苔藓小场安装和配置战争故事

这一周, 我有点纠结我的团队得到简单的两个服务器场中安装的苔藓. 经历了它, 我有问题的人报告的种类更好地了解 MSDN 论坛和其他地方.

最后服务器场配置:

  • 在防火墙内的 SQL 索引/内联网 WFE.
  • 在 DMZ WFE.
  • 某种类型的 DMZ 和内部服务器之间的防火墙.

我们开始项目之前, 我们让客户知道需要打开哪些端口. 在互谅互让, 来回以上,, 我们从来没有明确说了两个重要的事情:

  1. SSL 意味着您需要一个证书.
  2. DMZ 服务器必须是域的一部分.

第一天, 我们到场安装苔藓和学没已创建数据库和苔藓的域帐户. 搬东西, 我们走在前面,和安装一切与 intranet 服务器上的本地帐户.

在这一点, 我们发现混乱的 SSL 证书和, 可悲的是, 决定要我们基础设施的家伙回来之后的一个星期继续安装 DMZ 服务器. 在平均时间, 我们的解决方案建筑师向前处理业务的东西.

一个周末的流逝,客户端获取证书.

我们的基础设施的人出现,并发现 DMZ 服务器未加入到任何域 (有限的信任与外围域或内联网域). 我们浪费了近 1/2 在那一天. 如果我们没有让我们停滞不前的失踪 SSL 证书, 我们发现这早些时候. 哦好吧….

另一天通行证和各种安全委员会, 有关各方和 (不是这样) 无辜的旁观者都同意,确定以与内联网的域的 DMZ 服务器联接 (这是 POC, 毕竟, 不是生产解决方案).

基础设施的家伙来东西包起来. 这次我们成功地通过现代天挑战亲切地称为"SharePoint 配置向导。" 我们有聚醚醚酮在管理中心和 … 怡山楂! … DMZ 服务器列出服务器场中. 我们靠近一点看,实现我们破开香槟螨有点早. WSS 服务陷入"开始" 状态.

长话短, 原来,我们忘记了通过管理中心的服务帐户的身份从原始的本地帐户更改为新的域帐户. 我们那样做, 重新运行配置向导和瞧! 我们在业务.

</结束>

订阅我的博客.

Technorati 标签:

5 上“的想法苔藓小场安装和配置战争故事

  1. Cimares
    它是完全 ok,比你公司不同的 Vlan/子网中有您的 SQL. 事实上它被建议, 毕竟前面提到的, 什么安全专家会让你在 dmz 中坚持 SQL? 这项建议是您的 SQL 流量不作为用户流量使用相同的接口卡, 然而,即使此连接可通过实施额外的保护防火墙的考绩制度.
    如果你使用的 Microsoft 负载平衡限制有关农场环境中的多个目送涉及, 然后这些都必须在同一 VLan 中.
    答复
  2. 保罗

    我几乎可以打败你 SSL 证书问题. 我们拥有了一切创建和准备扩展 web 应用程序使用 SSL (然后将端口重定向 80 在 IIS 中). 管理员已准备好去.cer 文件的步骤. 但没有任何选项或疯狂扭曲,适用在 IIS 中将工作–该网站总是显示一个空白页,像网站集不存在.

    后多敲头, 我们学到了,这造成的不来自该服务器的证书请求. 管理员只需 证书是通过电子邮件发送产生的密钥. 与没有私钥, 不能获取 SSL 隧道建造 WFE 和浏览器之间. 我们浪费了 1/2 在那一天.

    答复
  3. 基督徒写道::
    很有趣的! 我高度怀疑,它不应该支持申办 WFE 一个 VLAN/DMZ 和另一个 VLAN/DMZ 中的 APP/SQL.
    有关的 TechNet 文章 支持外部网方案 不会有任何保留, 要么 – but TechNet could be incorrect 🙂 None of our clients would allow their SQL Servers to sit on the same VLAN/DMZ as the WFE, 因此,我真诚地希望 MS 搞错了.
    你可以详细阐述什么应该是随地吐痰的配置的问题? 仅由于性能原因? 或他们实际上意味着 WFE 的 应该是每个 DMZ 的 VLAN 相同? 那会对我更有意义.
    真诚,
    基督教
    答复
  4. 保罗 · 高尔文
    这是一个非常好的问题.
    我们正在非常密切地跟踪 MS 的文档, 所以我不能想象他们如何将拒绝支持它. 说, 我不是基础设施人, 所以很可能我在我的帖子中滥用职权范围.
    据我所知, 正确的做法是有 (至少) 两个 AD 域. 一个内部域和一个外围网络中. 外围网络广告会有"有限信任" 与内部 AD 的关系.
    But you probably already know all that 🙂
    底线, 我不知道. 我们没有收到或直接到微软寻找这一方面的指导.
    –保罗 · G
    答复
  5. 汤姆 Dietz
    这种配置支持,是吗? 在 3 月在西雅图的 SharePoint 会议, 我和一些微软工程师聊天,他们说,受支持的配置不允许目送可以跨越 Vlan 或路由器. 我假设因为 WFE 是 DMZ 中, 它跨越某种防火墙/路由器,或在其自己的 VLAN.
    所以基本上 DB 和 WFE/应用服务器必须是在同一 VLAN 上.
    他们是很坚决的这–它是其实是一张幻灯片 ' 地理’ 如果您有权访问在甲板上的部署会话.
    我读过说明违背他们的声明的示例配置的 TechNet 文章, 但 MS 的人基本上是说 TechNet 是错误的.
    答复

留言

您的电子邮件地址不会被公开. 必需的地方已做标记 *