注意 - 我知道有很多关于 AD 命名的问题。我不相信这是一个重复的问题。如果是,请将我链接到相关的:)。
我们正在实施 AD。我们的大问题是域名。在阅读了许多文章并与人们交谈后,我们已经决定不使用 .local(我们现在是 70/30 Mac)。
我们正在尝试确定是否应该使用 ourdomain.com 或 corp.ourdomain.com 作为我们的域名。
我们已经知道,如果我们使用 ourdomain.com,如果人们不添加 www,我们就会遇到潜在的问题。到我们网站的 URL,我们愿意接受它。
我们担心的是是否还有其他我们不知道的后果。例如,如果我们的 Exchange 服务器托管在不属于 LAN 的数据中心,那么 DNS 会出现问题吗?
概述我们所拥有的 -
我们的网站托管在外部数据中心,我们目前使用 Google Apps,但计划迁移到 Exchange(是的,我们知道这与趋势相反......),它也可能托管在数据中心或现场。
我们还广泛使用了我们的 UTM Firewalls VPN,并且随着我们的扩展,正在寻找 Cisco VPN 或 Citrix 解决方案。
如果我们发现缺少原生 Mac 集成,还计划建立 Windows 分布式文件共享,并可能使用 Centrify 或 Extreme-Z IP。
我们还计划使用 AD 作为我们的身份验证骨干网,将其用于 RADIUS 和 LDAP 服务,以便在我们的内部 Web 应用程序和无线网络中进行身份验证和角色管理。
我们确实阅读了http://msmvps.com/blogs/acefekay/archive/2009/09/07/what-s-in-an-active-directory-dns-name-choosing-a-domain-name.aspx但我希望从任何精通 AD 维护的人那里获得更多最新信息,尤其是在混合/分布式环境中。
我有一个使用 192.192.192.x 网络地址作为其专用网络的网络。看起来公开那些是在台湾分配的 IP 地址。我不认为他们在那里做太多生意,所以它不应该“影响”他们的工作。
我的问题:是否有任何关于最佳实践的 RFC 信息或任何其他网络文章,我可以提供这些文章来证明将网络更改为真正的私有 IP 类网络的合理性?
我们旧的 32TB RAID6(净容量:26TB)系统已经老化,需要升级,所以我们目前正在考虑建立一个新的 100TB 系统。
存储主要用于我们用户的主目录,用于共享项目数据(使用媒体,因此项目可以达到 1TB)和
旧存储通过 iSCSI 连接到 Debian 主机;文件服务器通过NFS(对于 un*x 主机)和SMB(对于 W32)导出数据。出于实际原因,我们希望保留这一点。
过去我们发现项目数据在意外结束时增长,因此我们使用扁平存储池,其中所有项目(和主目录)都位于同一个文件系统中(而不是预先分配一定数量的存储容量给给定的项目,然后在达到限制时必须重新分配)。虽然这是一个简单而灵活的解决方案,但我记得即使使用旧设置也会遇到一些限制。旧 RAID 系统上最大的分区是 20TB,因为xfs它不允许我创建更大的文件系统(当时;不要谈论ext4;我并没有真正考虑zfs或btrfs- 仍然没有考虑)。
由于我没有特别关注存储方面的最新进展,因此我有点不了解当前创建此类中型存储的最佳实践是什么:JBOD、LVM、RAID、分布式文件系统;堆叠哪个?一些博客表明RAID6 无论如何已经过时了,但是有什么替代方案呢?
我的要求是:
iSCSI
可扩展:理想情况下,这样的系统将允许增长(例如,我从 70TB 开始,然后在旅途中购买磁盘,直到我达到满容量,并且堆栈不断扩展:文件系统增长并且数据仍然冗余存储,希望没有少数独立的 RAID6 系统)。
环境是这样的:
在围墙花园中托管论坛/期刊/bboard/电子邮件/社交媒体应用程序的网站(即您付费使用它或被邀请使用它
许多客户在特定的时间段内付费使用该站点(即他们租用站点的访问权限)以便与他们的客户进行交互。在广泛的领域有几十个客户。
有一个非常广泛的服务水平协议。这意味着它没有说明网站不能关闭超过十分钟,但有一位绅士同意它不会。他们不会为我们提供的 24/7 支持付费,因为我们热爱我们的工作。
网站在多个时区以 7 种不同的语言运行。
这是情况:
由于 DDOS 攻击,该站点在 5:30EST 关闭并保持“离线”状态大约两个小时。客户的反应从恼怒到愤怒不等。客户也不是很精通技术。客户习惯于 24/7 全天候支持,并且通常会得到很好的支持。
这是问题:
您向客户透露了多少有关 DDOS 攻击的信息?他们想要一个关于网站关闭的原因。
我正在清理一个没有很好记录的继承域。如何检查特定组或用户在整个 AD 中是否没有 ACE?
诸如在 DACL/SACL 中搜索 AD 对象和文件服务器对象之类的事情。管理员甚至会做那种尽职调查吗?
