Moos, kleine Farminstallation und Konfiguration Kriegsgeschichte

Diese Woche, Ich habe ein bisschen mit meinem Team MOSS in einer einfachen zwei-Serverfarm installiert bekommen kämpfte.. Durch es gegangen, Ich habe eine größere Wertschätzung für die Arten von Problemen Menschen Bericht auf den MSDN-Foren und anderswo.

Die endgültige Farmkonfiguration:

  • SQL/Index/Intranet WFE innerhalb der firewall.
  • WFE in der DMZ.
  • Eine Art von Firewall zwischen DMZ und dem internen server.

Bevor wir das Projekt gestartet, wir damit der Client weiß, welche Ports geöffnet sein musste. Während das geben und nehmen, hin und her über die, Wir sagten nie explizit zwei wichtige Dinge:

  1. SSL bedeutet, dass Sie ein Zertifikat.
  2. Der DMZ-Server muss Teil einer Domäne sein..

Tag eins, Wir installieren MOSS auftauchte und gelernt, dass die Domänenkonten für Datenbank und MOSS erstellt wurde, hatte nicht. Um die Dinge bewegen sich entlang, Wir gingen voran und alles mit einem lokalen Konto auf dem Intranetserver installiert.

An diesem Punkt, Wir entdeckten die Verwirrung über das SSL-Zertifikat und, Leider, beschlossen, unsere Infrastruktur-Kerl wieder später in dieser Woche kommen weiterhin den DMZ-Server installieren. In der Zwischenzeit, zogen wir Lösungsarchitekten voran mit dem Geschäft.

Ein Wochenende vergeht und der Client erhält das Zertifikat.

Unsere Infrastruktur Kerl auftaucht und entdeckt, dass der DMZ-Server keiner Domäne nicht beigetreten ist (entweder einer Umkreisdomäne mit begrenztes Vertrauen oder den Intranetdomäne). Wir verloren fast ein 1/2 Tag darauf. Wenn wir das fehlende SSL-Zertifikat, das uns bog lassen hatte nicht, Wir würden dies früher entdeckt haben. Na ja….

Ein weiterer Tageskarten und der verschiedenen Ausschüsse für Sicherheit, interessierten Parteien und (nicht so) Alle unbeteiligte Zuschauer einig, dass es OK, um den DMZ-Server mit der Intranetdomäne beitreten (Dies ist ein POC, Letztendlich, keine Lösung).

Infrastruktur-Mann kommt in Sachen einpacken. Diesmal erfolgreich durchlaufen die heutigen Gauntlet liebevoll bekannt als "SharePoint-Konfigurations-Assistenten." Wir haben einen Blick in der Zentraladministration und … Yee-haw! … DMZ-Server in der Farm aufgeführt. Wir schauen ein wenig näher und erkennen, dass wir offen die Champaign Milbe etwas früh brach. WSS-Dienstleistungen steckt einer "starten" Status.

Lange Rede, kurzer Sinn, Es stellt sich heraus, dass wir vergessen haben, um die Identität des Dienstkontos über zentrale Administration aus dem ursprünglichen lokalen Konto auf das neue Domänenkonto ändern. Wir haben das, ließ den Konfigurations-Assistenten und voila! Wir waren im Geschäft.

</Ende>

Onnieren Sie meinen Blog ab.

Technorati Tags:

5 Gedanken zu „Moos, kleine Farminstallation und Konfiguration Kriegsgeschichte

  1. Cimares
    Es ist vollkommen ok Ihrer SQL in einem anderen Vlan/Subnetz als Ihre WFEs haben. In der Tat empfiehlt es, Schließlich, wie bereits erwähnt, Welche Security-Experte wird Sie SQL in der dmz stecken lassen? Es wird empfohlen, dass Ihre SQL-Traffic nicht die gleichen Schnittstellenkarten als der User-Traffic verwendet, aber auch diese Verbindung kann Pas durch eine Firewall für zusätzlichen Schutz.
    Die Einschränkung mit Bezug zu mehreren WFEs in einer Farmumgebung bezieht sich auf, wenn Sie Microsoft Lastenausgleich verwenden, dann müssen diese alle im gleichen VLan sein.
    Antwort
  2. Paul

