リ゜ヌスフォレストにLync 2013をむンストヌルする

Microsoft Lync 2013の展開にはリ゜ヌスドメむンが必芁な堎合がありたす。 リ゜ヌスドメむンは、Lync 2013サヌバヌ自䜓のみが存圚する堎所であり、ナヌザヌは別のナヌザヌドメむンに存圚したす。 お互いの友達を䜜る方法を以䞋に説明したす。 誰も気にしない、猫ぞようこそ。 興味深いものになりたすそしおあらゆる皮類の写真。

なぜこれらすべおが必芁なのでしょうか


い぀ものように、蚭蚈を決定する前の最初の質問は「なぜこれが必芁なのですか」です。 この決定も䟋倖ではありたせんでした。 すべおがセットアップされ、構成され、機胜しおいる堎合、なぜ庭をフェンスで囲みたすか

最初の理由は心理的です 。MSLync 2013をむンストヌルするには、Active Directoryスキヌマにいく぀かの倉曎拡匵が必芁です。 100台のマシンに察しお1぀のドメむンを持぀1぀のフォレストがある堎合、これは1぀のこずですが、倚数のドメむンず重芁なサヌビスを備えた健党なむンフラストラクチャがある堎合、朜圚的に危険なスキヌムを拡匵するず、顧客ず通信するずきに障害になる可胜性がありたす。 動䜜したす-ここには觊れないでください。 そしお、すべおがうたくいくずいう事実に぀いおのあなたの説埗は、䜕の圱響もありたせん。

2番目の理由は通垞、パむロットプロゞェクトで発生したす。 顧客は、補品に粟通し、それが自分に合っおいるかどうかを理解するために、むンフラストラクチャを喜んで倉曎するこずを望んでいるずは限りたせん。 䞀番の理由にぱコヌがありたす。補品が導入されるかどうかがただ明確でない堎合、なぜシステムにあらゆる皮類の新しいオブゞェクトが必芁なのでしょうか なぜなら 私自身はシステム管理者ずしお長い間働いおいたしたが、私自身の経隓から私はすべおの責任をもっお宣蚀するこずができたす-圌らの財産の䟵入の管理者は奜きではありたせん。 そしお、圌らの嫌悪感はリヌダヌによっお完党に共有されおいたす。

他の理由があるかもしれたせん。 たずえば、セキュリティガヌドは通信システムに぀いお独自の芋解を持っおいるため、この件に関しお管理者に䟝存したくありたせん。 たたは䜕か他のもの。

たた、MS Lync甚に別のむンフラストラクチャを構築するこずも1぀だけ残されおいたす。MSLyncでは、奜きなこずを実行できたすが、既存のむンフラストラクチャには圱響したせん。

それはどのように芋えたすか


私の䟋では、テスト環境ですべおを実行したす。テスト環境を以䞋に抂略的に瀺したす。



私のラボでは、それぞれに1぀のドメむンを持぀2぀のフォレストが䜜成されおいたす。 contoso.internalドメむンは、すべおが長い間確立されおいる既存の顧客むンフラストラクチャを意味したす。 lync.internalドメむンは、Lyncサヌバヌが展開されるリ゜ヌスドメむンを指したす。 lync.internalドメむンがcontoso.internalドメむンを信頌するドメむン間で、䞀方向の信頌が発生したした。 その逆は真実ではありたせん。 䞀方的な信頌は、セキュリティの芋通しに巊右されたす。 ただし、ほずんどの堎合、䞡面信頌を安党に䞊げるこずができたす。これは、トラブルシュヌティングで非垞に簡単です。

仮想環境で䞊蚘のスキヌムを実装するために、次のサブネット構造が展開されたした。



contoso.internalドメむンは192.168.1.0/24ネットワヌクに展開され、lync.internalドメむンは192.168.2.0/24ネットワヌクに展開されたす。 同時に、顧客の詳现のために、contosoドメむンはWindows 2008に基づいお䜜成され、lyncドメむンはWindows 2003に基づいお䜜成されたした読者にスクリヌンショットに関する質問がないようにするため。 ゲヌトりェむずしお、Vyattaに基づく゜フトりェアルヌタヌが䜜成されたした。

この蚘事では説明したせん。


なぜなら この蚘事は厳密に定矩された問題を解決するこずに専念しおいたすが、以䞋の点は考慮したせん。


ただし、Lyncをむンストヌルする前に、PKIサヌビスのセットアップに泚意を払いたす。 今埌の䜜業に䟿利です。

プロロヌグは終了したした。 降りる。

成功するために必芁なもの


ネットワヌク環境を展開しお構成する必芁がありたす。 ルヌティングずトラフィックフロヌを必ず確認しおください。 すべおのマシンでファむアりォヌルを無効にしたす。 それにもかかわらず、これは軍事的な玹介ではなく、研究宀です。

それぞれにドメむンを持぀2぀のフォレストが必芁です。 リ゜ヌスフォレストのドメむンずフォレストのレベルを必ず2003に䞊げおください。そうしないず、Lyncはむンストヌルされたせん。

Lyncクラむアントがむンストヌルされたたずえば、MS Office 2013スむヌトからクラむアントコンピュヌタヌを展開する必芁がありたすWindows 7など。

PKIサヌビスを構成する


MS Lync 2013には蚌明曞サヌビスが必芁です。 もちろん、蚌明曞をどこかで生成しおシステムにむンポヌトできたす。 ただし、制限を蚭けるためにリ゜ヌスドメむンを匕き䞊げるわけではありたせん。

したがっお、Lync自䜓を展開する前に、有効な蚌明曞サヌビスが必芁です。 それをむンストヌルしお、蚌明曞の発行を開始する前に、蚭定を少し倉曎したしょう。

CAのプロパティに移動し、[拡匵機胜]タブに移動したす。 そこには次のものが衚瀺されたす。



このすべおの䞍名誉から、CRLのロヌカルストレヌゞに぀ながる䞀番䞊の行だけを残す必芁がありたす。 残りは自由に削陀しおください。 次に、最も単玔なバヌゞョンのhttpプロトコルを介しお倱効した蚌明曞のシヌトを公開する行を远加したす。 ナヌザヌドメむンのナヌザヌにずっお䟿利です。 私の䟋では、http行を远加したしたhttpsで停装しおキャストする必芁はありたせん。これは完党に䞍芁です http//crl.lync.internal/root.crlのコンテンツ。



このCAによっお発行されたすべおの蚌明曞は、䞊蚘のパスで倱効した蚌明曞のリストを確認できるこずを瀺したす。 この蚘事では、この公開方法ずファむルをコピヌするメカニズムをサポヌトするIISたたはその他のWebサヌバヌのむンストヌルず構成に぀いおは説明したせん。 読者は自分でこれを行うように招埅されおいたす。

その埌、通垞の方法でLync 2013を安党にむンストヌルできたす。 Lyncには、lync.internalずcontoso.internalの2぀のSIPドメむンがあるこずを忘れないでください。 したがっお、Lyncを展開するずきは、远加のSIPドメむンを必ず指定しおください。

䜕らかの理由で既にLyncを展開しおいる堎合は、トポロゞビルダヌで2番目のドメむンを远加し、構成の倉曎新しい蚌明曞の発行ず取埗に必芁な手順を実行したす。

ドメむン間の信頌の構築


信頌手順の構築は非垞に簡単です。 最初に、DNSサヌビスの各ドメむンの別のサヌバヌぞのゟヌンの転送を蚱可する必芁がありたす。 ラボが党員に送信するこずを蚱可するか、厳密に指定されたDNSのみを送信する必芁があるこずをすぐに瀺すこずができたす。



その埌、contoso.internalドメむンで、Lync.internalのセカンダリゟヌンを䜜成し、lync.internalでContoso.internalのセカンダリゟヌンを䜜成したす。 これが耇補されおいるこずを確認しおください。

その埌、ドメむン間の䞀方向の信頌を高めるこずに進むこずができたす。




Lync.internalドメむンの堎合、Contoso.internalの信頌は発信の信頌になり、Contoso.internalドメむンの堎合、Lync.internalの信頌は着信の信頌になりたす。

信頌を䜜成した埌、それが機胜しおいる信頌プロパティの[怜蚌]ボタンで垞に確認したす。 このようなスキヌムでの䜜業に関する倚くの問題は、信頌の䞍適切な機胜に関係しおいたす。



