоположение соединяется с главным сайтом с туннелем vpn. В настоящее время сеть более или менее катастрофична, поэтому я пытаюсь это исправить. Общим для вторичных сайтов является то, что их маршрутизаторы в настройках сети имеют локальные DNS-серверы ISP, поэтому их компьютеры на базе DHCP получают "неправильные" DNS-серверы. Это было так целую вечность, и они используют IP-адрес для подключения к серверам.

Поэтому я хотел бы исправить это с помощью правильных DNS-серверов и т. Д. Поэтому я планировал использовать RODC и DNS-сервер на единственном сервере (с Terminal Services и несколькими программами, такими как Visual Studio, которые люди используют для работы), который расположен в этом месте., Другой вариант состоял в том, чтобы ввести DNS-серверы из основного местоположения, но если туннель выйдет из строя, сотрудники будут сбиты с толку и не смогут получить доступ к Интернету (поскольку им потребуется изменить настройки маршрутизатора), так что это не кажется надежным решением.

Мои вопросы следующие:

  1. Если VPN-туннель выходит из строя, могут ли люди без проблем использовать DNS (они могут получить доступ к Интернету) и могут проходить аутентификацию на локальных серверах / рабочих станциях?
  2. Безопасно и рекомендуется (??) или наоборот не рекомендуется размещать RODC/DNS-сервер на одном сервере с пользователями и другими программами?
  3. Любые другие советы относительно этой настройки?

1 ответ

Решение

При использовании RODC у вас действительно есть 2 варианта для DNS

  • Основная зона только для чтения (да, я знаю, что это звучит неправильно, но это так), которая является активной директорией или
  • Стандартная вторичная зона

Очевидно, что наличие доступной для записи основной зоны на RODC (или в этом офисе) является проблемой безопасности.

Предполагая, что у вас это есть, и вы правильно настроили кэшированные учетные данные в своей Политике репликации паролей, тогда, когда сеть выйдет из строя, ваши пользователи смогут продолжить работу.

Предполагая, что у вас есть зона только для чтения DNS для вашего RODC, тогда это должно быть безопасно. Очевидно, что если вы кэшируете учетные данные локально, то существует небольшой риск, но если вы правильно используете свой PRP, тогда вы сможете отозвать эти учетные данные, если что-то случится.

Другие вопросы по тегам