Jump to content

Member Server mit RODC


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

ich habe folgendes:

 

2x DCs in einem VLAN 192.168.100.0/24

1x RODC in einem VLAN 192.168.150.0/24

1x Fileserver in einem VLAN 192.168.200.0/24 noch kein Member der Domäne.

 

Ich möchte nun den Fileserver, aus Sicherheitsgründen, über den RODC ins AD integrieren.

Dort soll er auch nachher die Userinformationen und Gruppen für die Berechtigungen beziehen.

 

Geht das?

 

Viele Grüße

Bernd

 

 

Link zu diesem Kommentar

Ich habe ein internes Netz mit hohen Sicherheitsanforderungen (da stehen die DCs).

Nun habe ich ein Fertigungsnetz. Dort stehen Maschinen, die Dateien speichern sollen können.

Dort ist der Fileserver in einer nicht so sicheren Zone drin.

Damit ich aber die User des AD für die Rechtezuweisung verwenden kann, wollte ich den Fileserever ins AD integrieren.

Um die Benutzeranfragen des Fileservers sicher zu gestallten sollte der Fileserver den RODC anfragen und nicht direkt die DCs.

Macht das Konstrukt sinn, oder geht es nur idem ich dem Fileserver direkten Zugriff auf die DCs gebe?

Link zu diesem Kommentar

Moin,

 

grundsätzlich ist ein RODC nicht primär für den Betrieb in einem "weniger sicheren" Netz gedacht. Man kann ihn dafür zweckentfremden, aber dann muss das Gesamtdesign dazu passen. So wäre es hier mindestens erforderlich, den Verkehr aus dem Fertigungsnetz so einzuschränken, dass kein Rechner eine Kommunikation mit den DCs im "sicheren" Netz herstellen kann, denn sonst könnte man den RODC ja auch einfach umgehen.

 

Man kriegt so etwas hin, aber das ist nicht trivial und lässt sich nicht innerhalb eines Forums klären. Ob das Ganze dann ein sinnvolles Konstrukt ergibt, ist eine Frage des Gesamtdesigns und der Anforderungen, wie Norbert schon richtig sagt.

 

Gruß, Nils

PS. Da Norbert und ich uns zufällig gerade mit sowas befassen: Für so ein Design kann es durchaus erforderlich sein, ein umfangreiches Projekt mit Laufzeiten von mehreren Monaten und entsprechendem Aufwand aufzusetzen.

bearbeitet von NilsK
Link zu diesem Kommentar

Moin

 

Die Eröffnung des Threads macht mir nicht klar, ob es zwischen VLANs ein Routing gibt oder nicht.

 

Ebenso wird mir nicht klar, ab der RODC mit den beiden anderen DC eine Domäne bildet oder nicht..

 

Und welche Sicherheitsgründe sollten es sein, den Member "über" den RODC der oder einer Domäne zufügen.

 

Wird denn im Vorgang des Joinen überhaupt die Möglichkeit gegeben einen bestimmten DC zu wählen?

 

Aus meiner momentanen Sicht: Das ganze Ding neu denken!

 

bearbeitet von lefg
Link zu diesem Kommentar
vor 6 Stunden schrieb lefg:

ob es zwischen VLANs ein Routing gibt oder nicht.

Wenn da ein RODC steht, muß der auch mit seine(n) writable DC(s) erreichen, also im Allgemeinen geroutet Ansonsten wenn es "flat" und per Firewall/ACLs getrennt sein sollte, wäre es auch egal. Mit welchen DCs sollte der RODC denn sonst eine Domäne bilden? Ansonsten ja, es fehlen eindeutig Anforderungen und Konzeption. ;)

 

Bye

Norbert

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...