
🌐 Auch auf: English · Français · Español
🖥️ Ein weiterer Meilenstein im Projekt „vom Homelab zum Mini-Rechenzentrum“ ist geschafft: Active Directory lebt, mein Desktop hat einer Domäne die Treue geschworen, und Pi-hole wäscht seine DNS-Anfragen jetzt über einen echten Windows Server – als hätte es plötzlich einen Aktenkoffer und ein Firmen-Schlüsselband. Legen wir los. 🎩 Was bisher geschah: Ich habe den Proxmox-Cluster gebaut und mit Terraform ausgerollt – hier geht’s zum Nachlesen, falls du das verpasst hast.🏰 Eine Domäne ist geboren: muench.home.arpa
Active Directory ist jetzt live, installiert auf HP1-dc01 und HP2-dc02 als ordentliches Setup mit mehreren DCs (denn ein einzelner Domain Controller ist nur ein Single Point of Failure mit schickem Namen). Die Domäne selbst heißt muench.home.arpa – ein Namensvorschlag von ChatGPT, das völlig zu Recht darauf hingewiesen hat, dass .home.arpa genau die eine TLD ist, die extra für „das wird niemals, wirklich niemals im echten Internet geroutet, versprochen“ reserviert ist. Keine versehentlichen Kollisionen mit der echten öffentlichen DNS-Zone von irgendwem. Nerdig, korrekt und angenehm nach Amtsstube klingend. 10/10, würde Namensentscheidungen jederzeit wieder an ein LLM delegieren. 🤖 Mein Desktop-PC (ein Asus NUC, der sich redlich bemüht, eine Firmen-Workstation zu imitieren) ist der Domäne beigetreten. Einer erledigt, ein paar fehlen noch – zwei weitere PCs und ein Laptop warten noch darauf, Bürger der Domäne zu werden. 💻➕🕸️ Die DNS-Kette von fragwürdiger Eleganz
Jetzt wird’s lustig. Die DNS-Auflösungskette sieht inzwischen so aus:FritzBox (router)
│ DNS server = DC01
▼
DC01 (Windows Server, AD-integrated DNS)
│ DNS server = Pi-hole VM
▼
Pi-hole
│ upstream DNS = FritzBox
▼
FritzBox → the actual internetJa, am Ende landet alles wieder bei der FritzBox – genau darum geht’s. Jeder Client fragt den Domain Controller, der Domain Controller leitet an Pi-hole weiter, Pi-hole zaubert seine Werbe- und Tracker-Blockade, und erst dann geht überhaupt etwas zur FritzBox für die eigentliche Auflösung. Unterm Strich: Werbeblockade auf DNS-Ebene läuft jetzt transparent für jede Maschine in der Domäne, ohne jede Konfiguration pro Client, gewaschen durch eine Infrastruktur, die nebenbei auch noch Kerberos-Tickets ausstellt. Werbeblocker in Enterprise-Qualität. Niemand hat nach so viel Over-Engineering gefragt, und trotzdem sind wir hier. 🙃🗺️ Die Saga um Laufwerk Z: geht weiter …
Außerdem habe ich ein PowerShell-Skript schreiben lassen, das idempotent ein Gruppenrichtlinienobjekt anlegt, das bei der Anmeldung für jeden Domänenbenutzer LaufwerkZ: auf eine Samba-Freigabe mappt – auf einer eigenen, NAS-artigen Linux-VM. GPO angelegt ✅, mit der Domäne verknüpft ✅, zeigt bei jedem RSOP-Check, den ich bisher darauf losgelassen habe, Enabled = True ✅. Taucht Z: inzwischen tatsächlich im Windows Explorer auf? Nein. Noch nicht. 😅 Es ist die Sorte Bug, bei der man nacheinander an SYSVOL-Replikation, Secure Channels, DNS, Ereignisprotokollen und schließlich am eigenen Verstand zweifelt – genau in dieser Reihenfolge. Betrachte das als offenen Faden: Wenn ich den verantwortlichen Gremlin endlich erwische, bekommt er seinen eigenen Beitrag, denn den hat er sich inzwischen redlich verdient.📦 Dateiablage: eigene Samba-VM statt Domain Controller
Eine kleine Architekturentscheidung, die ich erwähnen will: Ich hätte einfachDC01 selbst als Fileserver nehmen können – AD und Dateidienste teilen sich ungefähr seit den Anfängen von Windows NT eine Kiste. Stattdessen habe ich die Dateiablage auf eine eigene Linux/Samba-VM ausgelagert. Warum? Vor allem wegen der Flexibilität – ich will den Speicher lieber unabhängig von „der Kiste, auf der nebenbei die komplette Authentifizierung meiner Domäne läuft“ vergrößern, snapshotten, neu aufbauen oder irgendwann clustern können. Den Lebenszyklus deines Fileservers an den deines Domain Controllers zu koppeln, ist genau die Art Entscheidung, die prima wirkt – bis sie es ganz und gar nicht mehr ist. 🔥🗄️🧰 Der Desktop-Workflow: VS Code als sehr schicker SSH-Client
Erwähnenswert, weil es viel von der Logik hinter dem Setup erklärt: Die gesamte Verwaltung auf Linux-Seite –git, Ansible, kubectl – lebt auf einer eigenen Seed-VM, nicht auf meinem Desktop. Meine eigentliche Workstation samt zwei Monitoren führt dafür lokal praktisch nichts aus: Da läuft nur VS Code, per SSH direkt mit der Seed-VM verbunden, wo es einen Ordner und ein Terminal öffnet. Der Windows-Desktop ist inzwischen im Grunde ein sehr hübscher, sehr teurer Terminal-Emulator mit Startmenü. 😄✅ Statuscheck
- AD-Domäne
muench.home.arpa– live auf zwei DCs - Desktop in die Domäne aufgenommen – 1 von 4 Client-Rechnern erledigt
- DNS-Kette mit Pi-hole-Werbeblocker über die Domäne – funktioniert
- GPO-basiertes Mapping von Laufwerk
Z:– konfiguriert, auf dem Client aber noch nicht sichtbar (Ermittlungen laufen) - Eigene Samba-VM für die Dateiablage – entschieden und in Betrieb
- Restliche VM-Arbeiten – mehr dazu in kommenden Beiträgen




