На це питання є лише дві правильні відповіді.
Невикористаний субдомен домену, яким ви публічно користуєтесь. Наприклад, якщо ваш публічний веб - присутність є example.com
вашої внутрішньої AD може називатися що - щось на зразок ad.example.com
або internal.example.com
.
Невикористаний домен другого рівня, яким ви володієте і не використовуєте більше ніде. Наприклад, якщо ваша публічна присутність в Інтернеті є example.com
вашою рекламною адресою, можна назвати до example.net
тих пір, поки ви зареєструвались example.net
і не використовуєте її ніде більше!
Це твої лише два варіанти. Якщо ви робите щось інше, ви залишаєте себе відкритим для багатьох болю і страждань.
Але всі використовують .local!
Не має значення. Ви не повинні. Я блогів про використання .local та інших складених TLD, таких як .lan та .corp . Ні в якому разі не слід робити цього.
Це не більш безпечно. Це не "найкращі практики", як стверджують деякі люди. І це не має ніякої користі над двома варіантами, які я запропонував.
Але я хочу назвати його таким же, як URL-адреса мого загальнодоступного веб-сайту, щоб мої користувачі example\user
замістьad\user
цього були справжніми, але помилковими проблемами. Просуваючи перший DC в домені, ви можете встановити ім'я домену NetBIOS таким, яким ви хочете. Якщо ви будете дотримуватися моїх порад і налаштувати свій домен таким чином ad.example.com
, ви можете налаштувати ім'я NetBIOS домену example
таким чином, щоб ваші користувачі входили як example\user
.
У Active Forests and Forests ви також можете створювати додаткові суфікси UPN. Ніщо не заважає створити та налаштувати @ example.com як основний суфікс UPN для всіх облікових записів у вашому домені. Якщо поєднувати це з попередньою рекомендацією NetBIOS, жоден кінцевий користувач ніколи не побачить, що FQDN вашого домену є ad.example.com
. Все, що вони побачать, буде example\
або @example.com
. Єдині люди, яким потрібно буде працювати з FQDN, - це адміністратори систем, які працюють з Active Directory.
Крім того, припустимо, що ви використовуєте простір імен DNS з розділеним горизонтом, це означає, що ваше ім’я AD таке ж, як і ваш загальнодоступний веб-сайт. Тепер ваші користувачі не можуть потрапити на example.com
внутрішню службу, якщо ви не встановите їх префікс www.
у своєму браузері або не запустите IIS на всіх своїх контролерах домену (це погано). Вам також доведеться лікувати двохнеідентичні зони DNS, які мають спільний простір імен. Це справді більше клопоту, ніж варто. Тепер уявіть, що у вас є партнерство з іншою компанією, і вони також мають DNS-конфігурацію з розділеним горизонтом, а також їх AD та зовнішню присутність. У вас є приватний зв'язок між ними і вам потрібно створити трест. Тепер увесь ваш трафік на будь-який їх публічний веб-сайт повинен проходити через приватне посилання, а не просто виходити через Інтернет. Це також створює всілякі головні болі для адміністраторів мережі з обох сторін. Уникайте цього. Довірся мені.
Але, але ...
Серйозно, немає причин не використовувати одну з двох речей, які я запропонував. Будь-який інший спосіб має підводні камені. Я не кажу вам поспішати змінювати своє доменне ім’я, якщо воно функціонує і на місці, але якщо ви створюєте нову рекламу, зробіть одну з двох речей, які я рекомендував вище.
corp
не настільки описовим, якfoo
.