OVH Cloud OVH Cloud

traffic LDAP

7 réponses
Avatar
laurent
Bonjour,
Je possède une forêt active directory avec un domaine parent et 6 sous
domaines fils.
Un de ces sous domaines est composé de 2 controlleurs de domaine qui sont
configuré pour repliquer ensemble et avec le domaine parent.(active directory
sites and services)
Je constate cependant sur le firewall, que l'un des 2 envoie du traffic LDAP
(port 389 en UDP) aux controlleurs des domaines fils.
Il est le seul à généré du traffic ainsi. Je voudrasi arréter ce traffic
mais je ne trouve pas ou la configuration ne va pas.
Pouvez vous m'aider?
Cordialement

7 réponses

Avatar
laurent
Precision:
D'apres l'event viewer sur les directory service, j'ai des erreurs et
warning de NTDS KCC m'informant qu'il ni a pas de connectivité pour joindre
les controlleurs de domaine des site enfants.
Comment paramétrer l'active directory pour qu'il ne réplique pas avec les
domaines enfants?
Dans "active directory site and service" il ne replique qu'avec le
controlleur de domaine de son domaine et du domaine parent.
Si vous pouvez m'aider.
Merci


Bonjour,
Je possède une forêt active directory avec un domaine parent et 6 sous
domaines fils.
Un de ces sous domaines est composé de 2 controlleurs de domaine qui sont
configuré pour repliquer ensemble et avec le domaine parent.(active directory
sites and services)
Je constate cependant sur le firewall, que l'un des 2 envoie du traffic LDAP
(port 389 en UDP) aux controlleurs des domaines fils.
Il est le seul à généré du traffic ainsi. Je voudrasi arréter ce traffic
mais je ne trouve pas ou la configuration ne va pas.
Pouvez vous m'aider?
Cordialement


Avatar
Emmanuel Dreux
la partition configuration est commune à toute la forêt.
Il faut qu'elle réplique correctemment avec tous les domaines.
Il ne faut donc pas bloquer la réplication entre les domaines enfants et
parent.

Ensuite, pour améliorer les performances de recherche AD, pour exchange
ainsi que pour l'utilisation des groupes universels tu auras probablement
besoin de global catalogs, càd des dc qui possèdent une partition de chaque
domaine, d'ou obligation de pouvoir répliquer "entre domaines".

"laurent" a écrit dans le message de
news:
Precision:
D'apres l'event viewer sur les directory service, j'ai des erreurs et
warning de NTDS KCC m'informant qu'il ni a pas de connectivité pour
joindre
les controlleurs de domaine des site enfants.
Comment paramétrer l'active directory pour qu'il ne réplique pas avec les
domaines enfants?
Dans "active directory site and service" il ne replique qu'avec le
controlleur de domaine de son domaine et du domaine parent.
Si vous pouvez m'aider.
Merci


Bonjour,
Je possède une forêt active directory avec un domaine parent et 6 sous
domaines fils.
Un de ces sous domaines est composé de 2 controlleurs de domaine qui sont
configuré pour repliquer ensemble et avec le domaine parent.(active
directory
sites and services)
Je constate cependant sur le firewall, que l'un des 2 envoie du traffic
LDAP
(port 389 en UDP) aux controlleurs des domaines fils.
Il est le seul à généré du traffic ainsi. Je voudrasi arréter ce traffic
mais je ne trouve pas ou la configuration ne va pas.
Pouvez vous m'aider?
Cordialement




Avatar
Jonathan Bismuth
Bonjour Laurent,

pour compléter les explications d'Emmanuel quant à la réplication
inter-domaines, voici le résumé du mécanisme de réplication dans des forêts
2000 et 2003 :
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/12da05b1-b6d2-4493-a37b-ab26830944e0.mspx

et du fonctionnement des Catalogues Globaux :
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/12da05b1-b6d2-4493-a37b-ab26830944e0.mspx

Cordialement,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"laurent" a écrit dans le message de
news:
Precision:
D'apres l'event viewer sur les directory service, j'ai des erreurs et
warning de NTDS KCC m'informant qu'il ni a pas de connectivité pour
joindre
les controlleurs de domaine des site enfants.
Comment paramétrer l'active directory pour qu'il ne réplique pas avec les
domaines enfants?
Dans "active directory site and service" il ne replique qu'avec le
controlleur de domaine de son domaine et du domaine parent.
Si vous pouvez m'aider.
Merci


Avatar
laurent
Merci pour toutes ces informations.

Je me permet cependant d'insister sur mon soucis de couper les réplications
entre mes domaines enfants pour les raisons suivantes:
- je n'utilise ni exchange ni les groupes universels.
- Ma foret est en etoiles avec avec le domaine parent situé a paris et les
domaines enfants tous situé en afrique (gabon, afrique du sud, cote
d'ivoire...) et ne possédent pas de liaison entre eux. Ils doivent forcément
passer par Paris.

De plus certains domaines enfant possèdent un site principal avec un site
secandaire possédant chacun un controlleur de domaine. Ce site secondaire est
relié au principal par une boucle local radio au site principal lui meme
relié a paris. Il n'est donc pas question pour moi de laissé un site
secondaire répliquer avec les autres domaines pour des raison bien évidentes
de bande passantes.
Pour l'instant les domaines fils ne sont pas routé donc pas de réplication
entre les fils. En revanches j'ai des erreurs dans l'event viewer et je
voudrais une config propre.

J'espere avoir bien expliqué mon problème.
Si vous avez d'autres infos à me donner car je n'ai pas trouvé mon bonheur
dans les liens que vous m'avez communiqué.
Merci.


Bonjour Laurent,

pour compléter les explications d'Emmanuel quant à la réplication
inter-domaines, voici le résumé du mécanisme de réplication dans des forêts
2000 et 2003 :
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/12da05b1-b6d2-4493-a37b-ab26830944e0.mspx

et du fonctionnement des Catalogues Globaux :
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/12da05b1-b6d2-4493-a37b-ab26830944e0.mspx

Cordialement,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"laurent" a écrit dans le message de
news:
Precision:
D'apres l'event viewer sur les directory service, j'ai des erreurs et
warning de NTDS KCC m'informant qu'il ni a pas de connectivité pour
joindre
les controlleurs de domaine des site enfants.
Comment paramétrer l'active directory pour qu'il ne réplique pas avec les
domaines enfants?
Dans "active directory site and service" il ne replique qu'avec le
controlleur de domaine de son domaine et du domaine parent.
Si vous pouvez m'aider.
Merci







Avatar
Emmanuel Dreux
La partition domaine ne réplique que dans son domaine.
Donc pas de soucis à ce niveau, elle ne répliquera pas avec les autres
domaines ( puisque pas d'utilisation de global catalogue).
La partition configuration commune à la forêt réplique sur tous les
domaines.

Cette réplication est gérée à travers les sites.

Entre sites, la réplication n'a lieu qu'entre serveurs spécifiques appelés
tête de pont (bridgehead servers).

Tu auras donc des sites dans le domaine enfant et des sites dans le domaine
parent.
Tu crées manuellement un lien de réplication intersite pour gérer la
réplication entre site, et seuls les dc désignés comme bridgehead servers
répliqueront entr eux.

Une fois les modifs répliquées, celles ci se propageront sur les autre dc du
domaine par le biais de réplication intrasite.

Designe tes sites pour suivre ta topologie réseau physique, ainsi tu n'auras
pas de réplication non désirée sur tes liens lents.

"laurent" a écrit dans le message de
news:
Merci pour toutes ces informations.

Je me permet cependant d'insister sur mon soucis de couper les
réplications
entre mes domaines enfants pour les raisons suivantes:
- je n'utilise ni exchange ni les groupes universels.
- Ma foret est en etoiles avec avec le domaine parent situé a paris et les
domaines enfants tous situé en afrique (gabon, afrique du sud, cote
d'ivoire...) et ne possédent pas de liaison entre eux. Ils doivent
forcément
passer par Paris.

De plus certains domaines enfant possèdent un site principal avec un site
secandaire possédant chacun un controlleur de domaine. Ce site secondaire
est
relié au principal par une boucle local radio au site principal lui meme
relié a paris. Il n'est donc pas question pour moi de laissé un site
secondaire répliquer avec les autres domaines pour des raison bien
évidentes
de bande passantes.
Pour l'instant les domaines fils ne sont pas routé donc pas de réplication
entre les fils. En revanches j'ai des erreurs dans l'event viewer et je
voudrais une config propre.

J'espere avoir bien expliqué mon problème.
Si vous avez d'autres infos à me donner car je n'ai pas trouvé mon bonheur
dans les liens que vous m'avez communiqué.
Merci.


Bonjour Laurent,

pour compléter les explications d'Emmanuel quant à la réplication
inter-domaines, voici le résumé du mécanisme de réplication dans des
forêts
2000 et 2003 :
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/12da05b1-b6d2-4493-a37b-ab26830944e0.mspx

et du fonctionnement des Catalogues Globaux :
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/12da05b1-b6d2-4493-a37b-ab26830944e0.mspx

Cordialement,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"laurent" a écrit dans le message de
news:
Precision:
D'apres l'event viewer sur les directory service, j'ai des erreurs et
warning de NTDS KCC m'informant qu'il ni a pas de connectivité pour
joindre
les controlleurs de domaine des site enfants.
Comment paramétrer l'active directory pour qu'il ne réplique pas avec
les
domaines enfants?
Dans "active directory site and service" il ne replique qu'avec le
controlleur de domaine de son domaine et du domaine parent.
Si vous pouvez m'aider.
Merci









Avatar
laurent
Bonjour,
J'ai créé mes sites selon la configuration Réseau et j'ai créer les liens de
réplication inter site. En revanche, je ne vois pas où spécifier les
bridgehead, vous pouvez m'aiguiller?
Merci.


La partition domaine ne réplique que dans son domaine.
Donc pas de soucis à ce niveau, elle ne répliquera pas avec les autres
domaines ( puisque pas d'utilisation de global catalogue).
La partition configuration commune à la forêt réplique sur tous les
domaines.

Cette réplication est gérée à travers les sites.

Entre sites, la réplication n'a lieu qu'entre serveurs spécifiques appelés
tête de pont (bridgehead servers).

Tu auras donc des sites dans le domaine enfant et des sites dans le domaine
parent.
Tu crées manuellement un lien de réplication intersite pour gérer la
réplication entre site, et seuls les dc désignés comme bridgehead servers
répliqueront entr eux.

Une fois les modifs répliquées, celles ci se propageront sur les autre dc du
domaine par le biais de réplication intrasite.

Designe tes sites pour suivre ta topologie réseau physique, ainsi tu n'auras
pas de réplication non désirée sur tes liens lents.

"laurent" a écrit dans le message de
news:
Merci pour toutes ces informations.

Je me permet cependant d'insister sur mon soucis de couper les
réplications
entre mes domaines enfants pour les raisons suivantes:
- je n'utilise ni exchange ni les groupes universels.
- Ma foret est en etoiles avec avec le domaine parent situé a paris et les
domaines enfants tous situé en afrique (gabon, afrique du sud, cote
d'ivoire...) et ne possédent pas de liaison entre eux. Ils doivent
forcément
passer par Paris.

De plus certains domaines enfant possèdent un site principal avec un site
secandaire possédant chacun un controlleur de domaine. Ce site secondaire
est
relié au principal par une boucle local radio au site principal lui meme
relié a paris. Il n'est donc pas question pour moi de laissé un site
secondaire répliquer avec les autres domaines pour des raison bien
évidentes
de bande passantes.
Pour l'instant les domaines fils ne sont pas routé donc pas de réplication
entre les fils. En revanches j'ai des erreurs dans l'event viewer et je
voudrais une config propre.

J'espere avoir bien expliqué mon problème.
Si vous avez d'autres infos à me donner car je n'ai pas trouvé mon bonheur
dans les liens que vous m'avez communiqué.
Merci.


Bonjour Laurent,

pour compléter les explications d'Emmanuel quant à la réplication
inter-domaines, voici le résumé du mécanisme de réplication dans des
forêts
2000 et 2003 :
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/12da05b1-b6d2-4493-a37b-ab26830944e0.mspx

et du fonctionnement des Catalogues Globaux :
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/library/ServerHelp/12da05b1-b6d2-4493-a37b-ab26830944e0.mspx

Cordialement,
--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"laurent" a écrit dans le message de
news:
Precision:
D'apres l'event viewer sur les directory service, j'ai des erreurs et
warning de NTDS KCC m'informant qu'il ni a pas de connectivité pour
joindre
les controlleurs de domaine des site enfants.
Comment paramétrer l'active directory pour qu'il ne réplique pas avec
les
domaines enfants?
Dans "active directory site and service" il ne replique qu'avec le
controlleur de domaine de son domaine et du domaine parent.
Si vous pouvez m'aider.
Merci














Avatar
Jonathan Bismuth
re Laurent,

Tu peux spécifier les Bridgehead dans sites et services.
Choisis l'un de tes sites, puis sélectionne un serveur (pas ses NTDS
settings) et fait clique droit & propriétés sur celui-ci.
Dans l'onglet général, tu pourra spécifier que le serveur est bridgehead
pour le/les types de transport spécifié(s)

--
Jonathan BISMUTH
MCSE 2000/ADSI-AutoIT Scripter
Transcript (ID: 691839, code: MCSE2000)
www.portail-mcse.net
pour me contacter http://cerbermail.com/?fCeVUi7Icd


"laurent" a écrit dans le message de
news:
Bonjour,
J'ai créé mes sites selon la configuration Réseau et j'ai créer les liens
de
réplication inter site. En revanche, je ne vois pas où spécifier les
bridgehead, vous pouvez m'aiguiller?
Merci.