Jump to content

DNS auf RODC / DDI


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Guten Abend,

wir wollen einen RODC mit einer DNS Role betreiben die auf ein DDI System gelenkt wird.

Leider können wir, wenn wir zuerst die RODC installieren , den DNS nicht mehr konfigurieren.

Wenn wir zuerst die DNS Role installieren, das IPAM konfigurieren, funktioniert Alles super.
Rollen wir dann die RODC Role aus wird die DNS Konfig einfach überschrieben.
Demoten wir den DC wieder ist die Konfig von vorher wieder da

Hat jemand einen Tip ?

Link zu diesem Kommentar

Moin,

 

Tip #1: Die Verwendung von RODC noch einmal überlegen. Ist es *wirklich* ein Standort mit schlechter physischer Sicherheit, wo der DC physikalisch entwendet werden könnte? Falls nicht, ist RODC dort falsch.

 

Tip #2: DNS auf einem Member-Server installieren, wenn es schon nicht in AD integriert sein soll. Oder halt sogar auf einem Workgroup-Server.

Link zu diesem Kommentar

Moin,

 

generell schon, nur ist ein RODC eben aus gutem Grund eingeschränkt. Das ist ja das Prinzip eines RODC. Und deshalb fragte Evgenij, ob ihr denn wirklich einen solchen braucht. Dass ein RODC per se für mehr Sicherheit sorge, ist ein Missverständnis. Das tut er nur in einem sehr engen Feld von Anwendungsfällen (also genau genommen nur in einem).

 

Was genau meinst du denn eigentlich mit:

vor 14 Stunden schrieb WinDNSSKo:

mit einer DNS Role betreiben die auf ein DDI System gelenkt wird

?

 

Gruß, Nils

Link zu diesem Kommentar
vor einer Stunde schrieb WinDNSSKo:

die RODC sind Teil der Security Strategie um global in den Standorten nur noch die Hashes der User vor Ort liegen hat.

 

Soweit so gut. Euch ist in dieser Konstellation dann aber auch bewusst, dass zwar nur die Kennwörter der definierten User / Computer gecached werden. Am Ende des Tages kann sich dann trotzdem jeder aus der Niederlassung anmelden, da der RODC die Authentifizierung einfach an einen schreibbaren DC weiterleitet.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...