![]() |
|
Модераторы: bartram, Akella |
![]()
|
|
| SparF |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 387 Регистрация: 14.9.2006 Где: Санкт-Петербург/М осква Репутация: 1 Всего: 18 |
День добрый!
Описание стуктуры. Физически и логически сеть делится на три основных элемента: - локальная сеть предприятия; - локальная DMZ предприятия (все железо находится на стойках в серверной в пределах офиса); - удаленная DMZ предприятия (все железо находится на внешней арендуемой хостинговой площадке в другой части города); В локальной сети поднят домен и расположены контроллеры домена. В локальной DMZ находятся некоторые сервера, в том числе тестовые сервера для обкатки проектов. В удаленной DMZ находятся "боевые" сервера, обеспечивающие поступление основной прибыли. На этих серверах крутится уже отлаженный и "местами задокументированный" софт проектов. Количество серверов перевалило за десяток, присутствуют системы: w2k, w2k3, debian, centos. Большая часть машин - под управлением windows. Между локальной и удаленной сетями прокинут vpn-туннель (ipsec). Используется исключительно белый (лицензионный/open source) софт. Описание проблемы. В резуальтате эволюционного пути развития все сервера в локальной DMZ и удаленной DMZ сконфигурированны как standalone. Т.е. какое-либо централизованное управление отсутствует. Группа людей (разработчиков) получает к ним доступ через удаленный рабочий стол, чаще всего - с правами администратора. При этом при доступе к одному серверу несколько разработчиков используют одну пару логин/пароль для аутентификации. Цель. Обеспечить централизованное управление пользователями в пределах локальной/удаленной DMZ. Обеспечить централизованный вход пользователей на сервера в пределах удаленной (в большей степени) и локальной (в меньшей) DMZ. Иными словами пользователь для входа на сервер1 и сервер2 должен использовать одну пару логин/пароль. Препятствия (или что мешает ввести_в/поднять домен). В силу "местами задокументированного софта" вносить существенные изменения в конфиругацию машин очень не хочется и чревато ("Не трогай пока работает") Подключение офиса к интернету (а значит и VPN) не настолько стабильно, чтобы использовать локальный DC. Поднимать контроллер домена в удаленной DMZ - накладно, особенно в условиях кризиса. В голове уже ходят мысли о написании на powershell скрипта для синхронизации списка локальных админов на каждом виндовом сервере с какой-нть базой данных. Хочется решить задачу более красиво. Какие есть мысли? Заранее спасибо) -------------------- Люди, не пользуйтесь пиратским программным обеспечением - переходите на Linux! |
|||
|
||||
| localhost |
|
||||
![]() Хирург-длятехкт ![]() ![]() Профиль Группа: Участник Сообщений: 712 Регистрация: 8.11.2005 Где: Н.Новгород Репутация: 37 Всего: 43 |
А вы брюки через голову надеваете тоже? Вообще, не стоит пытаться автоматизировать бардак - вы получите автоматизированный бардак и не более. Для реализации поставленных целей наиболее гибким как раз будет включение standalone-серверов в AD. Тут вам и централизованное управление учетными записями и правами одновременно. Ну сами знаете. По теме хотелось бы уточнить пару моментов:
Тем не менее, пользователи используют удаленный рабочий стол? Основной тормозящий аргумент. А на самом деле - насколько оно вам надо? В рублях. |
||||
|
|||||
| SparF |
|
||||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 387 Регистрация: 14.9.2006 Где: Санкт-Петербург/М осква Репутация: 1 Всего: 18 |
Да, скорость - вполне достаточна для работы. Однако канал иногда "рвется", иногда - надолго. В лучшем случае это приведет к некритичным ошибкам в логах, в худшем - к сбоям в работе сервисов.
Лично мне: - не нравится админить бардак; - считаю, что это чревато; Точка зрения руководства: - Сейчас все работает; - Ввод машин в домен грозит перебоями в работе боевых сервисов и требует определенных (весьма значительных) людских ресурсов. Считаете, что лучше оставить бардак просто потому, что это дешевле? -------------------- Люди, не пользуйтесь пиратским программным обеспечением - переходите на Linux! |
||||
|
|||||
| localhost |
|
|||
![]() Хирург-длятехкт ![]() ![]() Профиль Группа: Участник Сообщений: 712 Регистрация: 8.11.2005 Где: Н.Новгород Репутация: 37 Всего: 43 |
Нет, не считаю. Но вам это надо обосновать руководству. Бардака оно не видит. Видит только цифры. Поэтому я и попросил взвесить проблему в рублевом эквиваленте
Еще хотел спросить: А ipsec ваш на каких железках? Канал по чьей причине рвется? Провайдер? Железо? Магнитные бури?
Вот не пойму я как это может спокойно соотноситься... |
|||
|
||||
| Akina |
|
|||
|
Советчик ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 20581 Регистрация: 8.4.2004 Где: Зеленоград Репутация: 42 Всего: 454 |
Вывод - хотя бы один из контроллеров домена должен быть вынесен на удалённую зону. -------------------- О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума. |
|||
|
||||
![]()
|
| Правила форума "Windows" | |
|
|
Запрещается! 1. Обсуждать взлом и делиться кряками 2. Способствовать созданию и распространению вирусов
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, December, bartram, Akella. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | MS Windows | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |