莫斯小農場安裝和配置戰爭故事

這一周, 我有點糾結我的團隊得到簡單的兩個伺服器場中安裝的苔蘚. 經歷了它, 我有這種問題的人報告更感謝 MSDN 論壇和其他地方.

最終場配置:

  • 在防火牆內的 SQL 索引/內部網繼續保持.
  • 在 DMZ 中繼續保持.
  • 某種形式的 DMZ 與內部伺服器之間的防火牆.

我們在開始專案之前, 我們讓客戶知道需要打開哪些埠. 在互諒互讓, 來回過,, 我們從未明確地說,兩個重要的事情:

  1. SSL 意味著您需要一個證書.
  2. DMZ 伺服器必須是域的一部分.

第一天, 我們到場安裝苔蘚和學沒已創建資料庫和苔蘚的域帳戶. 搬東西, 我們走在前面,和安裝一切與 intranet 伺服器上的本地帳戶.

在這一點, 過去的 SSL 憑證,我們發現了混亂和, 不幸的是, 決定要我們基礎設施的傢伙回來之後的一個星期繼續安裝 DMZ 伺服器. 在平均時間, 我們的解決方案建築師向前與業務的東西.

一個週末的流逝,用戶端獲取證書.

我們的基礎設施的傢伙顯示,併發現在 DMZ 伺服器未加入任何域 (具有有限的信任的週邊域或 intranet 的域). 我們浪費了近 1/2 在這一天. 如果我們沒有讓我們停滯不前的失蹤 SSL 憑證, 我們發現這早些時候. 哦好吧….

另一天走刀和各種安全委員會, 有關各方和 (不是這樣) 無辜的旁觀者都同意這是確定以加入 DMZ 伺服器與內聯網的域 (這是 POC, 畢竟, 不是生產的解決方案).

基礎設施的傢伙來東西包起來. 這次我們成功地通過現代天挑戰親切地稱為"SharePoint 設定精靈。" 我們有聚醚醚酮在管理中心和 … 怡山楂! … DMZ 伺服器列出伺服器場中. 我們靠近一點看,實現我們破開香檳蟎有點早. WSS 服務陷入"開始" 狀態.

長話短, 原來,我們忘記了通過管理中心的服務帳戶的身份從原始的本地帳戶更改為新的域帳戶. 我們那樣做, 重新回合組態嚮導大功告成! 我們在業務.

</結束>

訂閱我的博客.

Technorati 標籤:

5 上“的想法莫斯小農場安裝和配置戰爭故事

  1. Cimares
    它是完全確定,在不同的 Vlan/子網比您公司中有您的 SQL. 事實上,它被建議, 畢竟前面提到的, 什麼安全專家會讓你貼在 dmz 中的 SQL? 這項建議是您的 SQL 通信不使用相同的介面卡作為使用者通信, 然而即使此連接可能會通過實施額外的保護防火牆考績制度.
    如果你使用的 Microsoft 負載平衡限制有關農場環境中的多個目送涉及, 然後這些都必須在同一 VLan.
    答覆
  2. 保羅 ·

    我幾乎可以打敗你 SSL 憑證問題. 我們擁有了一切創建和準備擴展 web 應用程式使用 SSL (然後重定向埠 80 在 IIS 中). 管理員已準備好去.cer 檔的步驟. 但沒有任何選項或瘋狂扭曲,適用在 IIS 中將工作–該網站將始終顯示一個空白的頁面,像網站集不存在.

    後多敲頭, 我們學到了,這造成的不來自該伺服器的證書請求. 管理員只需 證書是通過電子郵件發送產生的金鑰. 與沒有私密金鑰, 不能獲取 SSL 隧道建造 WFE 和瀏覽器之間. 我們浪費了 1/2 在這一天.

    答覆
  3. 基督教寫道::
    很有趣的! 我高度懷疑,它不應該支援申辦 WFE 一個 VLAN/DMZ 和另一個 VLAN/DMZ 中的 APP/SQL.
    關於 TechNet 文章 支援的外聯網方案 不會有任何的保留, 要麼 – but TechNet could be incorrect 🙂 None of our clients would allow their SQL Servers to sit on the same VLAN/DMZ as the WFE, 所以我真誠地希望 MS 錯.
    您可以詳細闡述什麼應該是隨地吐痰配置的問題? 僅由於性能原因? 或者他們實際上意味著, 繼續保持的 應該是同一 VLAN/DMZ? 那就對我來說更有意義.
    真誠,
    基督教
    答覆
  4. 保羅 · 高爾文
    這是一個很好的問題.
    我們非常密切地跟蹤 MS 的文檔, 所以我不能想像他們如何將拒絕支援它. 那說:, 我不是基礎設施的人, 因此,可能我在我的帖子中濫用職權範圍.
    據我所知, 正確的做法是有 (至少) 兩個 AD 域. 一個內部域和一個周邊網路中. 周邊網路廣告會有"有限信任" 與內部廣告的關係.
    But you probably already know all that 🙂
    底線, 我不知道. 我們沒有收到或直接到微軟尋找這一方面的指導.
    –保羅 G
    答覆
  5. 湯姆迪茨
    此配置支援? 在 3 月在西雅圖的 SharePoint 會議, 我和一些微軟工程師聊天,他們說,受支援的配置不允許目送可以跨越 Vlan 或路由器. 我假設因為 WFE 是 DMZ 中, 它跨越某種防火牆/路由器,或在其自己的 VLAN.
    所以基本上 DB 和繼續保持/應用程式伺服器都必須是在同一 VLAN 上.
    他們對此非常堅決–它是其實是一張幻燈片 ' 地理’ 如果您有權訪問在甲板上的部署會話.
    我讀過說明違背他們的聲明的示例配置的 TechNet 文章, 但 MS 傢伙基本上說 TechNet 是錯誤的.
    答覆

留言

您的電子郵件地址不會被公開. 必需的地方已做標記 *