Настройка устройства NPS AV с несколькими контроллерами доменов

К приведенной выше схеме добавим еще один домен MOD.LOC со следующими настройками:

локальная сеть 192.168.140.0/24
домен Active Directory mod.loc
контроллер домена Active Directory dc1.mod.loc
IP адрес контроллера домена Active Directory 192.168.140.2
DNS имя устройства NPS AV npsava.mod.loc
IP адрес устройства NPS AV 192.168.140.8

Примечание

Домены должны иметь разные подсети, в нашем случае 192.168.1.0/24 и 192.168.140.0/24.

Настройка DNS #

Настройка DNS аналогична настройке при работе с одним контроллером домена.

Создайте на доменном DNS-сервере нужные ресурсные записи для узла NPS AV.

npsava IN A 192.168.140.8 в прямой зоне mod.loc
8.140.168.192.in-addr.arpa IN PTR npsava.mod.loc. в обратной зоне 140.168.192.in-addr.arpa

На устройстве NPS AV необходимо добавить переопределение домена MOD.LOC на соответствующий DNS сервер, обслуживающий данные зоны.

При использовании на устройстве NPS AV DNS сервера Unbound DNS, необходимо в меню Службы -> Unbound DNS -> Переопределение в секции Переопределение домена добавить переопределение прямой и обратной зоны для второго домена домена:

_images/sso_dual_unbound_dns.png

Синхронизация времени #

Удостоверьтесь, что время на устройстве NPS AV и обоих контроллерах домена синхронизировано. Для этого лучше всего настроить синхронизацию времени, как устройства NPS AV, так и контроллеров доменов из одного источника.

Настройка LDAP-коннектора #

По аналогии схемы с одним доменом добавляем в Система -> Доступ -> Серверы коннектор для домена mod.loc

Описательное имя MOD-LOC
Тип LDAP
Имя хоста или IP-адрес 192.168.140.2
Значение порта 389
Транспортный протокол TCP
Версия протокола 3
Привязать параметры доступа имя и пароль
Область поиска Единичный уровень
Базовый DN DC=mod,DC=loc
Контейнеры для аутентификации CN=Users,DC=mod,DC=loc
Начальный шаблон Microsoft AD
Атрибут присвоения имени пользователю sAMAccountName

Настройки веб-прокси #

В разделе Службы -> Веб-прокси -> Администрирование, на вкладке Перенаправляющий прокси -> Настройка Аутентификации, в поле Метод аутентификации укажите ldap-коннектор для домена mod.loc

Пройдите в раздел Службы -> Веб-прокси -> Технология единого входа (SSO), на вкладку домена mod.loc Аутентификация по протоколу Kerberos:MOD-LOC.

По аналогии со схемой с одним доменом выполните автоматическую настройку и проверку аутентификации по протоколу Kerberos второго домена mod.loc

Настройка завершена.

Работает на BetterDocs

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Оформление заказа

NPS AV

Заказ звонка

NPS AV

Sinovga buyurtma berish

NPS AV

Qo'ng'iroq buyurtma qilish

NPS AV

Заказать тестирование

NPS AV