Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1616 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  [CLOS] 2 forets et une passerelle RDS commune

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[CLOS] 2 forets et une passerelle RDS commune

n°118720
tuxbleu
renie ses origines
Posté le 20-02-2014 à 10:40:04  profilanswer
 

Bonjour
 
J'hérite d'une situation inédite pour moi :  
Sur un même site géographique, 2 entités à l'origine distinctes cohabitent.
Chaque entité a son DC, son domaine, ses périphériques... et partagent un switch. Chacun est sur son LAN distinct, et il n'y a même pas un VLAN pour séparer proprement.
Un peu de routage pour gérer la possibilité des PC d'une entité à accéder à des données de l'autre entité.
 
L'entité "entite_A", de domaine AD entite_a.lan, a son serveur RDS, sa passerelle RDS
L'entité "entite_B", de domaine AD entite_b.lan, n'a rien de tout ça, et trouverait ça bien sympa d'avoir la même chose.
 
N'ayant qu'une seule ligne internet pour les deux entités, et qu'une seule IP publique, je vais devoir utiliser la même passerelle RDS.
Sachant que les deux entités n'ont rien à se cacher
 
Ma question :  
Dois-je faire dialoguer mes 2 forets ensemble (et comment :sweat:), et permettre à mes utilisateurs "entite_B" de s'authentifier sur la passerelle RDS avec leurs identifiants entite_B\userx, ou
M'est il possible de rendre accessible le serveur RDS "entite_B" depuis ma passerelle "entité_A" sans que les domaines ne se connaissent, monnayant 2 authentifications, une pour la passerelle, une pour le serveurs RDS entité_B ?
 
Vos avis ?


Message édité par tuxbleu le 31-03-2014 à 14:32:30

---------------
Mon topic de vente - Mon feed-back
mood
Publicité
Posté le 20-02-2014 à 10:40:04  profilanswer
 

n°118721
Je@nb
Modérateur
Kindly give dime
Posté le 20-02-2014 à 10:41:46  profilanswer
 

Tu fais une relation d'approbation entre les forêts et ça devrait le faire

n°118722
tuxbleu
renie ses origines
Posté le 20-02-2014 à 10:54:09  profilanswer
 

Je@nb a écrit :

Tu fais une relation d'approbation entre les forêts et ça devrait le faire


En suivant ce tuto par exemple ?
http://pbarth67.free.fr/?q=node/43

 

De façon corolaire, et avant d'attaquer je préfère vérifier : Il y a quelques services communs aux deux entités qui sont sur entité_A, et j'ai eu besoin que l'entité B puisse résoudre des noms en "entite_a.lan", alors j'ai mis un DNS secondaire du domaine entite_A sur le serveur DNS de entite_B. Ca change quelque chose pour la relation d'approbation, ou je la laisse ma zone secondaire ?
Edit : Je vois dans la procédure qu'il est demandé de créer une zone de stub. Je peux laisser ma DNS secondaire à la place ?


Message édité par tuxbleu le 20-02-2014 à 10:56:46

---------------
Mon topic de vente - Mon feed-back
n°118730
Je@nb
Modérateur
Kindly give dime
Posté le 20-02-2014 à 13:29:12  profilanswer
 

par exemple, même s'il y a des trucs inutiles genre la zone dns inverse mais bon. Après soit un trust externe soit forêt, pour toi ça change pas gd chose vu que c'est 2 forêts mono domaines
 
j'ai pas vu de zone de stub moi dans le truc.
 
Tt ce qu'il faut c'est que les machines de domaine 1 puissent résoudre le nom dns des machines de domaines 2 et inversement

n°118735
tuxbleu
renie ses origines
Posté le 20-02-2014 à 14:27:46  profilanswer
 

Je@nb a écrit :

par exemple, même s'il y a des trucs inutiles genre la zone dns inverse mais bon. Après soit un trust externe soit forêt, pour toi ça change pas gd chose vu que c'est 2 forêts mono domaines
 
j'ai pas vu de zone de stub moi dans le truc.
 
