RODC an den Außenstandorten
Hallo,
ich hätte da mal ein Problem.
Folgendes zur Umgebung:
Standort A - De - Hauptstandort 10.10.96.0/21
Standort B - FR - Niederlassung 10.20.96.0/21
Standort C - PL - Niederlassung 10.30.96.0/22
Alle Standorte sind mittels MPLS verbunden und können trusted gegenseitig aufeinander zugreifen.
AD steht, inkl Standorte,Verknüpfung und Subnetze.
Für jeden Standort gibt es eine Gruppe. Diese wird in der Kennwortreplikation jeweils auf „zulassen“ stehen.
Ich würde gerne in den Niederlassungen einen RODC hinstellen - aber wie geh ich hier vor?
1. RODC im Hauptnetz in DC integrieren und dann IP auf Zielnetz anpassen und den RODC dann im AD an seinen Standort ziehen?
Hab das mal so probiert und mich am RODC ausgesperrt. Denke der Fehler ist, dass der Haupt-DNS eintrsg nicht auf den DC sondern auf sich selbst zeigt. Wie kann ich den Eintrag ändern da er mir beim Anmelden ja sagt, es wäre keine Anmeldeserver da. Vom DC auf RDC kann ich pingen und bekomme auch antwort.
2. RODC Konto direkt am Standort in sein Netz bringen. Da meldet er mir aber beim Hochstufen, dass er das AD nicht findet.
3. Muss ich auf den Routern der Aussenstellen, den RODC als DNS eintragen? Würde es hier nicht reichen dass in der Eth-Schnittstelle 1. DNS der DC 2. DNS der RODC steht?
Wie mach ich dass am schlausten, dass ich Schlussendlich ein Haupt-DC und zwei RODC habe. Und so dass selbst bei fehlender Verbindung zum HQ ein Anmeldung möglich wird. Welche DNS einträge stehen auf den RODC?
Vielen Dank
Beste Grüße
ich hätte da mal ein Problem.
Folgendes zur Umgebung:
Standort A - De - Hauptstandort 10.10.96.0/21
Standort B - FR - Niederlassung 10.20.96.0/21
Standort C - PL - Niederlassung 10.30.96.0/22
Alle Standorte sind mittels MPLS verbunden und können trusted gegenseitig aufeinander zugreifen.
AD steht, inkl Standorte,Verknüpfung und Subnetze.
Für jeden Standort gibt es eine Gruppe. Diese wird in der Kennwortreplikation jeweils auf „zulassen“ stehen.
Ich würde gerne in den Niederlassungen einen RODC hinstellen - aber wie geh ich hier vor?
1. RODC im Hauptnetz in DC integrieren und dann IP auf Zielnetz anpassen und den RODC dann im AD an seinen Standort ziehen?
Hab das mal so probiert und mich am RODC ausgesperrt. Denke der Fehler ist, dass der Haupt-DNS eintrsg nicht auf den DC sondern auf sich selbst zeigt. Wie kann ich den Eintrag ändern da er mir beim Anmelden ja sagt, es wäre keine Anmeldeserver da. Vom DC auf RDC kann ich pingen und bekomme auch antwort.
2. RODC Konto direkt am Standort in sein Netz bringen. Da meldet er mir aber beim Hochstufen, dass er das AD nicht findet.
3. Muss ich auf den Routern der Aussenstellen, den RODC als DNS eintragen? Würde es hier nicht reichen dass in der Eth-Schnittstelle 1. DNS der DC 2. DNS der RODC steht?
Wie mach ich dass am schlausten, dass ich Schlussendlich ein Haupt-DC und zwei RODC habe. Und so dass selbst bei fehlender Verbindung zum HQ ein Anmeldung möglich wird. Welche DNS einträge stehen auf den RODC?
Vielen Dank
Beste Grüße
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 364388
Url: https://administrator.de/forum/rodc-an-den-aussenstandorten-364388.html
Ausgedruckt am: 09.01.2025 um 00:01 Uhr
11 Kommentare
Neuester Kommentar
Hallöchen,
prinzipiell bin ich absolut kein Freund von RODC‘s das vorweg aber das ist meine persönliche Meinung.
Hab sie selber lange Zeit eingesetzt und mir gingen die Beschränkungen auf den Sack.
Du kannst das gleiche mit einem vollwertigen DC machen in dem du dem Standort sagst er soll sich nur an dem DC anmelden. Auch wenn der Haupt DC weg fliegt kann sich deine Außenstelle trotzdem anmelden. Das einzige was dann nicht mehr funktioniert ist die Replikation.
Aber ich hab ein ganz gutes Paper gefunden vielleicht fällt dir in deiner Konfig ja was auf:
http://www.thurnhofer.net/howtos/Read_Only_Domain_Controller_vorbereite ...
Viele Grüße
Criemo
prinzipiell bin ich absolut kein Freund von RODC‘s das vorweg aber das ist meine persönliche Meinung.
Hab sie selber lange Zeit eingesetzt und mir gingen die Beschränkungen auf den Sack.
Du kannst das gleiche mit einem vollwertigen DC machen in dem du dem Standort sagst er soll sich nur an dem DC anmelden. Auch wenn der Haupt DC weg fliegt kann sich deine Außenstelle trotzdem anmelden. Das einzige was dann nicht mehr funktioniert ist die Replikation.
Aber ich hab ein ganz gutes Paper gefunden vielleicht fällt dir in deiner Konfig ja was auf:
http://www.thurnhofer.net/howtos/Read_Only_Domain_Controller_vorbereite ...
Viele Grüße
Criemo
Der Rodoc wird mit der IP aus dem zielnetz in die Domäne gebracht.
Bei DNS ist es so wie immer: als erster DNS der aus dem Zielnetz und alles was dieser nicht beantworten kann muss über ein DNS forward konfiguriert werden.
Stimmt die Router Konfiguration so, dass sich beide Netze Unterhalten können?
Viele Grüße
Criemo
Bei DNS ist es so wie immer: als erster DNS der aus dem Zielnetz und alles was dieser nicht beantworten kann muss über ein DNS forward konfiguriert werden.
Stimmt die Router Konfiguration so, dass sich beide Netze Unterhalten können?
Viele Grüße
Criemo
Also, aus meiner persönlichen Erfahrung kann ich sagen so ganz das selbe ist es nicht. Warum weiß ich nicht.
Ich hatte mal einen RDOC installiert und versucht in in einer außenstelle ans rennen zubekommen. Ich habe alles versucht aber irgendwie war es nicht möglich die Möhre ans laufen zu bekommen. Um Netzoder Firewall Probleme auszuschließen habe ich einen Full DC installiert und siehe da nicht ein Problem mit der Replikation gehbt.
Ja genau. Du weißt deiner Site ja ein bestimmtes Subnetz für die außenstelle zu und über eben dieses wird der entsprechende anmelde Srevr erkannt.
VG
Criemo
Ich hatte mal einen RDOC installiert und versucht in in einer außenstelle ans rennen zubekommen. Ich habe alles versucht aber irgendwie war es nicht möglich die Möhre ans laufen zu bekommen. Um Netzoder Firewall Probleme auszuschließen habe ich einen Full DC installiert und siehe da nicht ein Problem mit der Replikation gehbt.
Ja genau. Du weißt deiner Site ja ein bestimmtes Subnetz für die außenstelle zu und über eben dieses wird der entsprechende anmelde Srevr erkannt.
VG
Criemo