Jump to content

AD in zwei Netze aufteilen?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Leute,

 

es ist das folgende Setup geplant:

 

Netzwerk 1: ohne Internet

Server: 2012 + Active Directory

 

Netzwerk 2: Mit Internet

Server 2012 + Exchange

 

Es werden sensible Daten im Netzwerk Nr. 1 abgelegt und es soll vom Internet abgetrennt bleiben. Aber im  Netzwerk 2 soll der Exchange stehen, der mit dem Netzwerk 1 ein AD darstellen soll. Es ist klar, dass man über die Firewall die Active-Directory Ports zwischen den beiden Netzen (auch wenn es viele sind) öffnen könnte. Aber spricht aus Eurer sicht etwas dagegen das AD so zu teilen? Wo würdet Ihr den DNS installieren?

 

Was spricht aus Eurer Sicht sonst gegen diese Aufteilung?

 

Gruß,

colt

Link zu diesem Kommentar

Hallo Daniel, vielen Dank für die sehr gute Idee. An einen Remotedesktop habe ich tatsächlich noch nicht gedacht und der Ansatz ist wirklich gut und interessant. Wir werden die Trennung der Netze an den Arbeitsplätzen aber über virtuelle Maschinen lösen (das ist schon entschieden - und ein zusätzlicher Terminalserver wird vermutlich zu teuer).

 

Aber so wie ich Deinen Post verstehe, spricht nichts gegen die Nutzung der gleichen Domäne in beiden  Netzwerken, oder?

Link zu diesem Kommentar

Morn

 

das bestehende Netz in zwei aufteilen, streng getrennt? Wirklich keine Verbindung mehr dazwischen, kein Routing mit Firewall, wirklich nicht? Das bestende AD wirklich getrennt aufteilen? Wirklich keinerlei Verbindung mehr? Oder doch nicht so ganz?

 

Meine Gdanken:

 

Für eine vollkommene Trennung und Aufteilung bräuchte man vorbereitend erst einmal einen zweiten DC im bisherigen AD, dieser wird dann herausgenommen, in das abgetrennte neue Netz gestellt und die Rollen "gesizt".. Die beiden Netze dürfen dann aber nicht mehr verbunden werden, die beiden DC dürfen keine Verbindung miteinender erhalten, die Folgen könnten unabsehbar sein für die AD.

 

Falls es aber doch etwas anders sein soll, ein AD aber zwei getrennte Netze, dann ein DC mit jeweils einem  Netzwerkinterface in die Netze.

 

Oder man benötig in jedem Netz je einen DC eins AD, in einem Netz den 1.DC, im anderen Netz den 2.DC, diese werden mit dem jeweils zweiten Netzwerkinterface miteinanden verbunden. Natürlich sind auf den DC die Firewall aktiviert und nur Ports für die Replikation geöffnet.

bearbeitet von lefg
Link zu diesem Kommentar

Es wäre einfacher, wenn Du einmal genau die Ziele beschreibst, die ihr erreichen wollt. Über Deinen Lösungsweg zu diskutieren, ohne das Ziel genauer zu kennen, ist schwierig.

 

Was wollt ihr mit virtuellen Maschinen machen? Wenn das Desktops sind, braucht ihr eine VDA-Lizenzierung oder Software Assurance für alle zugreifenden Clients. Das ist auch nicht gerade billig - daher würde ich eine Gesamtkostenrechnung am Ende machen. Manchmal lohnt sich auch die Datacenteredition. Damit kann man dann RDS und VDI (basierend auf Server-VMs) anbieten.

 

Mir ist da noch zu vieles unklar.

bearbeitet von Daniel -MSFT-
Link zu diesem Kommentar

Für eine vollkommene Trennung und Aufteilung bräuchte man vorbereitend erst einmal einen zweiten DC im bisherigen AD, dieser wird dann herausgenommen, in das abgetrennte neue Netz gestellt und die Rollen "gesizt"..

 

nein, bitte nie-, nie-, niemals. Den wichtigsten Einwand nennst du ja selbst, die Teil-Kopien dürften nie wieder Kontakt zueinander haben. Dadurch eignet sich das für kein denkbares Produktionsszenario. Ich rate von solchen Experimenten sogar für Testzwecke entschieden ab. Risiko und Einschränkungen stehen in keinem sinnvollen Verhältnis zum möglichen Nutzen.

 

Daniels Vorschlag mit dem Remotedesktop ist sinnvoll, denn (nur) so kann man die Netze wirklich trennen (heißt auch: getrennte AD-Forests) und trotzdem die Applikationen im "erreichbaren" AD nutzen.

 

Gruß, Nils

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...