群晖路由器跨站点到站点 VPN 加域:分支 SRM 接入总部域控两步走
分支路由器也想用总部的域账号
多站点组网里常见这么一套骨架:总部与分支各一台群晖路由器,两台之间用 VPN Plus Server 建了站点到站点 VPN;域控制器是跑在总部侧 NAS 上的 Synology Directory Server,挂在总部路由器后方(例如 IP 为 192.168.1.78)。分支那头的电脑、NAS 进域都正常,唯独分支路由器自己还没进域——管理员想用域账号直接登录 SRM,就得把它也加进去。
加域的账密都在总部域里,分支路由器发出的请求必须穿过隧道才能到达域控。这就是本文的核心:先修路,再进门。
修路:给分支路由器补一条静态路由
分支路由器(假设内网 192.168.6.1)默认并不知道总部网段 192.168.1.0/24 要走 VPN 隧道过去,得手动指一条路:
- 登录分支路由器的 SRM,进入网络中心、本地网络、静态路由;
- 点创建,添加一条与总部侧相同子网的路由,目的网段填 192.168.1.0/24(按实际网段替换),下一跳走站点到站点 VPN 连接。
这条路由建好,分支侧去往域控的流量才会被送进隧道。顺手的验证办法是在 SRM 里 ping 一下域控地址 192.168.1.78,能通再进入下一步。
进门:在 SRM 里加入域
路通了,进门就快:
- 打开 SRM 的控制面板,进入用户、域页面,勾选加入域;
- 填写域名,DNS 服务器一栏填域控的地址(本例 192.168.1.78)——加域与后续的账号解析都靠它,别填成公网 DNS;
- 弹出窗口里输入域服务器管理员的用户名和密码,确认后等待完成。
加域成功后,域里的账号就可以按域权限登录分支路由器的管理界面,与总部保持同一套身份口径。
排障提示
加域失败的排查顺序照着链路走:先确认隧道本身是通的(两台路由器之间 VPN Plus Server 状态正常),再核对静态路由的目的网段有没有写对,最后检查 DNS 是否指向域控。三环里任何一环掉链子,表现都是连不上域。另外提醒一句,本文口径是 Synology Directory Server 托管的域;若域控是 Windows AD,NAS 直接入域另有一篇,路径与检查点并不相同。
诚鑫致达科技做分支组网时,会把 VPN 隧道与域控的位置画进同一张网络图——分支那边报「路由器加不上域」,先看图确认隧道这条腿通没通,再去查账号。