Рейтинг:0

Лучший способ настроить сетевую инфраструктуру - Windows Server (AD, DHCP, DNS) + Маршрутизатор + VPN + Балансировка нагрузки

флаг ru

Прежде всего, я хотел бы сказать, что мне очень нравится работать с сетями и управлять компьютерами, но я делаю это как хобби. Я на самом деле не профессионал и делаю это только для себя, так как люблю изучать ИТ. Кстати, английский не мой родной язык, так что ожидайте странных выражений по пути.

Итак, я управляю офисом примерно с 20 компьютерами, подключенными к серверу с AD. На сервере есть две сетевые карты, одна сетевая карта подключена к Интернету, а другая - к локальной сети. Этот сервер отвечает за DHCP, AD, общий доступ к файлам, и я настроил VPN типа «точка-точка».

С этой конфигурацией все работало достаточно хорошо до сих пор.Однако недавно у нас возникла проблема с нашим интернет-провайдером, у которого сломалось волокно, и мы оставили нас без интернета на 2 дня. Итак, мы решили нанять нового интернет-провайдера, чтобы обеспечить балансировку нагрузки и отказоустойчивость. Поэтому мы приобрели маршрутизатор tplink er605 для выполнения этой работы. Деталь в том, что офис открывает филиал и было бы очень интересно создать site-to-site VPN, чтобы использовать тот же сервер с AD и доступом к файлам.

Мой вопрос касается лучшего способа структурировать сеть и сервер с этим новым маршрутизатором. Поскольку маршрутизатор имеет функцию VPN, я мог бы использовать его для создания VPN-соединения между сайтами с филиалом. Тем не менее, vpns типа «точка-точка» будет лучше обрабатываться сервером Windows, поскольку мне не нужно создавать новые учетные записи пользователей непосредственно на маршрутизаторе (только с использованием учетных записей AD).

Итак, у меня есть два варианта:

  1. Используемый в настоящее время вариант: Провайдер 1 + Провайдер 2 -> Маршрутизатор Er605 (192.168.0.1) -> (Nic1 192.168.0.2) Сервер (Nic2 192.168.100.0) -> Коммутатор -> Сетевые компьютеры, принтеры и т. д.

  2. Провайдер 1 + Провайдер 2 -> Маршрутизатор Er605 (192.168.100.1) -> Коммутатор -> Сервер (Nic 1 192.168.100.2). Таким образом, подключив маршрутизатор к коммутатору и настроив все на одну и ту же подсеть.

У меня есть несколько сомнений по поводу того, как это будет работать. Потому что в варианте 1 роутер работает только на балансировку нагрузки, а все остальные функции были бы с сервером (но я теряю возможность делать site-to-site VPN через роутер, так как он внешний по отношению к фаерволлу сервера и в отдельной подсети).

В варианте 2 у меня было бы больше свободы в настройке маршрутизатора, без такой большой зависимости от сервера для DHCP и других сетевых функций. Однако я не знаю, смогу ли я таким образом создать site-to-site VPN на маршрутизаторе и point-to-site VPN на сервере, так как теперь сервер находится после маршрутизатора в том же диапазоне IP (и Я хотел бы сохранить vpns от клиентов, использующих учетные записи AD).

Любой совет приветствуется, я просто хотел бы немного лучше понять, как будет работать сеть, настроив ее по-разному, и как это может повлиять на VPN, сервер и AD.

Рейтинг:0
флаг us

Поскольку вы сказали, что вы любитель, позвольте мне изложить некоторые довольно решительные истины, с которыми, я думаю, согласится большинство людей.

Ваша текущая настройка

НИКОГДА не назначайте общедоступный IP-адрес Windows Server без причины, это может быть для веб-хоста или потому, что он требуется для удаленного доступа, как в Azure. Если вам НУЖНО это сделать, то делать это нужно с особой осторожностью.

Если серверу требуется внешнее соединение, например, для размещения веб-сайта, то самый простой способ сделать это — перенаправить необходимые порты.

Извините, если это плохо переведено, я не хочу показаться грубым, но это огромное количество, нет, нет.

Как делать вещи

В ответ на ваше сетевое соединение вышеизложенное должно дать вам хорошее представление о том, что лучше, но я бы порекомендовал:

  • Сервер на частном IP за брандмауэром/маршрутизатором
  • Туннель Site-to-Site на брандмауэрах/маршрутизаторах

Вот и все, работа сделана! VPN может быть немного сложно настроить, но найдите руководство и следуйте ему, и все будет в порядке.

Charles Tomazini avatar
флаг ru
Как я уже сказал, любой совет / информация действительно приветствуются. Это совсем не грубо. Кстати, я не знаю, добавил ли я правильную информацию в свой вопрос здесь. У меня есть два адаптера Ethernet, но ни один из них не подключен к Интернету напрямую. Один из них заботится о локальной сети (и подключается к коммутатору), а другой подключается к модему/маршрутизатору, который нам дал провайдер. Единственный способ подключиться к серверу - через l2tp vpn, который у меня есть на WS (и использует переадресацию порта внутри на модеме/маршрутизаторе ISP). У нас нет размещенных веб-сайтов или чего-то еще, только AD и общий доступ к файлам.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.