Dua Pengontrol Domain & Domain Berbeda di Jaringan Tunggal

10

Saya mencoba menentukan apakah mungkin untuk memiliki dua pengontrol domain direktori aktif yang berjalan di jaringan yang sama, dalam subnet yang sama, dengan dua domain terpisah. Saya tidak ingin kedua pengontrol domain ini ditautkan dengan cara apa pun (akun, dll), kecuali dengan saklar yang saya hubungkan.

Kekhawatiran saya saat ini adalah mengenai DNS - sejauh yang saya ketahui, ini adalah masalah utama. Karena saya memiliki satu server DHCP yang menangani seluruh jaringan, saya ingin memiliki satu set alamat IP server DNS yang dibagikan kepada semua klien. Namun, server DNS DomainA tidak akan dapat menjawab pertanyaan untuk DomainB, dan seterusnya.

Saya membayangkan ini bisa diselesaikan melalui forwarder - IE, saya bisa mengatur alamat IP dari kedua server DNS di konfigurasi DHCP saya dan kemudian memberitahu DomainA untuk meneruskan permintaan untuk * .DomainB ke DNS DomainB, dan sebaliknya. Saya juga bisa menggunakan satu agregasi yang dengan benar meneruskan permintaan ke masing-masing server.

Namun, saya tidak tahu apakah ini akan berhasil, atau apakah ada opsi yang lebih baik. Jika ini adalah jaringan bisnis, saya akan melanjutkan dan mengatur VLANS, beberapa server DHCP, dll. Namun, saya mencari kesederhanaan (sebanyak mungkin kesederhanaan yang dapat Anda capai dengan pengontrol domain di rumah Anda ...)

Alasan untuk menjalankan dua pengontrol domain di jaringan yang sama? Saya menjalankan laboratorium di rumah saya dan sekarang saya telah meyakinkan orang yang tinggal dengan saya untuk menjalankan pengontrol domain mereka sendiri. Namun, saya ingin menjaga semuanya tetap terpisah untuk alasan keamanan.

Bantuan apa pun dihargai.

BSchlinker
sumber

Jawaban:

8

Kedua domain tidak akan saling mengganggu di jaringan yang sama. Tidak akan ada kepercayaan yang dibangun di antara mereka kecuali Anda secara manual membangunnya.

Masalah DHCP adalah titik yang valid, dan potensi perbaikan Anda benar - Anda dapat membagikan alamat DNS dari satu domain melalui DHCP, dan menggunakan penerusan untuk menyelesaikan ruang nama domain lainnya. Perbaikan alternatif adalah dengan mengkonfigurasi jaringan secara manual untuk klien di salah satu domain, dan arahkan DNS mereka secara manual pada pengontrol domain yang benar. Anda dapat membiarkan klien domain lain bekerja dari DHCP.

Kami memiliki beberapa subnet yang digunakan untuk pengujian internal dan memiliki 5+ domain berbeda yang menjalankannya, tidak ada masalah nyata untuk dibicarakan.

Chris Thorpe
sumber
3

Saya punya jawaban yang cukup panjang, semua diketikkan pada mengapa Anda tidak harus pergi ke jalan ini, dan kemudian saya membaca kembali pertanyaan Anda dan melihat bagian di mana Anda mengatakan bahwa ini ada di rumah Anda, jadi inilah jawaban saya yang sudah direvisi:

Tetapkan hanya satu server DNS domain melalui DHCP. Pada server DNS tersebut, atur kondisional forwarder untuk domain lain atau buat zona rintisan untuk domain lain.

Saya belum melakukan ini jadi saya tidak 100% positif bahwa itu akan berhasil, tetapi saya tidak bisa memikirkan alasan apa pun.

joeqwerty
sumber
3

Saya baru saja selesai melakukan ini untuk skenario migrasi. Berhasil ... Agak.

Peringatan yang harus diperhatikan adalah akhiran nama domain. Jika Anda menentukan satu, klien akan mengalami kesulitan menyelesaikan beberapa nama host. Jadi jangan sebutkan satu. Dengan begitu, klien akan menyelesaikan nama host berdasarkan domain tempat mereka bergabung.

Selain itu, cukup setup forwarder bersyarat DNS Anda dengan benar dan Anda akan baik-baik saja.

Jason Berg
sumber
Anda tidak perlu mengkonfigurasi opsi suffix DNS untuk lingkup DHCP. Dibiarkan tidak terkonfigurasi melalui DHCP, klien DHCP harus menggunakan akhiran DNS primer dari keanggotaan domain mereka. Bahkan, dalam domain AD tidak ada alasan untuk mengkonfigurasi opsi suffix DNS dalam lingkup DHCP. Saya hanya mengonfigurasi opsi ini ketika saya berurusan dengan klien yang tidak bergabung dengan domain yang saya inginkan memiliki resolusi nama DNS umum dan pendaftaran nama DNS.
joeqwerty
@ jo - Sepertinya saya tidak dapat -1 pos saya sendiri, jadi saya baru saja memperbaikinya. Terima kasih atas pengetahuan dan masukan Anda.
Jason Berg
Senang untuk membantu. +1 untuk jawaban yang diperbarui.
joeqwerty
0

Saya merekomendasikan untuk memindahkan layanan DNS ke sistem Linux. Domain Windows tidak sama dengan domain Internet, tetapi saya melihat klien selalu bingung tentang hal ini.

Dan, semakin sedikit lingkungan Windows Anda terpapar ke Internet, Anda akan semakin bahagia.

Ralph H
sumber