4 votes

Équilibrage de charge LDAP à partir d'un contrôleur de domaine via F5

Je sais que l'équilibrage de charge ou la bascule de basculement de LDAP sur un contrôleur de domaine Windows n'est généralement pas une bonne idée en raison des problèmes de Kerberos et SPN.

MAIS, j'ai beaucoup d'applications non-Windows qui utilisent LDAP pour l'authentification et l'autorisation. Elles sont actuellement dirigées vers un seul contrôleur de domaine, ce serait bien d'avoir un VIP et un pool avec tous mes contrôleurs de domaine derrière.

Alors, quel est le problème ici lorsque je vois ceci?:

https://devcentral.f5.com/questions/ad-dcs-behind-f5

Est-ce que le F5 fait quelque chose de spécial? Est-ce qu'il se rabat simplement sur NTLM? Ou se contente-t-il d'utiliser une simple liaison LDAP à AD? (ou liaison SLDAP).

Quelle est la meilleure façon pour les clients non-Windows d'utiliser LDAP? Devraient-ils simplement être conçus dès le départ pour utiliser les enregistrements SRV de localisation DNS? AD-LDS devrait-il être déployé et équilibré?

Est-ce que j'ai raté quelque chose?

0voto

James Brady Points 111

Nous avons également essayé d'utiliser un round-robin DNS. Le problème avec cela est le suivant : la plupart des applications recherchent une seule fois le nom d'hôte LDAP configuré, récupèrent le premier IP renvoyé, puis mettent en cache cet IP. Cela signifie que toutes les recherches LDAP de cette application finissent par aller vers le même serveur LDAP à chaque fois, annulant ainsi l'effet du round-robin. Nous avons essayé plusieurs configurations de répartiteur de charge, avec des résultats mitigés. Nous essayons actuellement la version gratuite de Kemp LoadMaster. Jusqu'à présent, cela semble fonctionner assez bien avec nos applications internes, mais une application particulière (JAMF) a rencontré de nombreux problèmes lors de la tentative de passage de requêtes LDAP à travers notre pare-feu, même si le pare-feu est correctement configuré.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X