Istnieją tylko dwie poprawne odpowiedzi na to pytanie.
Niewykorzystana subdomena domeny, której używasz publicznie. Na przykład, jeśli Twoja publiczna obecność w Internecie jest example.com
Twoją wewnętrzną reklamą, może być nazwana jak ad.example.com
lub internal.example.com
.
Niewykorzystana domena drugiego poziomu, której jesteś właścicielem i której nie używasz nigdzie indziej. Na przykład, jeśli Twoja publiczna obecność w Internecie to example.com
twoja reklama może być nazwana example.net
tak długo, jak się zarejestrujesz example.net
i nie używaj jej nigdzie indziej!
To są twoje jedyne dwie możliwości. Jeśli robisz coś innego, narażasz się na wiele bólu i cierpienia.
Ale wszyscy używają .local!
Nie ma znaczenia Nie powinieneś Pisałem na blogu o użyciu .local i innych wymyślonych TLD, takich jak .lan i .corp . W żadnym wypadku nie powinieneś tego robić.
To nie jest bardziej bezpieczne. Nie są to „najlepsze praktyki”, jak twierdzą niektórzy ludzie. I nie ma żadnej przewagi nad dwoma opcjami, które zaproponowałem.
Ale chcę nazwać to tak samo, jak adres URL mojej publicznej witryny, aby moi użytkownicy byli example\user
zamiast.ad\user
To jest ważna, ale myląca obawa. Podczas promowania pierwszego kontrolera domeny w domenie możesz ustawić nazwę NetBIOS domeny na dowolną. Jeśli zastosujesz się do moich rad i skonfigurujesz swoją domenę ad.example.com
, możesz skonfigurować nazwę NetBIOS domeny example
tak, aby użytkownicy logowali się jako example\user
.
W lasach i relacjach zaufania w usłudze Active Directory można również tworzyć dodatkowe sufiksy UPN. Nic nie stoi na przeszkodzie, aby utworzyć @ example.com jako główny sufiks UPN dla wszystkich kont w domenie. Po połączeniu tego z poprzednim zaleceniem NetBIOS żaden użytkownik końcowy nigdy nie zobaczy, że nazwa FQDN Twojej domeny to ad.example.com
. Wszystko, co zobaczą, będzie example\
lub @example.com
. Jedynymi osobami, które będą musiały pracować z FQDN, są administratorzy systemów współpracujący z Active Directory.
Załóżmy również, że używasz przestrzeni nazw DNS z dzielonym horyzontem, co oznacza, że nazwa AD jest taka sama jak publiczna witryna internetowa. Teraz użytkownicy nie mogą uzyskać example.com
dostępu wewnętrznego, chyba że masz ich prefiks www.
w przeglądarce lub nie uruchomisz usług IIS na wszystkich kontrolerach domeny (to źle). Musisz także wyleczyć dwanieidentyczne strefy DNS, które dzielą rozłączną przestrzeń nazw. To naprawdę więcej kłopotów niż jest warte. Teraz wyobraź sobie, że masz partnerstwo z inną firmą, a oni również mają konfigurację DNS z dzielonym horyzontem z ich AD i ich obecnością zewnętrzną. Masz między nimi prywatne łącze światłowodowe i musisz utworzyć zaufanie. Teraz cały Twój ruch do którejkolwiek z publicznych witryn musi przechodzić przez prywatny link zamiast po prostu wychodzić przez Internet. Powoduje to również wszelkiego rodzaju problemy głowy dla administratorów sieci po obu stronach. Unikaj tego. Zaufaj mi.
Ale ale, ale ...
Poważnie, nie ma powodu, aby nie używać jednej z dwóch rzeczy, które zasugerowałem. Każdy inny sposób ma pułapki. Nie mówię ci, abyś spieszył się ze zmianą nazwy domeny, jeśli działa i jest na swoim miejscu, ale jeśli tworzysz nową reklamę, zrób jedną z dwóch rzeczy, które zaleciłem powyżej.
corp
nie jest tak opisowa jakfoo
.