Jump to content

2k8 aus DMZ komminikation zu DC


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo MCSE'ler

 

Ich stehe mal wieder an einem Problem das ihr mir sicher schnell beantworten könnt:

ich hab eine DC 2k8 Umgebung, mit DHCP, DNS. Nun hab ich in der DMZ (andere ip range) einen IIS der auch auf 2k8 läuft. Bisher als Standalone. Für eine applikation müssen nun die Benutzer abgefragt werden. Dafür wollte ich den 2k8 in der DMZ in die Domäne wie ein Client integrieren (über System=>Ändern=>Domäne ... ). Das führt zum folgenden Fehler:

Es konnte keine Verbindung mit einem Active-Directory-Domänencontroller für die Domäne "xx" hergestellt werden.

Einfachheits halber hab ich dann die Firewalls (Router und bei beiden Servern) ausgeschaltet mit dem Ergebnis dass der gleiche Fehler auftritt. Ein ping auf den FQDN des DC resp des DNS funktionieren.

Ob nicht doch etwas falsch läuft hab ich dann den DMZ-Server zurück in die normale Range genommen, also raus aus der DMZ und rein ins LAN und das ganze nochmal versucht. Da funktioniert es wunderbar. jedoch einfach in der DMZ nicht. Was mach ich noch falsch resp gibt es eine range beschränkung in einem service?

 

Mit hoffnungsvollen grüssen ;)

Speeedy

Link zu diesem Kommentar

ich hab eine DC 2k8 Umgebung, mit DHCP, DNS. Nun hab ich in der DMZ (andere ip range) einen IIS der auch auf 2k8 läuft. Bisher als Standalone. Für eine applikation müssen nun die Benutzer abgefragt werden. Dafür wollte ich den 2k8 in der DMZ in die Domäne wie ein Client integrieren (über System=>Ändern=>Domäne ... ).

 

Und du willst das wirklich tun? Kann die Anwendung eventuell auch direkt per LDAP aufs AD Zugreifen?

 

Bye

Norbert

Link zu diesem Kommentar
Aufwand vs Security

bei unserer FA lohnt sich der Aufwand sicherlich nicht.

Daher muss wohl oder übel der Kompromiss mit dem "Sicherheitsleck" eingegangen werden. Daher tendier ich immernoch auf den Domänen integration aus der DMZ

 

Hmm da du die DMZ aber relativ weit aufmachen mußt, kannst du bei der Argumentation den Webserver auch ins LAN stellen. ;)

 

Welche Firewall bildet denn den Abschluß zwischen DMZ und LAN? Wenn du dort alles durchläßt und Routing und Namensauflösung zwischen DMZ und LAN funktioneren, dann dürfte es kein Problem geben. Ansonsten schau mal hier:

 

How to configure a firewall for domains and trusts

 

Das dürften zwar einige Ports zuviel sein, aber im Großen und Ganzen müßte es passen. Den Rest zeigt dir ja deine Firewall.

 

Bye

Norbert

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...