    Ich kann fast schlagen Ihr SSL-Zertifikat-Problem. Wir hatten alles erstellt und waren bereit, die Web-app mit SSL zu erweitern (leiten Sie anschließend port 80 in IIS). Der Administrator hatte eine CER-Datei bereit zu gehen. Aber keine der Optionen oder verrückte Verrenkungen in IIS Anwendung funktioniert–die Website zeigt immer eine leere Seite wie die Websitesammlung nicht vorhanden.

    Nach viel schlagen Köpfe, Wir haben gelernt, dass die Ursache hierfür war der Zertifikat-Anforderung, die nicht von diesem Server kommen. Der Administrator einfach fragte für ein Cert und war den resultierenden Schlüssel per e-Mail. Mit keinen privaten Schlüssel, der SSL-Tunnel könnte nicht zwischen der WFE und dem Browser gebaut werden. Wir verloren 1/2 Tag darauf.

    Antwort
  3. Christian schrieb:
    Sehr interessant! Ich bezweifle stark, dass es sollte nicht unterstützt werden, um der WFE in einem VLAN/DMZ und APP/SQL in einem anderen VLAN/DMZ host.
    Die TechNet-Artikel über Unterstützte Extranet Szenarien nicht haben alle Bedenken, entweder – but TechNet could be incorrect 🙂 None of our clients would allow their SQL Servers to sit on the same VLAN/DMZ as the WFE, Also ich hoffe inständig, dass die MS das falsch verstanden.
    Sie können näher auf das Problem mit die Konfiguration spucken? Performance-Gründen nur? Oder meinen sie tatsächlich, dass die Die WFE sollte auf der gleichen VLAN/DMZ? Das würde mehr Sinn für mich machen..
    Mit freundlichen Grüßen,
    Christliche
    Antwort
  4. Paul Galvin
    Das ist eine sehr gute Frage.
    Wir verfolgen sehr aufmerksam in der MS-Dokumentation, Also ich mir nicht vorstellen kann, wie sie sich weigern würde, zu unterstützen. Sagte, Ich bin kein Mensch Infrastruktur, So ist es möglich, dass ich in meinem Beitrag Begriffe missbraucht bin.
    Wie ich es verstehe, der richtige Ansatz ist, haben (mindestens) zwei AD-Domänen. Eine interne Domäne und eine im Umkreisnetzwerk. Des Umkreisnetzwerk AD hätte eine "begrenzte Vertrauen" Beziehung mit dem internen AD.
    But you probably already know all that 🙂
    Fazit, Ich weiß es nicht. Wir nicht empfangen oder schauen direkt an Microsoft für die Ausrichtung auf diese ein.
    –Paul G
    Antwort
  5. Tom Dietz
    Diese Konfiguration wird unterstützt? Auf der SharePoint-Konferenz in Seattle im März, Ich war im Chat mit einigen Microsoft-Engineers und sie sagten, dass die unterstützte Konfigurationen WFEs VLANs oder Router überqueren nicht zulassen. Ich vermute, dass da die WFE in einer DMZ ist, Es ist eine Art von Firewall/Router überqueren oder ist in seinen eigenen VLAN.
    Also im Grunde der DB und WFE/App-Servern, die alle im gleichen VLAN werden müssen.
    Sie waren wirklich hartnäckig zu diesem–Es ist tatsächlich eine Folie in die "geographisch’ Bereitstellungssitzung haben Sie Zugang zum deck.
    Ich habe TechNet-Artikeln zu lesen, die Beispielkonfigurationen veranschaulichen, die ihre Aussagen widersprechen, aber die MS Jungs im Grunde gesagt, dass TechNet falsch ist.
    Antwort

Hinterlasse eine Antwort

Deine Email-Adresse wird nicht veröffentlicht. erforderliche Felder sind markiert *