現在修正できない愚かなISP関連の理由でデータセンターに接続できない1つのオフィスを除いて、6つの異なるADサイトがすべてIPSecトンネルによってフルメッシュで接続されています。 AD統合DNSがあり、パブリックIPを備えた2つのWebサーバーがあり、ADサイト全体で内部アドレスを複製し、IPSecトンネルを介してアクセスします。これらのサーバーは両方ともDCにあるため、DCに接続できないサイトは、これらのサイトの両方にアクセスできません。
AD DNSの残りの部分をこのサイトに複製する必要があるため、複製を削除することはできません。これらのサイトもプライマリドメインのDNSにあり、代替名を使用するように更新するか、代替ドメインサフィックスを更新すると、このオフィスのリンクが切断されるため、実行可能なオプションではありません。
この1つのサイトで代替DNSレコードを使用し、AD全体でそれらを複製しないようにする方法はありますか?
GPOそのサイト内のすべてのクライアント/サーバーコンピューターに、これら2つのホストのパブリックIPをローカルホストファイルに追加するための最善のオプションはありますか?
間もなくISPを変更する予定なので、これは永続的でエレガントな修正である必要はありません。中期的には、このオフィスにとって安定していて信頼できるものが必要です。
明確にするために:トロントとニューヨークは東京、お互い、そしてデータセンターと話すことができます。東京はトロントとニューヨークと話すことができますが、データセンターと話すことはできません。各サイトには、他のすべてのサイトからアクセスする必要のあるADレプリケーションだけでなくリソースもあります。
これらのリソースのうち2つはデータセンターにあり、パブリックIPと内部IPがあり、内部と外部で同じホスト名を使用します。そのホスト名は、Active DirectoryDNSに統合されています。ニューヨークとトロントからこれらのサイトへのすべてのアクセスは、内部IPアドレスを介して行われます。
東京は、内部IPではなくパブリックIPを介してこれら2つのホストにアクセスする必要があります。これらのサイトは他のアプリケーションや通信などに高度に統合されているため、異なるホスト名を使用することはできません。
私があなたの質問を正しく理解している場合、2つの異なる場所にある2つのDNSサーバーが、それぞれがその場所に固有の2つの異なる応答で同じクエリに応答する必要があります。このレコードは、両方のDNSサーバーで複製されるAD統合ゾーンにあり、このレコードの複製のみをオフにして、異なるサーバーから異なる回答を配布できるようにします。
この場合、解決策は、Aレコードの代わりにサブドメインを作成し、ADを統合せずに、両方のサーバーでプライマリゾーンとして構成することです。次に、各ゾーンで、正しいIPアドレスを指す名前のないレコードを作成します。名前のないレコードはゾーン名の要求に応答するため、実質的にトップレベルゾーンのAレコードと同等になります。
例:
あなたのドメインはdomain.local
です。これはAD統合ゾーンです。
サイト1のDC/DNSはDC1と呼ばれます。サイト2のDC/DNSはDC2と呼ばれます。あなたの記録はserver.domain.local
です。 DC1に要求された場合は10.20.30.40を指す必要がありますが、DC2に要求された場合は192.168.90.42を指す必要があります。
server.domain.local
のDC1に標準のプライマリゾーンを作成します。次に、このゾーンで、10.20.30.40を指す名前のないAレコードを作成します。server.domain.local
のDC2に標準のプライマリゾーンを作成します。次に、このゾーンで、192.168.90.42を指す名前のないAレコードを作成します。このように、DC1がserver.domain.local
を要求されると、10.20.30.40で応答します。 DC2に対して同じクエリが実行されると、192.168.90.42で応答します。
次のことができます。
私は正直にこれをする必要はありませんでしたが、それはあなたが具体的に求めたことを追求する方法のようです。試して。
もちろん、これは少しハッキーです。ダイアグラムなどを投稿できますか?もっと簡単な答えがあるような気がします。