ArteMoon
@ArteMoon
Развиваюсь

Нужны ли дополнительные интерфейсы на контроллере домена?

Здравствуйте, есть сеть организации 2 сайта AD, в одном сайте только один /24 сегмент, во втором было решено разделить сеть на отдельные /24 сегменты, возник вопрос связанный с контроллерами домена, они запущены на Hyper-V Server, нужно ли добавлять для каждого vlan сетевой интерфейс на DC из второго сайта таким образом чтобы в каждом из vlan был доступен DHCP и DNS сервер без маршрутизации?
Если нужно, то нужно ли указывать для каждого из этих интерфейсов гейтвей? Если указать Windows пишет предупреждение о том что такая конфигурация может работать некорректно. Если же не указать начинаются проблемы с репликацией между сайтами AD, т.к. IP адрес DC из второго сайта может выбран из тех, для которых не указан Gateway, соответственно будет недоступен для DC из первого сайта.
Если не нужно, то с DHCP сервером в общем-то понятно, можно настроить DHCP relay и перенаправлять DHCP запросы с маршрутизатора на Windows Server, а как быть с DNS сервером если предположить что некоторые из vlan должны быть изолированы?
Подскажите best practices такой конфигурации.
  • Вопрос задан
  • 722 просмотра
Решения вопроса 2
SignFinder
@SignFinder
Wintel\Unix Engineer\DevOps
DNS использует IP - это маршрутизируемый протокол. СОответственно при наличии маршрутов из других подсетей работать будет.
DHCP использует broadcast/BOOTP - это немаршрутизируемые протоколы.
Для использования одного DHCP сервера в нескольких подсетях обычно используются ретрансляторы DHCP Relay, отправляющие запросы на DHCP сервер в другой подсети.

Что насчет default gateway - наличие их на нескольких интерфейсах может привести к проблемам маршрутизации, которая внутри локальной сети обычно решается созданием статических маршрутов.
Ответ написан
gbg
@gbg Куратор тега Сетевое администрирование
Любые ответы на любые вопросы
Сетевые карты нужны, но не для того, чтобы поднимать на них разные vlan (заемучаетесь потом разруливать), а чтобы настроить Etherchannel на них

DHCP - через реле
Остальное - через роутинг.
Плюс, закроете на роутере всякие левые порты, а то венда - такая себе, иногда дырявая.

Ну и главное, вы же в курсе, что контроллер домена нельзя ни бекапить (снимая образ с диска и не предпринимая дополнительных мер после восстановления), ни клонировать, а особенно нельзя держать в HyperV, который стоит на машине, которая находится в домене, который этот контроллер контроллит?
Ответ написан
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы