Mon organisation est en train de mettre en place un nouveau réseau chez un hébergeur pour un très grand projet d'application. Étant donné que l'ensemble du système utilise Active Directory, nous prévoyons d'utiliser une paire de contrôleurs de domaine sur place qui se répliquent vers notre siège social via VPN. Ces DC serviraient également de sauvegarde pour notre système existant. Ainsi, en cas de perte totale de connexion ou d'alimentation au siège, le système distant pourrait rester opérationnel et permettre aux utilisateurs de se connecter.
Notre fournisseur d'hébergement a configuré 10.180.87.0/24 comme notre sous-réseau à utiliser avec eux. Mais comme nos IP internes sont 192.168.1.0/24 et qu'ils les utilisent déjà, ils nous demandent de faire un NAT vers 192.168.50.0/24. Cette partie n'était pas un gros problème et a été facilement configurée avec notre appareil pare-feu Watchguard.
Le premier signe de problème a été lorsque j'ai placé les deux serveurs sur le domaine et qu'ils n'ont pas pu se connecter ou trouver le domaine du tout. J'ai fini par mettre une adresse post-NAT de DOMAIN.LAN dans le fichier hosts des deux serveurs. Ils ont alors été en mesure de localiser et de rejoindre le domaine.
En faire des contrôleurs de domaine a cependant été un problème. Ils arrivent jusqu'au bout de l'installation et échouent ensuite avec une erreur lorsqu'ils essaient de configurer la réplication avec "RPC server is not available". Je sais que le domaine est correctement préparé. La semaine dernière, j'ai effectué tous les travaux préparatoires pour promouvoir un nouveau serveur en DC afin de remplacer une machine plus ancienne, et tout s'est bien passé.
Je soupçonne que le NAT est le problème et que les serveurs essaient de se configurer avec des adresses pré-NAT. Notre fournisseur veut que nous remappions notre schéma IP pour l'adapter à son réseau et je ne suis pas vraiment emballé par cette idée. Une option que nous envisageons est de créer un serveur et un réseau sur 192.168.50.0/24 et d'utiliser la réplication intersite pour passer de 10.180.87.0/24 à 192.168.50.0/24 puis à 192.168.1.0/24 (bien que la configuration du réseau soit probablement compliquée à mettre en place). Une DMZ est une autre option, mais je dois l'étudier de plus près avant d'essayer de demander à notre fournisseur de la mettre en place.
Quelqu'un a-t-il l'expérience d'une configuration similaire ou d'alternatives pour obtenir la configuration du DC sur une connexion à distance ?