Avatar billede djalex Praktikant
28. februar 2006 - 11:16 Der er 6 kommentarer og
2 løsninger

AD replikering?

Jeg har lavet mig et lille netværk...

Netværket består af en firewall (Smoothwall) med tre netkort.
Det ene netkort har en offentlig ip - og er sat op som WAN netkort i Smoothwall...

Derudover bruger jeg det ene netkort til en DMZ zone, hvor jeg har en Windows 2003 server - som skal køre http, ftp og mail (exchange).

På Lan siden (det 3. netkort) har jeg en klient maskine og en PDC/DNS (altså min domæne controller - windows 2003 m/ dhcp, DNS og DC)

Jeg vil gerne kunne melde min DMZ server ind i domænet på LAN siden, for at gøre det nemmere at administrere brugere, samt mail.

Jeg har brugt følgende portliste:
http://support.microsoft.com/?kbid=280132 (jeg går ud fra at windows 2003 AD bruger samme porte som et windows 2000 AD) - men dette er ikke nok. Jeg kan godt bruge PDC'en som DNS fra mit DMZ ben, men jeg kan ikke melde min DMZ server ind i domænet...

Nogen der har en ide til hvilke porte jeg mangler at åbne for i firewallen ??
Avatar billede serverservice Praktikant
28. februar 2006 - 11:38 #1
80 for HTTP
25 SMTP
691 LSA
389 TCP for LDAP to DS
389 UDP for LDAP to DS
3268 TCP for LDAP to GC
53 TCP and UDP for DNS
Open appropriate ports for RPC like
135 RPC
lånt herfra http://www.experts-exchange.com/Networking/Email_Groupware/Exchange_Server/Q_21257369.html

kerberos port 88

Men egentlig ville det vel være bedst at tage den ud af dmz og placere den på lan og så forwarde de porte - er det ikke muligt at få til at virke?
ref: http://www.mcse.ms/archive183-2005-7-1753333.html
Avatar billede djalex Praktikant
28. februar 2006 - 11:42 #2
Citat "Men egentlig ville det vel være bedst at tage den ud af dmz og placere den på lan og så forwarde de porte - er det ikke muligt at få til at virke?"

Jo self er det den nemmeste løsning... Men rent sikkerhedsmæssigt er det jo ikke at foretrække...

Og nu ligger landet sådan, at det er et projekt jeg har gang i, hvor vi netop SKAL bruge en DMZ zone


Forresten, jeg bruger kun min PDC som DNS - og det virker fint, men hvis jeg vil prøve at tilslutte min DMZ server til mit domæne, så siger den bare at den ikke kan fange en domænecontroller for domænet.
Avatar billede serverservice Praktikant
28. februar 2006 - 11:52 #3
Det har jeg så lidt svært ved at se hvordan det er mere sikkert at placere en server med exchange , http, ftp på dmz end at have den bagved routeren?

Men ellers må du jo bare igang med at åbne de porte indtil du har forbindelse, men sad lige og tænkte på et lille værktøj nemlig proport som viser hvilke porte er åbne http://downloads-zdnet.com.com/3120-20-0.html?qt=proport&tg=dl-20
Avatar billede djalex Praktikant
28. februar 2006 - 11:58 #4
Hvis du kan overtage en session eller få admin access på den ene eller anden måde, hvis serveren er på LAN - så har den fuld access til alle andre domain members - det har den ikke umiddelbart når den er i sit eget netværk, der kun har accesst til en enkelt ip i LAN zonen.

Forresten, det experts exchange link du kom med, der kan jeg kun se spørgsmålet, og det omhandler en front-end og en backend exchange server. Jeg skal kun have 1 exchange server - der helst skal stå i DMZ zonen!
Avatar billede serverservice Praktikant
28. februar 2006 - 12:38 #5
-ja kan se at man skal være medlem for at se hele spørgsmål i expertsexchange.

Ved ikke om der er oplæg til debat i det her spørgsmål , men får nogen adgang til din exchange har de også adgang til brugeraccounts via serveren, men det er dit projekt og du vil sikkert gerne have dit problem løst først.

Du kunne evt. lave en liste over hvilke porte du har åbent nu tcp/udp så vi kan se at alle er med.
Der er også lige et andet aspekt nemlig replikering og dns - der er nemlig forskel på sikkerhed alt efter hvilken type zone er valgt , men det vender jeg tilbage til hvis det blir relevant.
Men nu er spørgsmålet stadigt nyt så håber da andre har nogle gode ideer også.
Avatar billede djalex Praktikant
28. februar 2006 - 14:05 #6
lige pt er der fuldt åbent mellem vores DMZ IP og vores DC's IP.. Så jeg forstår ikke hvorfor det er at den ikke kan finde det domæne... Eftesom den sagtens kan bruge den som DNS server...

Og nej jeg er ikke ude på at starte en debat - men det er mere det at et krav til projektet at vores ene server er placeret i en DMZ zone...
Avatar billede djalex Praktikant
28. februar 2006 - 14:44 #7
Jeg har fundet fejlen...

Vores DNS var ikke fuldt ud konfigureret med vores domæne.. De kunne ikke spille helt sammen...
Så løste problemet ved at nedlægge vores domæne og oprette det igen...

Og indtil videre lader jeg bare alle porte være åbne mellem DMZ (DMZ serverens IP) og LAN (DC's IP)

Men smid et svar og vi deler i porten som tak for hjælpen :)
Avatar billede serverservice Praktikant
28. februar 2006 - 15:37 #8
okay djalex
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester