Автор Тема: RODC в AD  (Прочитано 2902 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Alex9

  • Новичок
  • *
  • Сообщений: 4
  • Рейтинг: 0
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Россия
RODC в AD
« : 17 июня 2019, 17:02:13 »
Контроллер домена RODC (только для чтения) не подключает пользователей - требует главный сервер (с ролями).
А по структуре сети не могу ему это позволить. Только репликацию с дополнительного контроллера.
Пробовал подключать через djoin. Подключает комп, но все равно требует главный контроллер.
Не верится что нет выхода.
Прошу помощи.

Оффлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9071
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
RODC в AD
« Ответ #1 : 17 июня 2019, 19:57:12 »
Пользователй или компьютеров все же?

Тут почитайте: https://gallery.technet.microsoft.com/Domain-Join-through-an-9a010eb5

Оффлайн Alex9

  • Новичок
  • *
  • Сообщений: 4
  • Рейтинг: 0
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Россия
RODC в AD
« Ответ #2 : 18 июня 2019, 08:31:07 »
Компьютеры нормально вводятся утилитой djoin, но при попытке входа доменным пользователем - "дайте основной контроллер". При этом репликация данных на RODC с дополнительного контроллера проходит нормально.

Оффлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9071
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
RODC в AD
« Ответ #3 : 18 июня 2019, 11:06:02 »
А эти пользователи приличествуют в закешированных учетках? Первый раз в любом случае нужна связь с DC, чтобы закешировать пароли.

Оффлайн Alex9

  • Новичок
  • *
  • Сообщений: 4
  • Рейтинг: 0
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Россия
RODC в AD
« Ответ #4 : 18 июня 2019, 15:56:53 »
Есть связь RODC с дополнительным контроллером домена, который связан с основным контроллером. Все репликации проходят. И комп и пользователь стоят в группе репликации на RODC и вся инфа нормально реплицируется. Но войти доменным пользователем не получается - требует основной контроллер.
В чем же тогда смысл RODC, если доступ к основному контроллеру все равно нужен?
Может есть способ обойти проблему? Например утилита djoin вполне нормально добавляет компы. Почему учетка не может нормально прокешироваться?

Оффлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9071
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
RODC в AD
« Ответ #5 : 18 июня 2019, 16:14:04 »
И комп и пользователь стоят в группе репликации на RODC и вся инфа нормально реплицируется.

В AD > свойства RODC > вкладка Password Replication Policy > Advanced. Выбрать из списка, если не выбрано:
Accounts whose password are stored on this Read-only domain controller. Там ваш пользователь есть или нет?

Насчет зачем нужен, почитайте например здесь:
http://winitpro.ru/index.php/2010/11/21/rabota-s-kontrollerami-domena-read-only-rodc-chast-1/
http://winitpro.ru/index.php/2010/11/24/rabota-s-read-only-domain-controller-chast-2/
http://winitpro.ru/index.php/2010/11/28/rabota-s-read-only-domain-controller-chast-3/

Надеюсь, после этого все вопросы отпадут.


Updated: 18 June 2019, 16:21:18

Вот еще хорошая картинка, как происходит процесс аутентификации на RODC:

Отсюда: https://www.itprotoday.com/windows-78/configure-credential-caching-rodc-windows-server-2016
« Последнее редактирование: 18 июня 2019, 16:21:18 от Retif »

Оффлайн Triangle

  • Модераторы
  • Олдфаг
  • *****
  • Сообщений: 7134
  • Рейтинг: 48
  • Пол: Мужской
  • Откуда: замкадыш
RODC в AD
« Ответ #6 : 18 июня 2019, 16:55:43 »
Retif, А при смене пароля, снова понадобиться обязательно канал между DC и RODC?
Тетрис научил нас жизненно важному пониманию, успехи исчезают, ошибки накапливаются.

Оффлайн Alex9

  • Новичок
  • *
  • Сообщений: 4
  • Рейтинг: 0
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: Россия
RODC в AD
« Ответ #7 : 18 июня 2019, 17:38:35 »

Насчет зачем нужен, почитайте например здесь:
http://winitpro.ru/index.php/2010/11/21/rabota-s-kontrollerami-domena-read-only-rodc-chast-1/
http://winitpro.ru/index.php/2010/11/24/rabota-s-read-only-domain-controller-chast-2/
http://winitpro.ru/index.php/2010/11/28/rabota-s-read-only-domain-controller-chast-3/

Надеюсь, после этого все вопросы отпадут.


Updated: 18 June 2019, 16:21:18

Вот еще хорошая картинка, как происходит процесс аутентификации на RODC:

Отсюда: https://www.itprotoday.com/windows-78/configure-credential-caching-rodc-windows-server-2016

Картинка показательна и эти статьи читал. В том то и дело что с RODC доступен один из пишущих DC, но не основной.
А RODC смерть как нужен именно основной.
Может поможет пункт на RODC создать предварительные пароли?
Очень не хочется RODCы переделывать на пишущие контроллеры. Тем более что при этом возникнут проблемы репликацией между большим количеством контроллеров.

Оффлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9071
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
RODC в AD
« Ответ #8 : 18 июня 2019, 19:01:37 »
В том то и дело что с RODC доступен один из пишущих DC, но не основной.
Не знаю, что там за основной, но вообще за смену паролей и прочие с ними операции отвечает PDC эмулятор. Подозреваю, что именно к нему доступ и нужен.


Updated: 18 June 2019, 19:10:54

Retif, А при смене пароля, снова понадобиться обязательно канал между DC и RODC?

Подозреваю, что да. Там же старый пароль закеширован, новый откуда он узнает?

З.Ы.
Цитировать
PDC Emulator
Отвечает за изменение паролей и отслеживает блокировки пользователей при ошибках паролей. Пароль, измененный любым другим контроллером домена, первым делом реплицируется на PDC Emulator. Если аутентификация на любом другом контроллере домена не была успешной, запрос повторяется на PDC Emulator. При успешной аутентификации учетной записи сразу после неудачной попытки, PDC Emulator о ней уведомляется и сбрасывает счетчик неудачных попыток в ноль. Важно заметить, что в случае недоступности PDC Emulator информация об изменении пароля всё равно распространится по домену, просто произойдет это несколько медленнее.


Updated: 18 June 2019, 19:27:53

Может поможет пункт на RODC создать предварительные пароли?
Ну если на время создания обеспечить доступность PDC-эмулятора - почему нет?
« Последнее редактирование: 18 июня 2019, 19:27:53 от Retif »