Tt ce qu'il faut c'est que les machines de domaine 1 puissent résoudre le nom dns des machines de domaines 2 et inversement


Excuse, je regardais plusieurs tuto en même temps, c'est sur un autre où ils faisaient créer une zone de stub.
Ok, ben feu alors !  
Merci.


---------------
Mon topic de vente - Mon feed-back
n°118739
Mysterieus​eX
Chieuse
Posté le 20-02-2014 à 15:13:12  profilanswer
 

Ralalalala les admins qui ont l'habitude du tout virtualisé, quand ils repassent en physique, c'est la cata :D
 
Plus sérieusement, pour simplifier 1 forêt = 1 vlan, t'as 2 forêts, donc t'as l'équivalent de 2 vlan, a partir de là, n'importe quel tuto de trust en virtuel fonctionne.
Et la config de tes 2 entités est plutôt propre a comprendre , mettre en oeuvre et maintenir, juste que t'as pas l'habitude d'y avoir a faire. PS : le switch joue le rôle de passerelle, tu colle de intelligence dedans (genre un routeur ? :D) et tu les fait dialoguer tes deux forêts, genre facilement <_<

n°118740
tuxbleu
renie ses origines
Posté le 20-02-2014 à 15:22:28  profilanswer
 

Comme je le disais, ça dialogue sans problème, si on parle de routage.
Mon problème est sur l'authentification entre forêts qui s'ignorent.
 
Je vais suivre les conseils de Je@nb, et on va voir comment ça se fini :D


---------------
Mon topic de vente - Mon feed-back
n°118745
Je@nb
Modérateur
Kindly give dime
Posté le 20-02-2014 à 16:01:38  profilanswer
 

Après a voir les impacts et le nb d'user mais ca serait pas deconnant de passer en mono foret mono domaine

n°118746
tuxbleu
renie ses origines
Posté le 20-02-2014 à 16:17:22  profilanswer
 

Ca reste deux entités juridiquement distinctes, je pense que les dirigeants aiment l'idée que les choses soient... séparées, aussi relatif que les choses puissent être en vérité...


---------------
Mon topic de vente - Mon feed-back
n°118747
Je@nb
Modérateur
Kindly give dime
Posté le 20-02-2014 à 16:26:19  profilanswer
 

Ouais mais si tu commences à faire des relations d'approbations, ok la forêt reste la frontière de sécurité mais tu établis des connexions.
Tu peux faire un trust sélectif pour diminuer la portée du trust à quelques entités, à voir selon le niveau de sécu que tu veux.

mood
Publicité
Posté le 20-02-2014 à 16:26:19  profilanswer
 

n°118749
tuxbleu
renie ses origines
Posté le 20-02-2014 à 16:37:49  profilanswer
 

Non non, je ne veux pas restreindre quoique ce soit.
Ca reste deux forets distinctes pour des raisons non-informatiques, mais pour le reste, plus je peux "faire comme si" j'avais deux UO au lieu de 2 forets, je prends :D


---------------
Mon topic de vente - Mon feed-back
n°119111
tuxbleu
renie ses origines
Posté le 03-03-2014 à 15:49:23  profilanswer
 

[:chronoklazm] Tout s'est passé presque trop bien  ;)  
Il me reste un détail à régler : Le serveur de licence RDS.
J'en ai qu'un à ce jour, sur domaineA.lan
J'aimerais bien que mon serveur RDS sur domaineB.lan puisse se faire attribuer des cals par le même serveur de licence (qui est sur domaineA.lan).
 