[编辑] 我还不能添加评论,但我要感谢 Ben 和 Jim 的回复。准备如此周到的答案需要很长时间,因此我尊重他们的慷慨和分享经验的意愿。
感谢您提供检查基于 AD 权限的位置列表 - 非常有帮助。
如果访问被无意中删除,我很欣赏保留空组以重新填充的建议。我已经编写了一些 C# 代码来枚举组成员身份,所以我有那个备份。(我发现它比 PowerShell 更容易使用。)我还使用 sysinternals 工具,如 ShareEnum。
备注/描述字段 - 它们是什么?说真的,我知道它们是什么,但我的前辈没有使用它们。他们也没有使用嵌套组。
security permissions active-directory access-control-list best-practices
我目前面临着一个包含十几个不同应用程序任务的 cron 文件——有些只有一个,有些有很多。我试图找出一种组织和记录这些过程的好方法。是否有任何我可以效仿的惯例,或者我是否一直在编造一些东西?
我已手动将名为 Gate One 的服务安装到/opt. 我想加强它的安全性,所以我想我会创建一个系统帐户供它使用,因为最少的权限等等。
但是,当我运行时adduser --system gateone,它创建了一个我并不真正想要的主目录。因此,我运行了adduser --system --home-dir /opt/gateone gateone,因为我看到一些系统帐户设置了与它们相关的主目录。但是,这使登录 shell/bin/sh而不是/bin/false,这是它第一次完成的(当我没有指定主目录时)。我现在对应该将这些字段设置为什么感到有些困惑。
tl;dr:在 *NIX 操作系统上创建系统帐户时,设置主目录、登录 shell 和其他任何相关内容的最佳做法是什么?为什么?
注意:如果重要的话,我使用的是 Ubuntu 13.04 Raring,因为 IIRCadduser可能会因分发而异。
据我所知,有 3 种(常见)方法可以使用 Active Directory 作为 Linux 主机的身份验证和授权:
关于哪种方法是最佳实践,是否有(当前)共识?
我从来没有完全清楚每种方法的优缺点,但每个文档/教程都以不同的方式说明,并且没有多少是过时的或解释为什么他们使用特定方法。
我正在建立一个实验室/模拟网络,我想知道将我的所有服务器添加到我的 Windows 域是否被认为是不好的做法。当然DC必须是域的一部分,用户登录的任何服务器,比如VPN,也必须是域的一部分。
那些不一定需要连接到域的服务器呢?像 DHCP 服务器、外部 Web 服务器或 DNS 服务器?这些应该是域的一部分,还是只连接到内部网络?
networking windows active-directory best-practices windows-server-2012
我正在开发一个客户端-服务器系统,其中所有客户端目前都将他们的交易提交到基本上一个单一的西海岸 IP 地址,以到达所谓的“网关”应用程序。网关进行一些记帐并将每个事务分派到多个数据库服务器中的任何一个进行最终处理。服务器将结果直接返回给客户端(而不是通过网关返回)。
计划是在东海岸添加第二个网关,用于冗余和故障转移。它通常仅处于备用状态,旨在在工作网关出现故障时接管并成为实际网关,本质上是此处所示的经典配置。
一些参与者认为只有一个备用网关是不够的,我们还应该实施第二个备用网关,比如在中西部。其他人则争辩说,两个备用站的额外成本、复杂性和管理是不必要的,并且两个海岸上网关同时不可用的可能性大到不必担心。
什么被认为是最佳实践?多少冗余(就客户端可用的物理独立接入点而言)通常被认为是名义上的?双重故障是否足够普遍,以至于经常会后悔只有一个备用?
编辑:关于“计算”成本与我需要或想要的冗余量的收益,我想最好将我的问题改写为:
指示地理上不同的 IP 地址集合同时无法访问的频率的统计数据在哪里?
换句话说,像这样的表
On average, 1 west coast IP + 1 east cost IP
are simultaneously unreachable 1 day/year.
On average, 1 west IP + 1 east IP + 1 southern IP
are simultaneously unreachable 1 hr/year.
On average, 1 west IP + 1 east IP + 1 southern IP + 1 northern IP
are simultaneously unreachable 1 minute/year.
etc.
Run Code Online (Sandbox Code Playgroud)
使得选择所需的冗余量变得相当容易,因为有一个实际基础来计算成本与性能。(我猜“同时无法访问”必须意味着“大量随机分散在全国各地的客户端”,因为单个客户端可能无法访问任何服务器,无论有多少服务器,因为她自己的本地网络故障。)
但是,如果没有这样的表,任何冗余与性能计算都只是猜测。那么: 是否有任何现实生活可用性数据的来源可以作为此类计算的基础? 还是每个人都只是猜测他们需要什么,并在发现他们猜得低时根据需要进行扩展,或者如果他们猜得高就减少?
提供容错产品的公司似乎希望收集和推广此类数据。另一方面,也许数据会显示 99.99% 的容错客户根本不需要太多冗余。例如,如果我可以使用一整年并且我的东部和西部 IP 地址永远无法同时访问,我就不会考虑添加中西部 …
best-practices ×10
networking ×2
cron ×1
ddos ×1
debian ×1
failover ×1
linux ×1
permissions ×1
private-ip ×1
redundancy ×1
security ×1
sla ×1
storage ×1
windows ×1