Помогите в настройке DNS или Bind



  • Здравствуйте, возникла следующая проблема. Есть 2 удаленных офиса, между собой связанные по OpenVPN, внутренние ip пингуются. Задача стоит чтобы пинговались удаленные машины и по DNS, а так же чтобы была возможность ввести компьютеры с удаленного офиса в доменную сеть. Помогите с поставленной задачей.



  • Работа в домене через WAN - не очень хорошая идея.

    Присмотритесь у варианту c Read Only Domain Controllers:
    http://winitpro.ru/index.php/2010/11/21/rabota-s-kontrollerami-domena-read-only-rodc-chast-1/
    https://technet.microsoft.com/en-us/library/cc732801(v=ws.10).aspx



  • @Vetal78a:

    Здравствуйте, возникла следующая проблема. Есть 2 удаленных офиса, между собой связанные по OpenVPN, внутренние ip пингуются. Задача стоит чтобы пинговались удаленные машины и по DNS, а так же чтобы была возможность ввести компьютеры с удаленного офиса в доменную сеть. Помогите с поставленной задачей.

    Вы исп. TUN или TAP ? Для домена все же l2-туннель (TAP) желательнее.

    И какая адресация на концах туннеля ?



  • @werter:

    Вы исп. TUN или TAP ? Для домена все же l2-туннель (TAP) желательнее.

    И какая адресация на концах туннеля ?

    Используется TUN. На сервере ip 10.0.8.1 на клиенте 10.0.8.2



  • @Vetal78a:

    @werter:

    Вы исп. TUN или TAP ? Для домена все же l2-туннель (TAP) желательнее.

    И какая адресация на концах туннеля ?

    Используется TUN. На сервере ip 10.0.8.1 на клиенте 10.0.8.2

    Пардон, имею ввиду адресация сетей за концами туннеля.



  • @werter:

    Пардон, имею ввиду адресация сетей за концами туннеля.

    на сервере 192.168.0.0, на клиенте 192.168.29.0 (если я Вас правильно понял)



  • Использую IPSec тунели для этих же целей…
    Чтобы можно было вводить в домен и юзать компы по именам, в удаленной сети у компов пропишите DNS - IP адрес вашего контроллера домена. (Если используете DHCP - там задайте чтобы DNS раздавался сразу автоматом).

    При вводе в домен, возможно придется добавлять суфикс .local - т.е. имя домена при вводе в домен пишем так: mydomain.local



  • При вводе в домен, возможно придется добавлять суфикс .local - т.е. имя домена при вводе в домен пишем так: mydomain.local

    Не совсем так. Имя домена , конечно же, может быть любым. Но рекомендуется, чтобы оно состояло минимум из 2-ух частей.



  • @Vetal78a:

    Задача стоит чтобы пинговались удаленные машины и по DNS

    у вас должны быть 2 домен-контроллера в 2 двух офисах. В pfsense (openvpn клиент) нужно прописать в firewall-nat-outbound LAN -> any -> X.X.X.X/24 -> LAN address -> NO где X.X.X.X/24 это сетка openvpn server.




  • И обязательно создайте на LAN правило, разрешающее прохождение трафика из LAN subnet в сеть за OpenVPN клиентом, где шлюзом будет явно указан openvpn gateway (или как-то так). Похожее здесь уже обсуждалось.

    И да, у Вас на обоих концах OpenVPN ?



  • @werter:

    И обязательно создайте на LAN правило, разрешающее прохождение трафика из LAN subnet в сеть за OpenVPN клиентом, где шлюзом будет явно указан openvpn gateway (или как-то так).

    все верно. протоколы tcp/udp



  • Отключил DNS Resolver and DNS forwarder, компьютеры начинают видеть друг друга (из разных офисов). Проходят пинги  по ДНС и видит удаленный AD сервер. Только при отключенном DNS Resolver не очень корректно отображаются сайты.



  • Сколько у Вас DC серверов сейчас? Режим работы леса?
    OVPN клиент работает на pfsense?



  • По сути Вы спрашиваете про эту опцию.  Пересылка запросов на конкретный dns для конкретного домена.




  • @werter:

    И да, у Вас на обоих концах OpenVPN ?

    да, у меня идет клиент-серверное обращение по OpenVPN



  • @Angel_19:

    Использую IPSec тунели для этих же целей…
    Чтобы можно было вводить в домен и юзать компы по именам, в удаленной сети у компов пропишите DNS - IP адрес вашего контроллера домена. (Если используете DHCP - там задайте чтобы DNS раздавался сразу автоматом).

    При вводе в домен, возможно придется добавлять суфикс .local - т.е. имя домена при вводе в домен пишем так: mydomain.local

    начинает работать только при отключенном DNS Resolver и DNS forwarder, тогда можно вводить в домен ПК



  • Настраивайте dns forwarder/resolver. Ещё лучше поднимайте дополнительный DC в филиале.
    Либо новый с доверием. Если режим леса ниже win2012r2 можно попробовать Zentyal.



  • @Vetal78a:

    начинает работать только при отключенном DNS Resolver и DNS forwarder, тогда можно вводить в домен ПК

    У меня отключать эти службы нет необходимости, работает вместе с ними. Ведь если на ПК, которые вводишь в домен прописан DNS удаленного котроллера домена (и не прописаны другие), то ПК его и использует, и не использует pfSense в качестве DNS, и включение/отключение DNS Resolver и DNS forwarder не влияет.