Восстановление контроллера домена из бекапа veeam в песочнице, какой вариант лучше?

Всем привет!
Задача стоит такая.
Воспроизвести процесс восстановления КД на случай сбоя. Для этого необходимо развернуть КД AD из резервной копии veeam в песочнице. Самое основное ограничение, необходимо чтобы сеть песочницы была изолирована от продовой сети, во избежании коллизий с рабочим КД. Так же нужно по итогу любую машину ввести в домен используя КД АД развернутый из бекапа в песке.
Какие варианты лучше всего подходят для этого? Слышал, что в Veeam есть песочница встроенная, с изолированной сетью.
С какими проблемами я могу столкнуться во время этого? На что стоит обратить внимание?
  • Вопрос задан
  • 540 просмотров
Решения вопроса 1
@NortheR73
системный инженер
КД, надеюсь, не единственный в вашей инфраструктуре?
КД железный или виртуальный (на чем?) ?
Что вы там бэкапите - system state, базу/логи AD или КД целиком?
По большому счету, вам нужно содержимое двух папок (в случае проблем с репликацией, например, если другие КД недоступны): C:\Windows\NTDS (конкретно файл ntds.dit) и C:\Windows\SYSVOL

С какими проблемами я могу столкнуться во время этого? На что стоит обратить внимание?
с песочницей Veeam не упражнялся, да и не вижу каких-то проблем с ней...если в песочнице только один КД - восстанавливайте все равно как Domain Controller (Non-Authoritative Restore) (Step 4. Specify Recovery Verification Options and Tests)

Из опыта - мне было проще и быстрее развернуть новый КД и синхронизировать его с оставшимися в строю.
Ответ написан
Пригласить эксперта
Ответы на вопрос 3
@Desert-Eagle
Новичок во всем
КД не восстанавливают из бекапа, поскольку если у вас их два, то ключи могли поменяться. На бекап ушли старые ключи керберос, а сломался он с новыми, в итоге когда вы разворачиваете из бекапа, то данные идут старые и у вас ничего не работает.
КД дублируются в сети через репликацию, но не восстанавливают.
Ответ написан
@SunTechnik
При разворачивается стенда, потенциально, есть проблема с ip адресом

Либо надо строить изолированную подсеть.
Причём, если тестовый клиент - физическая машина, то надо настраивать отдельный vlan или использовать отдельный интерфейс на сервере, если есть свободный. Но в этом случае, песочница не будет иметь выход в интернет.

Есть вариант смены ip на контроллере. Но это отдельная процедура, но даже в этом случае лучше использовать отдельную физическую сеть (vlan), так как часть сервисов работает на broadcast.
Ответ написан
Комментировать
@Drno
развернуть несколько виртуалок и протестировать
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы