Active Directory сайт¶
Active Directory сайт — это логическая группа сетевых сегментов (подсетей) в среде Microsoft Active Directory, объединённая для оптимизации репликации данных между контроллерами домена и управления сетевым трафиком. Сайты представляют собой физическую топологию сети, а не логическую структуру доменов, и используются для повышения производительности и надёжности работы службы каталогов.
¶Назначение и основные функции
Основная цель создания сайтов Active Directory — локализация сетевого трафика, связанного с репликацией данных и аутентификацией пользователей. В крупных организациях с распределённой сетевой инфраструктурой (несколько офисов, филиалов, дата-центров) контроллеры домена, расположенные в разных географических точках, должны синхронизировать свои базы данных. Без сайтов вся репликация происходила бы по низкоскоростным или дорогим каналам связи, что приводило бы к перегрузке сети и задержкам.
Сайты решают следующие задачи:
- Управление репликацией: репликация внутри одного сайта происходит чаще и с меньшей задержкой, чем между сайтами. Межсайтовая репликация настраивается по расписанию и сжатию данных для экономии пропускной способности.
- Оптимизация аутентификации: клиентский компьютер, принадлежащий к определённой подсети, автоматически обращается к ближайшему контроллеру домена в своём сайте, что снижает время входа в систему.
- Распределение служб: такие службы, как DFS (Distributed File System) и Exchange Server, используют информацию о сайтах для выбора ближайшего сервера для клиента.
- Управление групповыми политиками: при обработке политик клиент может учитывать принадлежность к сайту.
¶Связь сайтов с подсетями
Каждый сайт Active Directory ассоциируется с одной или несколькими IP-подсетями. Подсеть определяется диапазоном адресов (например, 192.168.1.0/24) и маской. Когда компьютер подключается к сети, он сообщает свой IP-адрес. Служба каталогов определяет, к какой подсети относится этот адрес, и, следовательно, к какому сайту принадлежит компьютер. Если IP-адрес не соответствует ни одной подсети, компьютер может быть отнесён к сайту, созданному по умолчанию (Default-First-Site-Name), или не иметь сайта, что может вызвать проблемы с репликацией и аутентификацией.
¶Типы репликации
¶Внутрисайтовая репликация
Внутри одного сайта репликация между контроллерами домена выполняется по протоколу RPC (Remote Procedure Call) с использованием модели с несколькими мастерами (multi-master). Изменения, внесённые на любом контроллере, автоматически и незамедлительно распространяются на все остальные контроллеры в том же сайте. Репликация происходит по принципу «уведомление о изменениях» (change notification): контроллер, получивший обновление, уведомляет партнёров в течение 15 секунд (по умолчанию). Трафик не сжимается, так как каналы внутри сайта обычно высокоскоростные.
¶Межсайтовая репликация
Между сайтами репликация выполняется по расписанию, которое задаётся администратором. По умолчанию репликация происходит каждые 180 минут (3 часа), но интервал может быть изменён. Для экономии пропускной способности данные сжимаются (алгоритм сжатия может снижать объём трафика на 80–90 %). Используется протокол SMTP (для репликации только глобального каталога) или RPC через IP. Межсайтовая репликация может быть настроена через мосты сайтов (site links), которые определяют стоимость маршрута, расписание и доступность связи.
¶Создание и настройка сайтов
Сайты создаются и управляются с помощью оснастки «Active Directory — сайты и службы» (dssite.msc) на контроллере домена. Для настройки необходимо выполнить следующие шаги:
- Создание сайта: задаётся имя сайта (например, «Москва-Офис-1») и выбирается ссылка на сайт (site link), которая будет связывать его с другими сайтами.
- Создание подсетей: для каждого сайта добавляются соответствующие IP-подсети. Например, для сайта «Москва-Офис-1» может быть задана подсеть 10.0.1.0/24.
- Настройка межсайтовых связей: создаются мосты сайтов, которые определяют, как сайты соединяются друг с другом. Для каждого моста можно задать стоимость (cost) — чем ниже стоимость, тем предпочтительнее маршрут. Также настраивается расписание репликации.
- Назначение контроллеров домена: контроллеры домена могут быть перемещены в соответствующий сайт. Если контроллер не назначен ни одному сайту, он остаётся в сайте по умолчанию.
¶Примеры использования
¶Крупная компания с филиалами
Предположим, компания имеет головной офис в Москве и филиалы в Санкт-Петербурге, Новосибирске и Владивостоке. В каждом городе есть свои контроллеры домена и локальная сеть. Создаются четыре сайта: «Москва», «Санкт-Петербург», «Новосибирск», «Владивосток». Для каждого сайта задаются подсети, соответствующие IP-адресам в этих офисах. Межсайтовые связи настраиваются с учётом стоимости каналов: например, связь Москва — Санкт-Петербург может иметь стоимость 10, а Москва — Владивосток — стоимость 100, так как канал дороже и медленнее. Репликация между сайтами происходит по расписанию, например, раз в 4 часа, чтобы не перегружать каналы в рабочее время.
¶Образовательное учреждение
Университет с несколькими корпусами в одном городе, соединёнными высокоскоростными каналами, может создать один сайт для всех корпусов, если все подсети находятся в одном географическом кластере. В этом случае репликация будет внутрисайтовой, что обеспечит максимальную скорость синхронизации.
¶Особенности и ограничения
- Сайт не равен домену: один домен может включать несколько сайтов, и один сайт может содержать несколько доменов. Сайты — это физическая топология, домены — логическая.
- Сайт по умолчанию: при установке первого контроллера домена автоматически создаётся сайт «Default-First-Site-Name». Рекомендуется переименовать его в соответствии с топологией сети.
- Глобальный каталог: при межсайтовой репликации глобального каталога (GC) может использоваться протокол SMTP, но это менее распространённый вариант.
- Мониторинг: для отслеживания состояния репликации используются утилиты, такие как
repadminиdcdiag.
¶Роль в архитектуре Active Directory
Сайты являются фундаментальным элементом для масштабирования Active Directory в распределённых средах. Без их правильной настройки в крупных сетях возникают проблемы с задержками аутентификации, неполной синхронизацией данных и перегрузкой каналов связи. Корпорация Microsoft рекомендует проектировать сайты на основе физической структуры сети, а не административных границ. В современных версиях Windows Server (начиная с 2012 R2) также появилась возможность настройки динамической репликации между сайтами, что упрощает управление.
¶Источники
- Microsoft Docs: «Active Directory Sites and Services» (раздел документации Windows Server)
- «Active Directory Administration» — техническое руководство Microsoft Press
- «Windows Server 2019 Administration Fundamentals» — учебное пособие по администрированию
- Статья «Understanding Active Directory Site Topology» на TechNet