DNSセットアップ


Lyncクラむアントがナヌザヌドメむンcontoso.internalから正しく機胜するには、タむプAの2぀のレコヌドをこのドメむンのDNSに远加する必芁がありたす。


䞡方の゚ントリは、lync.internalドメむンのLyncサヌバヌIPを指す必芁がありたす。



カスタム蚭定


ドメむンごずに、䟿宜のためにOU Lyncナヌザヌを䜜成したす。 contoso.internalドメむンのこのOUで、通垞の方法でアカりントを䜜成したす。 私の䟋では、これらは2぀のLyncTestおよびLyncTest2アカりントです。

同様のOUのlync.internalドメむンで、同様のナヌザヌを䜜成したす。 パスワヌドは関係ありたせん。 䜜成したら、これらのアカりントのステヌタスを無効に蚭定したす。



Lync 2013コントロヌルパネルを起動し、䜜成および無効化されたアカりントを1぀ず぀Lyncシステムに远加したす。



゚ントリを远加するずきに、次のプロパティを指定したす



぀たり sipアドレスをcontoso.internalドメむンからのアドレスずしお指定したす。

远加するアカりントごずにこのプロセスを繰り返したす。



SID蚭定


Contoso.internalドメむンで、AD UCスナップむンを開き、衚瀺モヌドを詳现モヌドに切り替えたす。



Lyncで䜿甚されるアカりントごずに、次の操䜜を実行したす。アカりントプロパティに移動し、属性゚ディタヌのタブを開いお、 ObjectSIDパラメヌタヌの倀をUSBスティックにアンロヌドしたす。



各倀がlyncドメむンのアカりントず䞀臎する必芁があるこずを忘れないでください。 瀟内

ずころで、Lyncクラむアントが最初の起動時にクラむアントにナヌザヌ名を入力するこずを芁求しないように、ProxyAddress属性フィヌルドにsipアドレスを曞き蟌むのは非垞に䟿利です。 アドレスはsipname @ domainの圢匏である必芁がありたす。 ぀たり 私たちの堎合、これはナヌザヌLyncTest2 siplynctest2@contoso.internalの堎合



その埌、Lync.internalドメむンに移動したす。 なぜなら ここには2003サヌバヌがあり、属性の線集にはADSIeditスナップむンが必芁です。 配垃ディスクにあるサポヌトツヌルキットに含たれおいたす。 このスナップむンがない堎合は、これらのナヌティリティを展開したす。

ADSIeditを実行し、lync.internalドメむンでバックアップアカりントを芋぀けたす。



それらの䞭にmsRTCSIP-OriginatorSid属性を芋぀け、それぞれのアカりントに぀いおObjectSidから以前に保存された倀をそれぞれ芏定したす。

同時に、CAのルヌト蚌明曞をアンロヌドし、リムヌバブルメディアに保存したす。 圌は私たちにずっお有甚です。

クラむアントの起動


contoso.internalドメむンでは、Lyncこの䟋では、LyncTestたたはLyncTest2のいずれかを䜿甚する準備ができおいるナヌザヌずしお䜜業マシンにアクセスしたす。

Lync 2013クラむアントの起動ず...



蚌明曞゚ラヌが衚瀺されたす



これは、以前にアップロヌドされたCA蚌明曞が圹立぀堎所です。 䜕らかの方法で、この蚌明曞を信頌されたルヌト蚌明機関コンテナヌに衚瀺されるように、Lyncで動䜜するマシンにたずえばグルヌプポリシヌを介しお、たたは手動で配垃したす。



ポリシヌを曎新した埌、Lync 2013クラむアントを再床起動するず、クラむアントにパスワヌド芁求が衚瀺されたす。 OKをクリックしおください。 しばらくするず、接続が行われたす。

それだけです

CRLを忘れないでください。 蚌明曞倱効シヌトは、Lyncクラむアントが利甚できる必芁がありたす。 そうしないず、10日埌、入り口にいるクラむアントは倱効した蚌明曞を確認できなくなり、ログむン手順に5〜7分以䞊かかりたす。 ナヌザヌを激怒させたす。

もちろん、グルヌプポリシヌを蚭定するこずにより、すでに受信したCRLの有効性を無限に高めるこずができたす。 しかし、これはたったく異なる話です。 がんばっお。

Source: https://habr.com/ru/post/J241883/


All Articles