Dois domínios diferentes e controladores de domínio na rede única

10

Estou tentando determinar se é possível ter dois controladores de domínio do Active Directory em execução na mesma rede, dentro da mesma sub-rede, com dois domínios separados. Eu não quero que esses dois controladores de domínio sejam vinculados de qualquer maneira (contas, etc.), exceto pelo switch em que os conecto.

Minha preocupação atual é com relação ao DNS - para mim, esse é o principal problema. Como tenho um único servidor DHCP gerenciando toda a rede, desejo que um conjunto de endereços IP do servidor DNS seja entregue a todos os clientes. No entanto, o servidor DNS do DomainA não poderá responder às consultas do DomainB e assim por diante.

Eu imagino que isso poderia ser resolvido por meio de encaminhadores - ou seja, eu poderia definir os endereços IP de ambos os servidores DNS na minha configuração DHCP e depois dizer ao DomainA para encaminhar solicitações para * .DomainB ao DNS do DomainB e vice-versa. Eu também poderia usar uma única agregação que encaminha corretamente as solicitações para os servidores individuais.

No entanto, não sei se isso funcionará ou se existe uma opção melhor. Se essa fosse uma rede comercial, eu iria adiante e configuraria o VLANS, vários servidores DHCP, etc. No entanto, estou buscando simplicidade (o máximo de simplicidade possível com um controlador de domínio em sua casa ...)

O motivo da execução de dois controladores de domínio na mesma rede? Dirijo um laboratório em minha casa e agora convenci a pessoa com quem moro a administrar um controlador de domínio próprio. No entanto, quero manter tudo segregado por razões de segurança.

Qualquer assistência é apreciada.

BSchlinker
fonte

Respostas:

8

Os dois domínios não interferem um com o outro na mesma rede. Não haverá confiança estabelecida entre eles, a menos que você o estabeleça manualmente.

O problema do DHCP é um ponto válido e sua possível correção está correta - você pode distribuir o endereço DNS de um domínio via DHCP e usar um encaminhador para resolver o espaço para nome do outro domínio. Uma correção alternativa seria configurar manualmente a rede para os clientes em um dos domínios e apontar o DNS manualmente para o controlador de domínio correto. Você pode deixar o cliente do outro domínio trabalhando no DHCP.

Temos algumas sub-redes que são usadas para testes internos e têm mais de 5 domínios diferentes em execução, sem problemas reais.

Chris Thorpe
fonte
3

Eu tive uma resposta bastante longa, digitando por que você não deveria seguir esse caminho. Depois, reli sua pergunta e vi a parte em que você disse que isso está em sua casa, então aqui está minha resposta revisada:

Atribua apenas servidores DNS de um domínio via DHCP. Nesses servidores DNS, configure encaminhadores condicionais para o outro domínio ou crie uma zona de stub para o outro domínio.

Eu não fiz isso, então não tenho 100% de certeza de que funcionaria, mas não consigo pensar em nenhum motivo.

joeqwerty
fonte
3

Acabei de fazer isso em um cenário de migração. Funcionou ... Meio.

A ressalva a observar é o sufixo do nome de domínio. Se você especificar um, os clientes terão dificuldade em resolver alguns nomes de host. Portanto, não especifique um. Dessa forma, os clientes resolverão nomes de host com base no domínio ao qual ingressaram.

Além disso, basta configurar corretamente os encaminhadores condicionais do DNS e você deverá ficar bem.

Jason Berg
fonte
Você não precisa configurar a opção de sufixo DNS para o escopo do DHCP. Deixados desconfigurados via DHCP, os clientes DHCP devem usar o sufixo DNS primário de sua associação ao domínio. De fato, em um domínio do AD, não há razão para configurar uma opção de sufixo DNS no escopo do DHCP. Só configuro essa opção quando estou lidando com clientes que não ingressaram no domínio e desejam ter uma resolução de nome DNS comum e registro de nome DNS.
precisa saber é o seguinte
@ joe - Parece que não consigo -1 no meu próprio post, então apenas o corrigi. Obrigado pelo seu conhecimento e contribuição.
Jason Berg
Feliz em ajudar. +1 para a resposta atualizada.
precisa saber é o seguinte
0

Eu recomendo mover os serviços DNS para um sistema Linux. Os domínios do Windows não são a mesma coisa que os domínios da Internet, mas vejo clientes confundindo isso o tempo todo.

E, quanto menos exposto seu ambiente Windows for exposto à Internet, mais feliz você ficará.

Ralph H
fonte