Vous savez comment faire ça :??:
 
Pour ce reste, ça marche au poil  [:dao]


---------------
Mon topic de vente - Mon feed-back
n°119112
nebulios
Posté le 03-03-2014 à 15:52:43  profilanswer
 

tuxbleu a écrit :

Non non, je ne veux pas restreindre quoique ce soit.
Ca reste deux forets distinctes pour des raisons non-informatiques, mais pour le reste, plus je peux "faire comme si" j'avais deux UO au lieu de 2 forets, je prends :D


Tu aurais beaucoup moins de problèmes et de taf si tu fusionnais tout en un seul domaine/forêt puis en créant deux OU ensuite...

n°119113
Je@nb
Modérateur
Kindly give dime
Posté le 03-03-2014 à 15:53:16  profilanswer
 

sio tu as un two-way trust alors suffit de configurer ton serveur rds du domaineB pour utiliser le serveur de licences du domainA

n°119117
tuxbleu
renie ses origines
Posté le 03-03-2014 à 17:36:27  profilanswer
 

nebulios a écrit :


Tu aurais beaucoup moins de problèmes et de taf si tu fusionnais tout en un seul domaine/forêt puis en créant deux OU ensuite...


Oui, et j'aimerais bien gagner au loto aussi  [:airforceone] mais on a pas toujours ce qu'on veut  :o  
[:cupra] En gros c'est une contrainte que j'ai, je fais avec.


---------------
Mon topic de vente - Mon feed-back
n°119118
tuxbleu
renie ses origines
Posté le 03-03-2014 à 17:44:10  profilanswer
 

Je@nb a écrit :

sio tu as un two-way trust alors suffit de configurer ton serveur rds du domaineB pour utiliser le serveur de licences du domainA


Humm, en retournant sur le serveur faire une capture d'écran, j'ai vu un pavé "fournir les informations d'identification du serveur de licence".
Devine quoi, en les saisissant, ça fonctionne...  :pt1cable:  


---------------
Mon topic de vente - Mon feed-back
n°119119
Je@nb
Modérateur
Kindly give dime
Posté le 03-03-2014 à 18:01:46  profilanswer
 

voilà c'est ce que je disais :D

n°119125
tuxbleu
renie ses origines
Posté le 04-03-2014 à 09:45:26  profilanswer
 

Je@nb a écrit :

voilà c'est ce que je disais :D


[:ddr555]
Bon, ben le sujet est clos on dirait :)


---------------
Mon topic de vente - Mon feed-back
n°119126
nebulios
Posté le 04-03-2014 à 09:51:17  profilanswer
 

tuxbleu a écrit :


Oui, et j'aimerais bien gagner au loto aussi  [:airforceone] mais on a pas toujours ce qu'on veut  :o  
[:cupra] En gros c'est une contrainte que j'ai, je fais avec.


Ouais désolé, journée de merde, donc pas très constructif sur ce coup là :D

n°119127
tuxbleu
renie ses origines
Posté le 04-03-2014 à 10:46:26  profilanswer
 

nebulios a écrit :


Ouais désolé, journée de merde, donc pas très constructif sur ce coup là :D


Pas de soucis  :jap:  


---------------
Mon topic de vente - Mon feed-back
n°119443
tuxbleu
renie ses origines
Posté le 13-03-2014 à 16:52:04  profilanswer
 

Petit soucis corollaire :  
Tout fonctionne bien, mes deux entité A et B ont bien accès à la passerelle avec leurs propres applis sans voir celles de l'autre entité, ca roule.
Par contre : Pour ce qui est de l'accès bureau à distance, je ne parviens pas à à faire la même chose. Je m'explique :  
 
Sur la page WebTS, chaque utilisateur de chaque entité se retrouve avec ses propres appli mais avec 2 raccourcis "Bureau à distance". Ça encore, c'est pas trop grave, j'ai qu'à expliquer à chaque utilisateur si il doit choisir le premier ou le deuxieme (meme si j'aimerais bien avoir la main pour renommer "bureau à distance" comme on peut le faire pour les applis).
Le problème, c'est pour les "connexions remoteApp et bureau à distance" configurés sur les postes Windows7. Là, je n'ai qu'un raccourcis bureau à distance, pas deux comme sur la pageWebTS, et là je suis marron.
 
Vous savez résoudre ça :??:


---------------
Mon topic de vente - Mon feed-back
n°119444
Mysterieus​eX
Chieuse
Posté le 13-03-2014 à 17:21:51  profilanswer
 

un .cmd qui pointe vers mstsc.exe avec une ligne de commande bien propre ?
 

Code :
  1. mstsc [<connection file>] [/v:<server[:port]>] [/admin] [/f[ullscreen]] [/w:<width>] [/h:<height>] [/public] | [/span] [/edit "connection file"] [/migrate] [/?]


 
Edit : ou alors tu fait un raccourci et dans le champ "cible" du raccourci tu va renseigner les champs /v etc ...
http://hfr-rehost.dev.syn.fr/preview/self/cb4fcb3bfb78b08721c616bbab494a829ba7d77a.png

Message cité 1 fois
Message édité par MysterieuseX le 13-03-2014 à 17:27:34
n°119445
tuxbleu
renie ses origines
Posté le 13-03-2014 à 17:43:01  profilanswer
 

MysterieuseX a écrit :

un .cmd qui pointe vers mstsc.exe avec une ligne de commande bien propre ?

 
Code :
  1. mstsc [<connection file>] [/v:<server[:port]>] [/admin] [/f[ullscreen]] [/w:<width>] [/h:<height>] [/public] | [/span] [/edit "connection file"] [/migrate] [/?]
 

Edit : ou alors tu fait un raccourci et dans le champ "cible" du raccourci tu va renseigner les champs /v etc ...
http://hfr-rehost.dev.syn.fr/previ [...] a7d77a.png


Lol oui remarque, je cherchais dans les options et configurations "propres" du serveur bureau à distance, mais ça semble en effet un moyen de contournement simple et efficace, et je désactive la mise en place de l'icone "bureau à distance" made in MS.


Message édité par tuxbleu le 13-03-2014 à 17:44:20

---------------
Mon topic de vente - Mon feed-back
n°119446
Mysterieus​eX
Chieuse
Posté le 13-03-2014 à 17:49:42  profilanswer
 

C'est la méthode barbare, mais elle a le mérite d'être idiotproof <_<

n°119450
tuxbleu
renie ses origines
Posté le 14-03-2014 à 08:34:22  profilanswer
 

MysterieuseX a écrit :

C'est la méthode barbare, mais elle a le mérite d'être idiotproof <_<


 :D  
Ca me surprends que ce "bug" n'ait pas été relevé et corrigé.
Il ne doit pas y avoir chez moi que l'accès bureau à distance intéresse et qu'il y a plusieurs serveurs TS différents. Et ca de base, tu peux pas gérer  [:airforceone]


---------------
Mon topic de vente - Mon feed-back
n°119466
Mysterieus​eX
Chieuse
Posté le 14-03-2014 à 15:19:00  profilanswer
 

tuxbleu a écrit :


 :D  
Ca me surprends que ce "bug" n'ait pas été relevé et corrigé.
Il ne doit pas y avoir chez moi que l'accès bureau à distance intéresse et qu'il y a plusieurs serveurs TS différents. Et ca de base, tu peux pas gérer  [:airforceone]


 
Euh, c'est pas un bug, c'est juste que le bureau a distance (MS Terminal Server) possède un client propre (MS Terminal Server Client > MSTSC) qui est en .exe et non pas en service.
L'icône sur le bureau n'est qu'une icône de raccourci avec une clé spécifique. Un peu comme l'icône "GodMode"
L'icone en question c'est ni plus, ni moins qu'un dossier mstsc.{clébarbarequejeconnaismêmepas}
Essaye ce "trick" :
Créer un dossier sur le bureau et renome le GodMode.{ED7BA470-8E54-465E-825C-99712043E01C}
Ca fait juste appel a des fonctions de l'explorateur. Mais sinon tu peut parfaitement pointer un raccourci vers l'exe qui nous interesse. (la en l'occurrence c'est mstsc.exe)
Dans les autres features intéressantes de windows 7 et + t'a le "reliability" : dans l'onglet de recherche du menu démarrer cherche "realibility", ça te sortira l'observateur d'evenements, mais en mode graph.
 
En fait tout les raccourcis qui peuvent être utilisés par le système se trouvent plus ou moins dans le registre en HKEY_CLASSES_ROOT\CLSID\
Si tu veux vraiment une manière élégante de faire les raccourcis : tu peu en faire un par "connexions remoteApp et bureau à distance", je te fait les screens qui vont bien quand je change d'OS (j'ai pas le bon la)

n°119467
nebulios
Posté le 14-03-2014 à 15:22:15  profilanswer
 

Tu peux déployer un raccourci plus proprement par GPP je pense.

n°119469
Mysterieus​eX
Chieuse
Posté le 14-03-2014 à 15:39:03  profilanswer
 

Bon, j'ai trouvée les ID des shells mais j'arrive pas a le mettre en oeuvre pour MSTSC x_x
Edit : Bon j'arrive a remplacer le shell sur une machine distante via la connection RDP pour ne lancer que l'applicatif, mais j'arrive pas a "sheller" l'applicatif directement via MSTSC avec des params en base de registre, faudra te contenter du raccourci vers mstsc.exe et modifier la ligne cible pour le moment, t'en fait deux (1 par serveur que tu veux joindre), tu les bloque et tu les déploie par GPP, ça ira grandement (si je trouve via édition de base de registre et GPO, je te dit)


Message édité par MysterieuseX le 14-03-2014 à 15:49:53
n°119480
tuxbleu
renie ses origines
Posté le 14-03-2014 à 23:01:54  profilanswer
 

nebulios a écrit :

Tu peux déployer un raccourci plus proprement par GPP je pense.


Oui c'est certains. Je me demande par contre si je me suis bien fait comprendre sur ce qui me surprend dans le fait que ça ne soit pas géré, ça coutait rien de mettre deux icones pour les deux bureaux dans les remoteApp plutôt que de n'en mettre qu'une, alors que dans le WebTS il y en a bien deux.
Deuxième chose, je ne comprend pas pourquoi je ne peux pas choisir quels groupes se voient publier l'accéder au bureau à distance alors que pour les Apps on peut choisir les groupes.
Je ferai des captures d'écran lundi, ça sera sûrement plus clair.
 
Pour la solution en elle même, elle m'a été soufflée plus haut, publier des mstsc avec les paramètres qui m'intéressent ou publier des bat qui contiennent mstsc + les paramètres qui vont bien .


---------------
Mon topic de vente - Mon feed-back
n°119828
tuxbleu
renie ses origines
Posté le 31-03-2014 à 14:35:39  profilanswer
 

Bon, j'ai finalement suivi les préconisations de féniants : J'ai enlevé les "publier un accès au bureau à distance", et j'ai mis un raccourcis vers "mstsc /v ....".
Mes deux problèmes réglés d'un coup (chaque site a accès à son serveur uniquement en WebTS, et sur leurs PC portable ils ont un lien vers leur serveur et non vers le serveur du voisin).


---------------
Mon topic de vente - Mon feed-back
mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  [CLOS] 2 forets et une passerelle RDS commune

 

Sujets relatifs
Serveur RDS 2012 : simplifier la deconnexionServeur RDS 2008 de backup
RDS osx imprimanteConfigurer une passerelle pour auditer le réseau avec NTOP
Office sur Server 2008 + RDSInterconnecter 2 forêts
Serveur RDS 2008 et Serveur licences HSRDS + Licences CAL + Boot PXE
Question CAL RDS UsersLenteur RemoteApp / RDS
Plus de sujets relatifs à : [CLOS] 2 forets et une passerelle RDS commune


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR