Модераторы: bartram, Akella
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> домен или его аналог в DMZ, более десятка "боевых" серверов 
:(
    Опции темы
SparF
Дата 12.5.2009, 18:21 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 387
Регистрация: 14.9.2006
Где: Санкт-Петербург/М осква

Репутация: 1
Всего: 18



День добрый!

Описание стуктуры.
Физически и логически сеть делится на три основных элемента:
- локальная сеть предприятия;
- локальная DMZ предприятия (все железо находится на стойках в серверной в пределах офиса);
- удаленная DMZ предприятия (все железо находится на внешней арендуемой хостинговой площадке в другой части города);

В локальной сети поднят домен и расположены контроллеры домена.
В локальной DMZ находятся некоторые сервера, в том числе тестовые сервера для обкатки проектов.
В удаленной DMZ находятся "боевые" сервера, обеспечивающие поступление основной прибыли. На этих серверах крутится уже отлаженный и "местами задокументированный" софт проектов. Количество серверов перевалило за десяток, присутствуют системы: w2k, w2k3, debian, centos. Большая часть машин - под управлением windows.
Между локальной и удаленной сетями прокинут vpn-туннель (ipsec).
Используется исключительно белый (лицензионный/open source) софт.

Описание проблемы.
В резуальтате эволюционного пути развития все сервера в локальной DMZ и удаленной DMZ сконфигурированны как standalone. Т.е. какое-либо централизованное управление отсутствует. Группа людей (разработчиков) получает к ним доступ через удаленный рабочий стол, чаще всего - с правами администратора. При этом при доступе к одному серверу несколько разработчиков используют одну пару логин/пароль для аутентификации.

Цель.
Обеспечить централизованное управление пользователями в пределах локальной/удаленной DMZ.
Обеспечить централизованный вход пользователей на сервера в пределах удаленной (в большей степени) и локальной (в меньшей) DMZ.
Иными словами пользователь для входа на сервер1 и сервер2 должен использовать одну пару логин/пароль.

Препятствия (или что мешает ввести_в/поднять домен).
В силу "местами задокументированного софта" вносить существенные изменения в конфиругацию машин очень не хочется и чревато ("Не трогай пока работает")
Подключение офиса к интернету (а значит и VPN) не настолько стабильно, чтобы использовать локальный DC.
Поднимать контроллер домена в удаленной DMZ - накладно, особенно в условиях кризиса.

В голове уже ходят мысли о написании на powershell скрипта для синхронизации списка локальных админов на каждом виндовом сервере с какой-нть базой данных.

Хочется решить задачу более красиво.

Какие есть мысли?

Заранее спасибо)




--------------------
Люди, не пользуйтесь пиратским программным обеспечением - переходите на Linux!
PM MAIL ICQ   Вверх
localhost
Дата 13.5.2009, 08:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Хирург-длятехкт
**


Профиль
Группа: Участник
Сообщений: 712
Регистрация: 8.11.2005
Где: Н.Новгород

Репутация: 37
Всего: 43



Цитата(SparF @  12.5.2009,  18:21 Найти цитируемый пост)
В голове уже ходят мысли о написании на powershell скрипта для синхронизации списка локальных админов на каждом виндовом сервере с какой-нть базой данных.

А вы брюки через голову надеваете тоже?

Вообще, не стоит пытаться автоматизировать бардак - вы получите автоматизированный бардак и не более.
Для реализации поставленных целей наиболее гибким как раз будет включение standalone-серверов в AD. Тут вам и централизованное управление учетными записями и правами одновременно. Ну сами знаете.

По теме хотелось бы уточнить пару моментов:
Цитата(SparF @  12.5.2009,  18:21 Найти цитируемый пост)
Подключение офиса к интернету (а значит и VPN) не настолько стабильно, чтобы использовать локальный DC.

Тем не менее, пользователи используют удаленный рабочий стол? 
Цитата(SparF @  12.5.2009,  18:21 Найти цитируемый пост)
("Не трогай пока работает")

Основной тормозящий аргумент. А на самом деле - насколько оно вам надо? В рублях.
PM MAIL   Вверх
SparF
Дата 13.5.2009, 18:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 387
Регистрация: 14.9.2006
Где: Санкт-Петербург/М осква

Репутация: 1
Всего: 18



Цитата(localhost @  13.5.2009,  08:43 Найти цитируемый пост)
По теме хотелось бы уточнить пару моментов:
Цитата(SparF @ 12.5.2009,  18:21)
Подключение офиса к интернету (а значит и VPN) не настолько стабильно, чтобы использовать локальный DC.

Тем не менее, пользователи используют удаленный рабочий стол? 

Да, скорость - вполне достаточна для работы. Однако канал иногда "рвется", иногда - надолго. В лучшем случае это приведет к некритичным ошибкам в логах, в худшем - к сбоям в работе сервисов.
Цитата(localhost @  13.5.2009,  08:43 Найти цитируемый пост)

Цитата(SparF @   12.5.2009,  18:21)
("Не трогай пока работает")

Основной тормозящий аргумент. А на самом деле - насколько оно вам надо? В рублях.
 

Лично мне:
- не нравится админить бардак;
- считаю, что это чревато;
Точка зрения руководства:
- Сейчас все работает;
- Ввод машин в домен грозит перебоями в работе боевых сервисов и требует определенных (весьма значительных) людских ресурсов.

Считаете, что лучше оставить бардак просто потому, что это дешевле?




--------------------
Люди, не пользуйтесь пиратским программным обеспечением - переходите на Linux!
PM MAIL ICQ   Вверх
localhost
Дата 13.5.2009, 22:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Хирург-длятехкт
**


Профиль
Группа: Участник
Сообщений: 712
Регистрация: 8.11.2005
Где: Н.Новгород

Репутация: 37
Всего: 43



Нет, не считаю. Но вам это надо обосновать руководству. Бардака оно не видит. Видит только цифры. Поэтому я и попросил взвесить проблему в рублевом эквиваленте  smile Как это делать - предмет другой темы.

Еще хотел спросить:
А ipsec ваш на каких железках? Канал по чьей причине рвется? Провайдер? Железо? Магнитные бури?  smile 

Цитата(SparF @  12.5.2009,  18:21 Найти цитируемый пост)
В удаленной DMZ находятся "боевые" сервера, обеспечивающие поступление основной прибыли.

Цитата(SparF @  13.5.2009,  18:29 Найти цитируемый пост)
Однако канал иногда "рвется", иногда - надолго.

Вот не пойму я как это может спокойно соотноситься...  smile 


PM MAIL   Вверх
Akina
Дата 13.5.2009, 23:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Цитата(SparF @  13.5.2009,  19:29 Найти цитируемый пост)
канал иногда "рвется", иногда - надолго. В лучшем случае это приведет к некритичным ошибкам в логах, в худшем - к сбоям в работе сервисов.

Вывод - хотя бы один из контроллеров домена должен быть вынесен на удалённую зону.


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Windows"
December
bartram
Akella

Запрещается!

1. Обсуждать взлом и делиться кряками

2. Способствовать созданию и распространению вирусов

  • Для бессмертных бородатых вопросов типа Win vs Nix есть специальный форум Религиозные Войны
  • Несанкционированная реклама на форуме запрещена
  • Пожалуйста, давайте своим темам осмысленный, информативный заголовок. Вопль "Помогите!" таковым не является.
  • Чем полнее и яснее Вы изложите проблему, тем быстрее мы её решим.
  • ВСЕГДА УКАЗЫВАЙТЕ ВЕРСИЮ ОС

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, December, bartram, Akella.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | MS Windows | Следующая тема »


 




[ Время генерации скрипта: 0.0664 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.