目前,我们的分支机构没有现场服务,我们希望对此进行更改。最大的目标是设置一些文件服务器,但是也欢迎更快的登录和DNS解析。
我正在一个单独的子网/ VLAN上的一些VM上做一些实验,所以可以说我有林和域domain.com
:
- 有一个
Office
带有子网192.168.1/24
和一个主DNS区域的站点domain.com
- 添加
TestSite
具有子网的辅助站点192.168.100/24
192.168.100
在DNS中创建反向查找区域- 创建
Branch-DC01
具有IP地址的运行Server 2012 的VM192.168.100.1
- 已添加
domain.com
为成员 - 安装
AD DS
只读域控制器(RODC)在TestSite
- 主要
DNS
服务器Branch-DC01.domain.com
是127.0.0.1
- 为新服务器设置DHCP作用域,并配置为DHCP以始终更新DNS
- 创建
Branch-PC01
运行Windows 8的VM,并将其添加到domain.com
Branch-PC01
192.168.100.20
从DHCP,DNS服务器获得IP地址,192.168.100.1
该成员domain.com
存在正向查找区域中成员的条目,但不存在于反向查找区域中(重要吗?)- 在
Branch-PC01
执行nslookup domain.com
-结果出来与主的IP地址回DCs
从Office
网站(192.168.1
子网)
现在这在我脑海中是不对的-它不应该返回192.168.100.1
吗?还是我误解了整个概念-应该如何加快登录速度?
我是否需要一个单独的DNS区域(如果没有子域,除非需要,否则该域将如何工作?)?
我能指出的任何想法/文章都很好。我已经阅读了许多TechNet文章,但都不是明智的选择。
谢谢
更新资料
非常感谢@TheCleaner和@ charleswj81,感谢您的努力。
我刚刚尝试了nltest,结果与分支DC和客户端PC的结果相同:
U:\>nltest /dsgetdc:domain.com /server:Branch-DC01.domain.com
DC: \\Branch-DC01.domain.com
Address: \\192.168.100.1
Dom Guid: d97516d3-4afb-4f0a-8c3f-04a800cd69fb
Dom Name: domain.com
Forest Name: domain.com
Dc Site Name: TestSite
Our Site Name: TestSite
Flags: GC DS LDAP KDC TIMESERV DNS_DC DNS_DOMAIN DNS_FOREST CLOSE_SITE P
ARTIAL_SECRET WS DS_8
The command completed successfully
更新2
- 清除了DNS条目,因此带有TestSite的所有_sites容器都只有SRV记录,
Branch-DC01
客户端重新启动后对它们没有帮助。 在客户端上进行nltest:
`U:> nltest /dsgetdc:domain.com
DC: \\DC01.domain.com Address: \\192.168.1.3 Dom Guid: d97516d3-4afb-4f0a-8c3f-04a800cd69fb Dom Name: domain.com
林名称:domain.com
直流站点名称:Office
我们的网站名称:TestSite
Flags: PDC GC DS LDAP KDC TIMESERV GTIMESERV WRITABLE DNS_DC DNS_DOMAIN
DNS_FOREST FULL_SECRET WS
命令成功完成`
@TheCleaner
—
hyp
echo %LOGONSERVER%
从主站点返回了一个主DC的主机名,是的,我确实有一个单独的站点,其中指定了子网,并且在TestSite
-> Servers
我可以看到测试DC是唯一条目
您是否已经测试了多次?我问是因为RODC使用缓存的登录信息,因此,如果这是唯一/首次将身份验证请求转发到普通DC。哦,还有其他区议会,他们至少是2008年吗?
—
TheCleaner 2013年
每当%LOGONSERVER%是主要办公室DC之一时,我就重新启动客户端PC并注销/重新登录。查看DNS,看起来为分支反向查找区域的所有DC(分支机构+办公室)都生成了NS记录-如果有帮助吗?尝试删除该区域中除分支DC之外的所有域,但它们只是再次生成...
—
hyp
@TheCleaner忘记回答版本-主要DC是2x Server 2008 R2 + 1x Server 2012
—
hyp
echo %LOGONSERVER%
。当您说站点时,我假设您的意思是ADS&S,并且您的分支机构那里有单独的站点?