![]() |
Один домен, разные подсети
1)Могут ли быть компьютеры из разных подсетей в одном домене и как это отображается в ДНС?
Если через службу маршрутизации на Windows серверах сделали подсеть 192.168.*.* еще с серверами, а контроллер домена находится в 10.*.*.* или в белой сети? 2)Можно ли для безопасности поставить Exchange Server с windows 2008R2 далеко в интернете на арендованном белом ip-адресе, но чтобы он был членом домена, как member server(так Microsoft рекомендует)? |
Цитата:
Цитата:
Цитата:
Цитата:
Цитата:
|
Цитата:
Например при раздаче адресов через DHCP нужно использовать параметр №254 Цитата:
А для преобразования "IP-адрес -> Имя DNS" для каждой подсети создаётся своя обратная зона. Цитата:
А при NAT-маршрутизации, когда маршрутизатор блокирует доступ к "внутренней" сети, администратор домена как минимум не сможет устранять проблемы на клиентских компьютерах. Цитата:
Во-первых, это небезопасно для самого контроллера домена. Во-вторых, многие протоколы локальных сетей не шифруются, а значит их использование на просторах интернета небезопасно. В-третьих, сам домен окажется спрятанным за NAT (см. выше) Если КД находится где-то далеко от одного из сегментов сети, то проще сделать шифрованный канал VPN между сетью филиала и сервером. Цитата:
А безопасность здесь будет исключительно физическая - размещение сервера в датацентре защитит от пожаров и других ЧП в офисе фирмы. Лучше для работы использовать локальный сервер, а в удалённом датацентре арендовать сервер для хранения ежедневных архивов и текущих реплик баз данных. |
Цитата:
Цитата:
Цитата:
Цитата:
|
Цитата:
Но такая схема для Exchange неработоспособна - невозможно будет и клиентским компьютерам забирать почту, хоть сервер по адресу будет спрятан. Цитата:
Если ставить Exchange внутри NAT, то будет подвергаться опасности домен и из дома почту не принять. Цитата:
Цитата:
|
Цитата:
А также маршрутизация с использованием NAT, при которой устройства из "внутренней" подсети А могут получить доступ к устройствам из "внешней" подсети Б, используя "внешний" адрес самого маршрутизатора, а от "внешней" подсети Б к "внутренней" подсети А доступ блокируется по принципом работы NAT. ----------------------------- Цитата:
Однако администратор сервера может заблокировать использование этих почтовых протоколов, и тогда к серверу смогут подключиться только клиенты Microsoft, использующие закрытые алгоритмы через HTTPS. Цитата:
Скрытый текст
Цитата:
Вообще-то не вижу смысла изолировать один лишь почтовый сервер. Гораздо лучше в таком случае разместить в датацентре и контроллер домена, и терминальный сервер, а в офисе оставить только кучу "тонких клиентов" и VPN-маршрутизатор, обеспечивающий устойчивую связь с серверами в датацентре по шифрованному каналу. |
Цитата:
а вас попрошу не писать таких терминов (и "NAT-машрутизации" тоже), пока в rfc 1812 не появится слова NAT и "равнозначные сети". |
Время: 06:17. |
Время: 06:17.
© OSzone.net 2001-