我正尝试开始使用 SCOM 2007,但却遇到了障碍。
安装 SCOM 2007 的机器是双网卡机器,一个网络连接到公共互联网,另一个网络连接到私有网络。我们的内部 AD 将 DNS 名称解析为私有网络上的 IP。
我已经启动并运行 SCOM 2007,并在该专用网络上的服务器上安装了代理,但是我无法将代理添加到仅连接在网络公共段上的服务器。
为了管理本地 AD 网络上的代理(我们的服务器)以及不在任何 AD 域上且连接到我们的公共段(我们的客户)的服务器,我需要做什么?
答案1
您的问题更多是关于路由和 DNS,而不是 SCOM。
你可以:
更新默认网关上的路由,以便通过防火墙从公共网络路由到专用网络。或者,在公共网络中的每个主机上使用本地静态路由,通过 SCOM 公共 IP 路由到专用 IP。然后,公共网络上的主机将知道如何访问 SCOM 服务器的专用网络 IP。
在公用网络中更新/创建 DNS 服务器以指向 SCOM 服务器的公用 IP。或者在公用网络中的每台主机上使用本地主机文件。然后,公用网络中的主机会将 SCOM 服务器名称解析为公用 IP 地址。
但…
问题是,无论是这些选项还是任何将 SCOM 服务器直接连接到公共和私有网络的选项,都会产生安全漏洞。SCOM 服务器可用于访问私有网络。
建议的方法是仅在专用网络上为 SCOM 服务器设置一个专用网络 IP 地址。然后将所有监控流量路由到连接专用网络和公共网络的防火墙。
您还可以通过在公共网络中使用 SCOM 网关服务器角色来改进这一点。这本质上是用于监控数据的代理。简而言之,所有公共网络主机都会将信息发送到公共网络上的至少一个网关主机(具有其他角色或专用角色,视情况而定)。然后,网关主机会将该信息发送到管理服务器。如果您想了解更多信息,请参阅http://technet.microsoft.com/en-us/library/bb432132和http://technet.microsoft.com/en-us/library/bb432149.aspx。
另外需要注意的是,您的计算机与 SCOM 管理服务器不在同一 Active Directory 中。您需要采取额外步骤将证书分发到每个节点。有关详细信息,请参阅http://technet.microsoft.com/en-us/library/dd362553.aspx。
希望这可以帮助。