เรามีโดเมนหลักขององค์กร (พร้อมโฆษณา) example.com ในอดีตผู้ดูแลระบบคนก่อนหน้าได้สร้างโซนอื่น ๆ อีกหลายแห่ง - เช่น dmn.com, lab.example.com, dmn-geo.com เป็นต้น - รวมถึงโดเมนย่อยและผู้รับมอบสิทธิ์ทั้งหมดนี้มีไว้สำหรับกลุ่มวิศวกรรมที่แตกต่างกัน DNS ของเราตอนนี้ค่อนข้างยุ่งเหยิง และแน่นอนว่าสิ่งนี้ทำให้เกิดปัญหาเมื่อมีคนที่เวิร์กสเตชันใน example.com จำเป็นต้องเชื่อมต่อกับระบบในโซน / โดเมนย่อยอื่น ๆ เหล่านี้หรือในทางกลับกัน (บางส่วนเนื่องจากการถ่ายโอนและการมอบหมายโซนไม่เหมาะสมสำหรับพวกเขาส่วนใหญ่) .
DNS การผลิตของเรานั้นรวมอยู่กับ Active Directory แต่ระบบวิศวกรรมควรแยกออกจาก AD
เรากำลังพูดถึงวิธีการจัดระเบียบ DNS ใหม่และรวบรวมรายการต่างๆเหล่านี้ทั้งหมด ฉันเห็นสามเส้นทางที่แตกต่างกันที่เราสามารถทำได้:
- สร้างโซนใหม่เช่น 'dmn.eng' สิ่งนี้สามารถจัดการได้โดย IT โดยใช้เซิร์ฟเวอร์ DNS ของเราหรือวิศวกรรมโดยใช้เนมเซิร์ฟเวอร์ของพวกเขา
- สร้าง eng.example.com ผู้รับมอบสิทธิ์ใหม่รวม DNS วิศวกรรมลงในโดเมนย่อยนั้นและให้วิศวกรจัดการเนมเซิร์ฟเวอร์สำหรับผู้รับมอบสิทธิ์
- สร้างโดเมนย่อยใหม่ eng.example.com โดยไม่มีการมอบหมายและจัดการ DNS สำหรับโดเมนย่อยเอง
ฉันชอบที่จะสร้างผู้รับมอบสิทธิ์โดเมนย่อยและให้วิศวกรสามารถควบคุมโครงสร้าง DNS ของตนเองภายในโดเมนย่อยนั้นได้อย่างเต็มที่ ข้อดีคือถ้า DNS ของพวกเขาใช้งานไม่ได้เป็นไปได้มากว่าไม่ใช่ความผิดของฉัน) อย่างไรก็ตามยังมีความคลุมเครือเกี่ยวกับความรับผิดชอบเมื่อบางสิ่งไม่ทำงานและจะต้องประสานงานกับวิศวกรรมเพื่อตั้งค่ากำหนดค่าและจัดการ
หากเราไม่ได้มอบหมายโดเมนย่อยนั่นหมายถึงการทำงานมากขึ้นสำหรับการผลิตไอทีที่จัดการกับ DNS ที่ไม่ได้ใช้งานจริง ข้อดีคือเราสามารถควบคุม DNS ทั้งหมดได้อย่างสมบูรณ์และเมื่อบางสิ่งบางอย่างไม่ทำงานไม่มีข้อสงสัยเกี่ยวกับความรับผิดชอบที่จะต้องแก้ไข นอกจากนี้เรายังสามารถเพิ่มผู้ได้รับมอบหมายเช่น geo.eng.example.com เพื่อให้ความยืดหยุ่นและการควบคุมทางวิศวกรรมมากขึ้นเมื่อพวกเขาต้องการ
ฉันไม่แน่ใจจริงๆเกี่ยวกับความจำเป็นหรือประโยชน์ของการสร้างโซนใหม่ dmn.eng
ดังนั้นแนวปฏิบัติที่ดีที่สุดในอุตสาหกรรมและคำแนะนำสำหรับสถานการณ์เช่นนี้คืออะไร โซลูชันใดที่จะใช้งานได้ง่ายที่สุดและให้การจำแนกชื่อที่ราบรื่นระหว่างวิศวกรรมและการผลิต อะไรคือประโยชน์หรือข้อผิดพลาดที่อาจเกิดขึ้นกับแต่ละโซลูชันที่ฉันอาจหายไป
