我有一个非常小的分布式networking。 在中心办公室里,有一台Windows Server 2008 R2虚拟机和几台运行在同一台机器上的Linux虚拟机。 有两台运行Windows7的客户端PC。 在远程位置,有一台客户端PC,目前通过一台Linux服务器连接到OpenVPN的中心办公室。
我想从工作组转到pipe理域,以便更好地控制组策略。 我无法certificate额外的服务器硬件或微软许可证(这些东西很荒谬),但可以轻松地将更多的虚拟机添加到现有的服务器。
我看到的方式有几个决定,每个都有几个选项。
哪个服务器运行域
如何validation/授权远程位置?
我有什么select吗? 对于小型企业来说,这是一个相当普遍的情况,我无法想象这些没有IT的公司正在购买多个WinServer机箱来设置独立AD的传统解决scheme,一个独立的备份AD,然后是另一个主机….
我是一个Linux的家伙,没有问题弄脏我的手,但没有丰富的IT经验。
理想的解决scheme是设置一个站点到站点的VPN隧道,并处理在主站点对数据中心的所有authentication。 (当然,这取决于您的networking设备或任何可以在每个站点设置的网关服务器。)
如果您在远程站点放置第二个DC,则连接两个站点时也会遇到同样的问题,因此DC可以相互通话。 而且,把公关暴露在公共网上是种种有史以来最糟糕的想法。 而且,让我补充一点,使用Linux作为辅助DC打击我也不是一个好主意。 我敢打赌,这是可以做到的,但是我不想在Windows DC失败的时候出现,而且你必须尝试恢复你唯一的Windows DC。 可能会“足够好”,但是,正如我所说的那样,我不会相信它,如果我不能相信它,为什么还要把它放在第一位呢?
如果你不能做一个站点到站点的VPN,根据你使用的确切的VPN软件,实际上可以在没有用户上下文的情况下连接一个远程客户端VPN(在login到Windows之前),是的,build议更容易的想法是允许caching域凭据和/或非域限制用户账户。 对于只有VPN访问权限的客户端来说,caching域凭证在密码需求发生变化时可能会令人头疼,所以我们不得不面对这个问题。
而对于这个问题的价值来说,这个问题的“常见”解决scheme似乎是留在工作组中,和/或在他们雇用的ITpipe理员身上花费很less的钱,以确保他们最终得到的领域多于我可以数。 所以,主动至less要努力去做正确的事情。