4 votes

Load balancing LDAP à partir d'un contrôleur de domaine via F5

Je sais que l'équilibrage de charge ou le basculement de LDAP sur un contrôleur de domaine Windows n'est généralement pas une bonne idée en raison des problèmes de Kerberos et de SPN.

MAIS, j'ai beaucoup d'applications non-Windows qui utilisent LDAP pour l'authentification et l'autorisation. Pour l'instant, elles ne sont dirigées que vers un seul contrôleur de domaine. Ce serait bien d'avoir un VIP et un pool avec tous mes DC derrière lui.

Alors, qu'est-ce qui se passe quand je vois ça ?

https://devcentral.f5.com/questions/ad-dcs-behind-f5

Le F5 fait-il quelque chose de spécial ? Se contente-t-il de revenir à NTLM ? Ou bien utilise-t-il une simple liaison LDAP avec AD ? (ou SLDAP bind).

Quel est le meilleur moyen pour les clients non-Windows d'utiliser LDAP ? Devraient-ils être conçus dès le départ pour utiliser les enregistrements SRV du localisateur DNS ? Faut-il déployer AD-LDS et équilibrer la charge ?

Y a-t-il quelque chose qui m'échappe ?

0voto

James Brady Points 111

Nous avons également essayé d'utiliser un DNS round-robin. Le problème avec cette méthode est le suivant : La plupart des applications recherchent une fois le nom d'hôte LDAP configuré, saisissent la première IP qui revient, puis mettent cette IP en cache. Cela signifie que toutes les recherches LDAP effectuées par cette application finissent par aboutir au même serveur LDAP à chaque fois, ce qui va à l'encontre de l'objectif du round-robin. Nous avons essayé plusieurs configurations différentes d'équilibreurs de charge, avec des résultats mitigés. Nous essayons actuellement l'édition gratuite de Kemp LoadMaster. Jusqu'à présent, il semble fonctionner assez bien avec nos applications internes, mais une application particulière (JAMF) a rencontré de nombreux problèmes en essayant de faire passer des requêtes LDAP à travers notre pare-feu, même si celui-ci est configuré correctement.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X