หากต้องการเพิ่มข้อมูลเพิ่มเติมเราเป็น บริษัท ผู้ผลิตขนาดใหญ่พอสมควร วิศวกรเหล่านี้ทำงานในการวิจัยและพัฒนาการพัฒนาและควบคุมคุณภาพ Labs มักมีเครือข่ายย่อยของตนเองหรือเครือข่ายทั้งหมด DHCP และอื่น ๆ สำหรับองค์กรและเทคโนโลยีพวกเขาเป็นโลกเล็ก ๆ ของพวกเขาเอง
เราต้องการรักษาระดับการแยกเครือข่ายสำหรับห้องปฏิบัติการทางวิศวกรรมและเครือข่ายในระดับหนึ่งเพื่อปกป้องสภาพแวดล้อมการผลิตของเรา (อ้างอิงคำถามก่อนหน้าเกี่ยวกับวิศวกรที่เพิ่มเซิร์ฟเวอร์ DHCP ทางวิศวกรรมเป็นเซิร์ฟเวอร์ AD DHCP ที่เชื่อถือได้ - ซึ่งไม่น่าจะเกิดขึ้นได้) อย่างไรก็ตามผู้ใช้ที่เวิร์กสเตชันในห้องปฏิบัติการจะต้องเข้าถึงทรัพยากรในเครือข่ายการผลิตของเราหรือผู้ใช้ที่เวิร์กสเตชันในเครือข่ายการผลิตของเราจะต้องเชื่อมต่อกับระบบห้องปฏิบัติการและสิ่งนี้เกิดขึ้นกับความถี่เพียงพอที่จะจัดเรียง - ของ DNS รวม
ผู้รับมอบสิทธิ์ที่มีอยู่แล้วมีเซิร์ฟเวอร์ DNS ที่จัดการโดยวิศวกรรม แต่ไม่มีการสื่อสารระหว่างวิศวกรในแล็บต่าง ๆ ที่ติดตั้งเซิร์ฟเวอร์เหล่านี้ดังนั้นปัญหาที่พบบ่อยที่สุดคือการแก้ไขชื่อระหว่างโดเมนย่อย เนื่องจากวิศวกรเป็นเจ้าของเซิร์ฟเวอร์ผู้มอบสิทธิ์เหล่านั้นฉันจึงไม่สามารถแก้ไขรายการ NS เพื่อให้พวกเขาพูดคุยกันได้ดังนั้นจึงเป็นข้อได้เปรียบของ DNS ที่ไม่ได้รับมอบหมายซึ่งไอทีเป็นเจ้าของ แต่การจัดการ DNS สำหรับการผลิตและวิศวกรรมนั้นเป็นเรื่องที่ปวดหัวโดยเฉพาะอย่างยิ่งเมื่อวิศวกรรมสามารถเปลี่ยนแปลง DNS ได้ทุกวัน แต่ดังที่ BigHomie พูดถึงในคำตอบของเขานี่อาจหมายถึงวิศวกรรมจะต้องจ้าง (หรือกำหนด) ผู้ดูแลระบบ DNS ที่แท้จริง และบุคคลนั้นกับฉันจะต้องคุ้นเคยดี
ฉันไม่ชอบความคิดในการสร้างโซนใหม่ด้วยชื่อโดเมนระดับบนสุดหรือคำต่อท้าย แต่เรามีโซนอื่นอีก 5 โซนที่มีชื่อตามอำเภอใจดังนั้นการรวมเป็นหนึ่งเดียวยังคงเป็นการปรับปรุง ฉันรู้ว่ามี บริษัท อื่นที่มีโซนระดับบนสุดแยกต่างหากสำหรับกลุ่มต่าง ๆ ในองค์กรของพวกเขาดังนั้นฉันอยากรู้ว่าเมื่อใดที่เหมาะสมและข้อดี / ข้อเสียของวิธีการนั้นคืออะไร
FYI, ฉันอยู่ที่ บริษัท นี้มาสองสามเดือนแล้วและผู้ดูแลระบบ AD / DNS คนก่อนหน้านั้นออกจาก บริษัท ดังนั้นฉันจึงไม่มีอะไรที่จะอ้างอิงได้ว่าทำไมโครงสร้าง DNS ที่มีอยู่เดิม
Our production DNS is integrated with Active Directory, but engineering systems should be isolated from AD.
ความคิดเห็นนี้ทำให้ฉันสงสัยว่าบางทีคุณควรพิจารณามีป่าโฆษณาแยกต่างหากสำหรับงานวิศวกรรมอย่างสุจริต