积极答复者
请教跨网段(路由器)访问域控制器!请高手指教

问题
答案
-
DMZ中的机器一定要加域的话,还是建议DMZ中单独做域,创建单向信任。 至于DMZ中的域和内网的域的关系,是应该同一个林,还是各自独立的林,看是否有需求。一般还是各自独立比较好。毕竟同一个林的就有AD复制,无论防火墙配置,还是安全性角度说,都没有必要有这个复制,毕竟复制的这些信息在DMZ中根本用不到,反而是增加了暴露的危险。
DMZ中放域控的好处其实就是这个域控(DC) 和内网其它DC做单向信任,防火墙只需要为这一个DC做配置(这里只说认证相关)。 如果没有DC,那么每个DMZ中加域的机器都要和内网AD通信, 要为每台DMZ中的机器开放 398,3268, 123, 88, 53 等等一堆端口。 实在没有必要。
另: 回楼上, 应该还是防火墙配置的问题,仔细检查一下吧。
FrankGuan- 已标记为答案 FrankGuanModerator 2009年4月7日 11:49
全部回复
-
DMZ中的机器一定要加域的话,还是建议DMZ中单独做域,创建单向信任。 至于DMZ中的域和内网的域的关系,是应该同一个林,还是各自独立的林,看是否有需求。一般还是各自独立比较好。毕竟同一个林的就有AD复制,无论防火墙配置,还是安全性角度说,都没有必要有这个复制,毕竟复制的这些信息在DMZ中根本用不到,反而是增加了暴露的危险。
DMZ中放域控的好处其实就是这个域控(DC) 和内网其它DC做单向信任,防火墙只需要为这一个DC做配置(这里只说认证相关)。 如果没有DC,那么每个DMZ中加域的机器都要和内网AD通信, 要为每台DMZ中的机器开放 398,3268, 123, 88, 53 等等一堆端口。 实在没有必要。
另: 回楼上, 应该还是防火墙配置的问题,仔细检查一下吧。
FrankGuan- 已标记为答案 FrankGuanModerator 2009年4月7日 11:49