Am un set de mai multe birouri conectate folosind diferite combinații de VPN-uri IPsec și o rețea MPLS. Majoritatea site-urilor formează un aranjament de plasă folosind VPN-urile, dar site-ul B are doar un singur VPN IPsec către site-ul A - site-ul B nu poate ajunge la niciunul dintre celelalte site-uri (site-urile C și D).
Site-urile A, C și D au toate un domeniu Active Directory, să spuneți „companya.com”. Controloarele de domeniu pentru companya.com sunt situate în toate cele trei site-uri și toate rulează Windows Server 2012 R2.
Site-ul B rulează propriul său domeniu Active Directory - spuneți „companyb.com”. Controloarele de domeniu pentru companyb.com sunt localizate exclusiv pe site-ul B. Unul rulează Windows Server 2019, celălalt rulează Windows Server 2012 R2.
Am stabilit o încredere bidirecțională între domeniile AD companya.com și companyb.com. Acest lucru a fost realizat folosind un forwarder condiționat în serverele AD DNS pentru companyb.com, indicând ambii controlori de domeniu de pe site-ul A pentru companya.com; în plus, am configurat o zonă stub în companya.com pentru a indica ambii controlori de domeniu de pe site-ul B pentru companyb.com.
După cum era de așteptat, ambii controlori de domeniu din site-ul A pot contacta în mod fiabil un controler de domeniu din site-ul B. Cu toate acestea, ambii controlori de domeniu din site-ul B pot contacta în mod fiabil doar controlorii de domeniu din site-ul A - deoarece am implementat un forwarder condiționat, uneori căutări DNS pentru înregistrările SRV descrierea controlorilor de domeniu în site-ul B returnează rezultate pentru site-urile C și D, pe care site-ul B nu le poate accesa deloc. Acest lucru provoacă erori sporadice, cum ar fi „Sistemul nu poate contacta un controler de domeniu pentru a răspunde cererii de autentificare. Vă rugăm să încercați din nou mai târziu.”
Trebuie să mă asigur că, atunci când controlorii de domeniu din companyb.com efectuează căutări pentru a găsi controlori de domeniu pe companya.com, sunt returnați numai controlorii de domeniu din site-ul A.
Am încercat:
- Configurarea unui site AD pentru site-ul B, folosind subrețeaua la care sunt conectați controlorii de domeniu companyb.com. Cu toate acestea, nu cred că acest lucru funcționează, deoarece nu există nimic configurat în DNS care să specifice că site-ul B ar trebui să fie oferite rezultate numai pentru site-ul A.
- Înlocuirea expeditorului condiționat pentru DC-urile din companyb.com cu o zonă stub. Aceeași problemă a persistat, cu excepția faptului că zona stub a provocat căutări împotriva serverelor DNS din site-urile C și D, care nu sunt accesibile.
- Adăugarea manuală a unei zone primare integrate AD pentru companya.com pe serverele DNS ale companieib.com și adăugarea de înregistrări care indică toate controlerele de domeniu de pe site-ul A:
- Înregistrări A multiple pentru companya.com.
- Înregistrări multiple _gc._tcp.companya.com.
- Înregistrări multiple _ldap._tcp.companya.com.
- Înregistrări multiple _kerberos._tcp.companya.com.
Nu pot construi tuneluri IPsec între site-ul B și site-urile C și D și nici nu pot direcționa traficul către site-urile C și D prin tunelul existent de la site-ul B la site-ul A.
Bănuiesc că caracteristica politicilor DNS din Windows Server 2016 ar putea ajuta această situație, dar nu am acces la DC-uri care rulează Windows Server 2016. De asemenea, bănuiesc că s-ar putea să fi ratat unele înregistrări când am configurat manual o zonă DNS pe serverele companieib.com.
Orice perspectivă ar fi apreciată.