远程分支和域控制器

我有一个非常小的分布式networking。 在中心办公室里,有一台Windows Server 2008 R2虚拟机和几台运行在同一台机器上的Linux虚拟机。 有两台运行Windows7的客户端PC。 在远程位置,有一台客户端PC,目前通过一台Linux服务器连接到OpenVPN的中心办公室。

我想从工作组转到pipe理,以便更好地控制组策略。 我无法certificate额外的服务器硬件或微软许可证(这些东西很荒谬),但可以轻松地将更多的虚拟机添加到现有的服务器。

我看到的方式有几个决定,每个都有几个选项。

哪个服务器运行域

  1. Windows Server 2008
    • 传统广告解决scheme
    • 无法添加备份控制器没有另一个许可证
    • Windows服务器也运行FTP和ASfunction; AD服务器通常只是主机AD。
  2. 其中一个带有Samba的Linux机器)
    • 不是传统的AD解决scheme(我放弃任何function?)
    • 可以很容易(阅读:便宜)添加一个备份控制器
    • 如果有必要(不理想),可以在远程位置添加一个DC

如何validation/授权远程位置?

  1. 在远程位置添加远程Linux DC(看起来像是一个远程客户端的矫枉过正)
  2. 以某种方式连接到VPN之前,login到Windows(这甚至有可能吗?)
  3. 在没有VPN的情况下将我的AD公开到互联网。 (似乎是一个可怕的想法)

我有什么select吗? 对于小型企业来说,这是一个相当普遍的情况,我无法想象这些没有IT的公司正在购买多个WinServer机箱来设置独立AD的传统解决scheme,一个独立的备份AD,然后是另一个主机….

我是一个Linux的家伙,没有问题弄脏我的手,但没有丰富的IT经验。

理想的解决scheme是设置一个站点到站点的VPN隧道,并处理在主站点对数据中心的所有authentication。 (当然,这取决于您的networking设备或任何可以在每个站点设置的网关服务器。)

如果您在远程站点放置第二个DC,则连接两个站点时也会遇到同样的问题,因此DC可以相互通话。 而且,把公关暴露在公共网上是种种有史以来最糟糕的想法。 而且,让我补充一点,使用Linux作为辅助DC打击我也不是一个好主意。 我敢打赌,这是可以做到的,但是我不想在Windows DC失败的时候出现,而且你必须尝试恢复你唯一的Windows DC。 可能会“足够好”,但是,正如我所说的那样,我不会相信它,如果我不能相信它,为什么还要把它放在第一位呢?

如果你不能做一个站点到站点的VPN,根据你使用的确切的VPN软件,实际上可以在没有用户上下文的情况下连接一个远程客户端VPN(在login到Windows之前),是的,build议更容易的想法是允许caching域凭据和/或非域限制用户账户。 对于只有VPN访问权限的客户端来说,caching域凭证在密码需求发生变化时可能会令人头疼,所以我们不得不面对这个问题。

而对于这个问题的价值来说,这个问题的“常见”解决scheme似乎是留在工作组中,和/或在他们雇用的ITpipe理员身上花费很less的钱,以确保他们最终得到的领域多于我可以数。 所以,主动至less要努力去做正确的事情。