Jump to content

Verwirrung um RODC / Clients etc....


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hi,

 

ich hab hier ein Problem und mir ist nicht so wirklich klar warum das so passiert wie es passiert.

 

Wir haben hier 3 DC´s einer von den 3 DC´s ist ein RODC. Die anderen beiden sind normale DC´s.

 

Ich war immer der Meinung das wenn man bei einem Client im TCP/IP einen der drei DC´s einträgt der client sich auch dort anmeldet und NICHT auf einem anderem DC was der Client aber macht?!

 

Beispiel:

 

Im Windows Client wird der DC1 eingetragen im TCP/IP als DNS, Client meldet sich auch dort an. Jetzt melde ich den Client wieder ab und melde ihn wieder an und dann kann es sein das der Client sich plötzlich am DC2 anmeldet was ich aber niemals eingetragen hab. Dann melde ich den Client wieder ab und er meldet sich plötzlich am RODC an.

 

Wie kommt das denn!?!? Wie kann ich das denn verhindern!?

Ich war immer der Meinung das der Client sich an dem DNS / DC anmeldet der auch eingetragen ist und sich nicht wild an irgendeinem DC anmeldet!?

Was kann ich dagegen tun?

Link zu diesem Kommentar

Servus,

 

das stimmt nicht! Ein Subnetz kann nur einem einzigen AD-Standort zugewiesen werden! Subnetz 1 ist in deinem Fall zwei AD-Standorten zugewiesen und das geht nicht. Vermutlich verwendet ihr Supernetting, also anstatt eines /24 ein /23 Subnetz.

 

 

Mal prinzipielkl wie ein Client "seinen" DC findet:

 

Bei der Authentifizierung eines Clients ist das DNS und das Design im Snap-In "Active Directory-Standorte und -Dienste" entscheidend. Falls AD-Standorte eingerichtet werden sollen, darf das erstellen der jeweiligen Subnetze und das verknüpfen an den entsprechenden Standorten nicht vergessen werden. Natürlich müssen dann noch die DC-Icons an ihre AD-Standorte, in der MMC "Active Directory-Standorte und -Dienste" verschoben werden.

 

Die Vorgehensweise wie ein Client "einen" DC findet, ist wie folgt:

 

- Der Client fragt im DNS nach, welche DCs es gibt.

- Er erhält eine Liste aus der DNS-Antwort und geht diese durch, um einen DC zu finden der funktioniert und auch online ist. Dabei nimmt er bevorzugt einen DC aus seinem Standort. Die DNS-Abfrage die der Client in diesem Moment stellt, wäre: _ldap._tcp.<Standort>._sites.dc._msdcs.<Domäne>.<TLD>.

- Erst wenn der Client bei dieser Anfrage (von einem DC aus seinem Standort) keine Antwort erhält oder er noch keine Standortinformationen hat (z.B. nach einer Neuinstallation), fragt er nach einem DC diesmal aus seiner DOMÄNE nach. Die Abfrage lautet: _ldap._tcp.dc._msdcs.<Domäne>.<TLD>. Spätestens bei dieser Abfrage erhält der Client einen DC mitgeteilt.

 

 

Auf der Gegenseite geht der DC der die Anfrage eines Clients erhält wie folgt vor:

 

- Der Domänencontroller reicht die Clientanfrage an seinen NETLOGON-Prozess durch, der dann die Client-IP in seiner Subnet to Site Mapping Table nachsieht und dann das treffende Standort-Objekt heraussucht.

 

- Der Netlogon-Prozess des DCs übergibt an den DC die folgenden Infos:

 

1. Den Namen des Standorts, in der sich der befragte Domänencontroller befindet

2. Den Standortnamen, in dem sich der Client befindet

3. Ein Flag das angezeigt wird, wenn sich der angefragte DC im gleichen Standort befindet (Bit gesetzt) oder ob der DC ausserhalb des Standortes ist (Bit nicht gesetzt).

 

 

Diese Informationen werden dann an den Client gesendet, der sich nun die Informationen näher anschaut:

 

- Wenn sich der Domänencontroller an dem gleichen (oder nächstgelegenen) Standort befindet (gesetztes Bit), nimmt der Client bevorzugt diesen DC.

- Wenn sich kein DC an dem Standort des Clients befindet, entscheidet das Design in der MMC "Standorte und Dienste", an welchem DC sich der Client authentifiziert. Er verwendet der einen Domänencontroller der am nächsten zu seinem Standort ist. Dabei ist z.B. die Einstellung der Verbindungskosten entscheidend.

- Nachdem der Client einen Domänencontroller ermittelt hat, wird dieser Eintrag des DCs zwischengespeichert. Falls sich der DC nicht an dem Standort des Clients oder an einem optimalen Standort befinden sollte (Kosten), leert der Client nach 15 Minuten den Zwischenspeicher und verwirft somit den zwischengespeicherten DC. Der Client versucht dann einen nächstgelegenen DC, idealerweise an seinem eigenen Standort zu finden.

 

 

LDAP://Yusufs.Directory.Blog/ - Domänencontroller am Standort

 

 

Was aber bei einem RODC sichergestellt werden muss, dass das Kennwort der Benutzer- UND -Computerkonten des RODC-Standorts zum RODC repliziert werden. Neben den Benutzerkennwörtern müssen auch die Computerkontokennwörter der Clients am RODC-Standort durch die Kennwortreplikationsrichtlinie (Password Replication Policy, kurz PRP) zum RODC repliziert werden, wenn der RODC eigenständig (wenn keine WAN-Verbindung zu einem beschreibbaren DC existiert) die Benutzer authentisieren soll. Denn auch Computerkonten müssen sich in der Domäne authentisieren.

 

 

LDAP://Yusufs.Directory.Blog/ - Die Installation eines RODC

Link zu diesem Kommentar

Sooooo ,also folgendes haben wir jetzt gemacht.

 

Wir haben den RODC in einen extra Standort gesteckt.

Der RODC ist im Subnetz 10.10.10.X und die Clients sind im Subnetz 192.168.42.X

Beide Subnetze haben wir mit dem Standort verknüpft.

Der client meldet sich aber leider trotzdem nicht zuerste auf dem RODC an.

 

Fehlt noch was!?

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...