Solo hay dos respuestas correctas a esta pregunta.
Un subdominio no utilizado de un dominio que usa públicamente. Por ejemplo, si su presencia pública en la web es example.com
su anuncio interno, podría llamarse algo así como ad.example.com
o internal.example.com
.
Un dominio de segundo nivel no utilizado que usted posee y no utiliza en ningún otro lugar. Por ejemplo, si su presencia en la web pública es example.com
su AD, ¡podría nombrarse example.net
siempre que se haya registrado example.net
y no lo use en ningún otro lugar!
Estas son tus dos únicas opciones. Si haces otra cosa, te estás dejando expuesto a mucho dolor y sufrimiento.
¡Pero todos usan .local!
No importa No deberías He blogueado sobre el uso de .local y otros TLD inventados como .lan y .corp . Bajo ninguna circunstancia deberías hacer esto.
No es más seguro. No se trata de "mejores prácticas" como afirman algunas personas. Y no tiene ningún beneficio sobre las dos opciones que he propuesto.
Pero quiero nombrarlo igual que la URL de mi sitio web público para que mis usuarios sean en example\user
lugar dead\user
Esto es una preocupación válida, pero equivocada. Cuando promociona el primer DC en un dominio, puede establecer el nombre NetBIOS del dominio a lo que quiera que sea. Si sigue mi consejo y configura su dominio para que sea ad.example.com
, puede configurar el nombre NetBIOS del dominio example
para que sus usuarios inicien sesión como example\user
.
En Active Directory Forests and Trusts, también puede crear sufijos UPN adicionales. No hay nada que le impida crear y configurar @ example.com como el sufijo UPN principal para todas las cuentas en su dominio. Cuando combina esto con la recomendación anterior de NetBIOS, ningún usuario final verá que el FQDN de su dominio es ad.example.com
. Todo lo que vean será example\
o @example.com
. Las únicas personas que necesitarán trabajar con el FQDN son los administradores de sistemas que trabajan con Active Directory.
Además, suponga que usa un espacio de nombres DNS de horizonte dividido, lo que significa que su nombre AD es el mismo que su sitio web público. Ahora, sus usuarios no pueden acceder example.com
internamente a menos que tenga un prefijo www.
en su navegador o ejecute IIS en todos sus controladores de dominio (esto es malo). También tienes que curar doszonas DNS no idénticas que comparten un espacio de nombres disjunto. Realmente es más complicado de lo que vale. Ahora imagine que tiene una asociación con otra compañía y que también tienen una configuración de DNS de horizonte dividido con su AD y su presencia externa. Tiene un enlace de fibra privado entre los dos y necesita crear una confianza. Ahora, todo su tráfico a cualquiera de sus sitios públicos tiene que atravesar el enlace privado en lugar de simplemente salir por Internet. También crea todo tipo de dolores de cabeza para los administradores de red en ambos lados. Evita esto. Créeme.
Pero pero pero ... En
serio, no hay razón para no usar una de las dos cosas que he sugerido. Cualquier otra forma tiene dificultades. No te estoy diciendo que te apresures a cambiar tu nombre de dominio si está funcionando y en su lugar, pero si estás creando un nuevo AD, haz una de las dos cosas que he recomendado anteriormente.
corp
no es tan descriptivo comofoo
.