Deixe-me começar dizendo que concordo com muitos outros - ou convença o cliente de outra forma ou corra.
No entanto, considerando seus requisitos listados (existem muitos não listados), posso pensar em (e parcialmente testado) pelo menos a base para fazer isso acontecer.
Existem vários aspectos específicos que precisam ser considerados.
- Replicação de Serviços de Domínio Active Directory
- Processo de localizador DC de clientes / servidores membros
- Resolução de nomes e tráfego para serviços que não são do AD DS
Um e dois têm muito em comum - em geral, estamos à mercê da Microsoft e precisamos trabalhar dentro dos limites dos processos AD DS da Microsoft.
Número três, temos um pouco de espaço para trabalhar. Podemos escolher os rótulos usados para acessar serviços (arquivos, instâncias de banco de dados, etc.).
Aqui está o que eu proponho:
Crie seus controladores de domínio (DC)
- Provavelmente pelo menos dois.
- Cada controlador de domínio terá duas placas de rede, uma em cada site de rede IP / AD DS - chamando-as de clt e srv por enquanto.
- Configure apenas uma NIC em cada controlador de domínio agora na rede srv.
Configurar sites e serviços do AD corretamente
- site e sub-rede srv
- site e sub-rede clt
- desmarque a opção "Ponte de todos os links do site" em Sites -> Transportes entre sites -> Clique com o botão direito em "IP"
- exclua DEFAULTIPSITELINK se ele existir (ou se você o renomeou) para que não haja links de site configurados. Observe que isso é desconhecido para mim - o KCC provavelmente despejará erros no log de eventos do Serviço de Diretório, dizendo que os dois sites (srv e clt) não estão conectados em intervalos variados. No entanto, a replicação ainda continuará entre os dois controladores de domínio, pois eles podem entrar em contato usando os IPs no mesmo site.
Configurar zona adicional no DNS integrado do AD DS
- Se o seu domínio do AD DS for acme.local , crie uma segunda zona integrada primária do AD com as atualizações dinâmicas ativadas chamadas clt.acme.local .
Configure a segunda placa de rede nos seus controladores de domínio
- Essas placas de rede serão as da rede / site clt.
- Defina seus IPs
- Aqui está a parte mágica - Propriedades do adaptador -> Propriedades do IPv4 -> Avançado -> Guia DNS -> Defina o sufixo DNS para esta conexão como clt.acme.local -> marque Registrar esta conexão ... -> marque Usar esta conexão Sufixo DNS ... -> OK o tempo todo.
- ipconfig / registerdns
- Isso registrará o clt NIC IP na zona clt.acme.local - fornecendo um método para controlarmos qual IP / rede será usado posteriormente.
Configurar NICs do servidor membro
- As NICs do servidor membro no site clt devem ter o sufixo DNS e as caixas de seleção definidas adequadamente, como acima.
- Essas configurações podem ser usadas com estático e DHCP, não importa.
Configurar o comportamento do resolvedor DNS [stub] nos sites
- Controladores de domínio -> Configure o DC srv NIC para usar a si próprio e outro DC srv NIC IP. Deixe o DNS da NIC do clt DC vazio (o IP estático é necessário). (O servidor DNS DC ainda escuta em todos os IPs por padrão).
- Servidores membros -> Configure a NIC do servidor membro srv para usar os IPs do site DC srv. Deixe o servidor NIC DNS da clt do servidor membro vazio (o IP estático pode ser usado).
- Clientes / estações de trabalho -> Configure o DNS (por DHCP ou estático) para usar os IPs de placa de rede clt do controlador de domínio.
Configurar mapeamentos / recursos adequadamente
- Quando os servidores conversam entre si, certifique-se de usar .acme.local -> resolverá o IP da rede srv.
- Quando os clientes conversam com os servidores, certifique-se de usar .clt.acme.local -> resolverá clt IP da rede.
Do que estou falando?
