windows – 通过F5从域控制器负载平衡LDAP
我知道,由于Kerberos和SPN问题,Windows域控制器上的LDAP负载平衡或故障转移通常不是一个好主意.
但是,我有很多非Windows应用程序使用LDAP进行身份验证和授权.他们现在只是指向一个域控制器,很高兴有一个VIP和一个池,后面有我所有的DC. 那么当我看到这个时,这里的交易是什么?: https://devcentral.f5.com/questions/ad-dcs-behind-f5 F5有什么特别之处吗?它是否会回归到NTLM?或者只是使用简单的LDAP绑定到AD? (或SLDAP绑定). 什么是非Windows客户端利用LDAP的最佳方式?它们是否应该开箱即用,以使用DNS定位器SRV记录?应该部署AD-LDS并实现负载均衡吗? 有什么我想念的吗?
是的,想要与Active Directory交互的应用程序确实应该设计为使用适当的DC定位过程(已有详细记录);不幸的是,他们经常不是.
您通常可以通过将LDAP应用程序指向Active Directory域名而不是特定DC来解决此问题,因为每个DC会自动为指向其IP地址的域名注册AN A记录,因此这将作为DNS循环使用;但是,这会导致两个重大问题: >如果DC关闭,它仍将包含在DNS答案中;如果应用程序不够智能,无法尝试其他应用程序,则可能导致LDAP失败. 稍微好一点的解决方案是为LDAP应用程序创建自己的DNS记录,作为指向特定DC的CNAME记录,例如指向dc1.example.com的ldap.example.com,并在其上设置一个慢速TTL(fe 60秒) );然后,您可以将应用程序配置为使用ldap.example.com来满足其所有LDAP需求.如果/当DC1关闭时,您可以将ldap.example.com重新映射到dc2.example.com,慢速TTL将确保应用程序尽快知道更改,从而最大限度地减少停机时间. 在任何情况下,最好避免负载平衡解决方案,因为LDAP根本不适合与它们一起工作,它们可能会加载到任何类型的问题. (编辑:李大同) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |
- 如何将私有注册表证书添加到Docker Machine
- Windows – SQL Server Express 2008 R2或SQL Server 2008
- win32消息机制
- 在sysprep-ping Windows映像或部署时是否应用了新的SID?
- windows-phone-7 – Windows Phone 7.0类库的计划任务
- windows-phone-7 – 如何测试WP7应用程序?
- Windows Server 2016-OU组织单位日常操作
- sublimetext2 – Sublime Linter在Windows中不工作
- Windows Azure虚拟机 – 打开端口
- windows – 进程可以加载两个名称完全相同的DLL吗?