arohwedder
Goto Top

Active Directory über Internet

Hallo Liebe Leute,

ich habe noch die den Bedarf gehabt folgenden Punkt umzusetzen:
ich habe einen Kunden mit 30 Notebooks, die nie in die Firma kommen, aber trotzdem sich an der Domäne authentifizieren sollen um sich aktuelle GPOs zu ziehen, etc.
Da auf VPN verzichtet werden soll, meine Frage, gibt es eine Möglichkeit dies ausschlisslich über das Internet zu regeln?

Gruß
arohwedder

Content-Key: 208528

Url: https://administrator.de/contentid/208528

Printed on: April 25, 2024 at 09:04 o'clock

Member: benpunkt
benpunkt Jun 24, 2013 updated at 11:58:38 (UTC)
Goto Top
Hallo,

nein, Du kannst Deinen Verzeichnisdienst/Internen DNS nicht im Internet veröffentlichen ohne massive Sicherheitslöcher zu öffnen (Scheunentore!).

Damit sich die Clients an der Domäne authentifizieren können müssen diese schon initial in die Domäne genommen werden. Das geht nur, wenn die Clients in der Domäne sind.

Die Clients authentifizieren sich mit einer vom AD zugeteilten SID und nicht mit dem Namen des Computerkontos. Die SID brauchen sie.

Also erst musst die Domänenmitgliedschaft herstellen, dann können die Clients auch mal für einige Zeit on tour sein und beziehen bei der Rückkehr die neuen Domäneneeintellungen

grüße
Member: Pjordorf
Pjordorf Jun 24, 2013 at 12:07:07 (UTC)
Goto Top
Hallo,

Zitat von @arohwedder:
Da auf VPN verzichtet werden soll
OK.

meine Frage, gibt es eine Möglichkeit dies ausschlisslich über das Internet zu regeln?
Ja.

IPv6 und DirectAccess sind deine Freunde.

Gruß,
Peter
Member: benpunkt
benpunkt Jun 24, 2013 at 12:35:16 (UTC)
Goto Top
Hallo Pjordorf,

stimmt, Direct Access wäre eine Lösung. Aber ist das auch praxistauglich?
Ich habe bisher noch keine Erfahrung mit DA gemacht
.
Hast Du Direct Access schon mal implementiert? Funktioniert's zuverlässig, auch im Alltag?

Grüße
Member: psannz
psannz Jun 24, 2013 at 13:40:43 (UTC)
Goto Top
Sers,

DA in 2008r2 ist noch etwas hakelig (IPv6 Pflicht!!!), habe ich selbst nur mal im Testbetrieb gehabt und war nicht begeistert.
Mitm 2012er Server funktioniert es recht angenehm (IPv4 & v6 i.O.) und Problemfrei.

Was hast du denn für Clients? DA geht unter Windows nur mit 7+ Enterprise/Ultimate Clients.

Grüße,
Philip
Member: Gansterjo2
Gansterjo2 Jun 24, 2013 at 13:54:43 (UTC)
Goto Top
Hallo Pjordorf

Mir würde nur einfallen einen Port mit Portweiterleitung auf den ACDC-Server einfallen. Auf dem ACDC-Server Remote-Anmeldung zulassen und dann via RDP (ich frage mich warum kein VPN erwünscht ist) auf den Active Directory Server zugreiffen.

Man könnte aber auch eine SSH-Verbindung herstellen und dann über die einen Tunnel machen (Schaue Putty) und dann dort drüber mit RDP oder sonstwas versuchen auf den ACDC-Server zuzugreiffen.

Freundliche Grüsse

Gansterjo2
Member: Coreknabe
Coreknabe Jun 24, 2013 at 15:02:20 (UTC)
Goto Top
Moin,

vielleicht hilft das ja auch weiter, habe mich allerdings bislang nicht wirklich damit beschäftigt und so ganz trifft es Dein Problem ja auch nicht:http://www.windowsazure.com/de-de/services/identity/

Gruß