- A replicação do AD DS ainda ocorrerá, pois os controladores de domínio podem resolver um ao outro e se conectar. A zona acme.local e _msdcs.acme.local conterá apenas a replicação do AD DS do NIC IP DC srv NIC ocorrerá apenas na rede srv.
- O processo do localizador de DC para servidores e estações de trabalho membros funcionará - embora exista a possibilidade de atrasos em várias partes de vários processos do AD DS quando o site for desconhecido, se vários IPs de DC forem retornados - eles serão tentados, falharão e seguirão em frente até que um funcione. Os efeitos no DFS-N também não foram completamente avaliados - mas ainda funcionarão.
- Os serviços que não são do AD DS funcionarão bem se você usar os rótulos .acme.local e .clt.acme.local mencionados anteriormente, conforme descrito.
Eu não testei completamente isso, pois é bastante ridículo. No entanto, o objetivo dessa resposta (uau, longa) é começar a avaliar se é ou não possível - e não se deve ser feito.
@Comentários
@Massimo 1/2 Não confunda vários sites do AD DS na zona acme.local e, portanto, os registros SRV preenchidos pelos DC nesses sites na zona acme.local com a necessidade de registros SRV na zona clt.acme.local. O sufixo DNS primário do cliente (e o domínio do Windows ao qual ele está associado) ainda será acme.local. As estações cliente / estação de trabalho têm apenas uma única NIC, com o sufixo DNS primário provavelmente derivado do DHCP, definido como acme.local.
A zona clt.acme.local não precisa de registros SRV, pois não será usada no processo do localizador de DC. Ele é usado apenas por clientes / estações de trabalho para conectar-se a serviços que não são do AD DS do servidor membro usando os IPs do servidor membro na rede clt. Os processos relacionados ao AD DS (localizador de DC) não usarão a zona clt.acme.local, mas os sites (e sub-redes) do AD DS na zona acme.local.
@Massimo 3
Haverá registros SRV para sites clt e srv AD DS - apenas que eles existirão na zona acme.local - veja a nota acima. A zona clt.acme.local não precisa de registros SRV relacionados ao DC.
Os clientes poderão localizar uma multa de CD. Os servidores DNS do cliente apontam para os IPs clt dos controladores de domínio.
Quando o processo do localizador DC no cliente começa
- Se o cliente conhece seu site, a pergunta do DNS será _ldap._tcp. [Site] ._ sites.dc._msdcs.acme.local SRV. Isso retornará os controladores de domínio específicos do site que possuem registros SRV registrados.
- Se o cliente não conhecer o site, a pergunta do DNS será _ldap._tcp.dc._msdcs.acme.local SRV. Isso retornará todos os CDs. O cliente tentará vincular ao LDAP do controlador de domínio até encontrar um que responda. Quando o cliente encontra um, ele executa uma pesquisa no site para determinar o site do cliente e o site em cache no registro para que futuras instâncias do localizador de DC ocorram mais rapidamente.
@Massimo 4
Ugh, boa captura. A meu ver, existem duas maneiras de contornar esse problema.
- O menor impacto (comparado a 2 abaixo) é criar uma entrada no arquivo hosts nos clientes / estações de trabalho para dc1.acme.local e dc2.acme.local, apontando para os IPs de placa de rede dos controladores de domínio.
ou
- Crie manualmente os registros SRV necessários no arquivo netlogon.dns em cada um dos controladores de domínio. Provavelmente, isso terá algumas consequências na rede do servidor. Às vezes, os servidores membros podem se comunicar com os controladores de domínio na rede clt, se isso estiver configurado.
No geral, nada disso é bonito, mas esse não é necessariamente o objetivo final. Talvez o cliente esteja apenas testando suas técnicas. Coloque-o na mesa de conferência e diga a eles "Aqui, isso funcionará, mas estou cobrando 4x a minha taxa normal para configurá-la e suportá-la. Você pode reduzi-la para 1,5x minha taxa normal - .5x taxa PITA, executando [solução correta]. "
Como observado anteriormente, minha recomendação é convencer o contrário ou executar. Mas com certeza é um exercício divertido e ridículo. :)