域控制器的搭建详细.doc
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 控制器 搭建 详细
- 资源描述:
-
在部署其根域的时候,首先应该考虑其安全性,根域一旦崩溃掉,后果将不堪设想,所以我将部署两台域控制器,一台主控,一台额控,以达到冗余的特性。 我用windows2003做实验,首先做好基本设置,我的主域控Ip为192.168.1.1,额外域控ip为192.168.1.2 一,在主域控上设置好Ip 二,为了安全起见,我新建一个账号wangwang,把此账号加入administrators组. 三,将当前用户切换到wangwang,开始部署根域。 因为此域服务器为根DC,同时也作为DNS服务器,所以选择第二项。 此我为目录服务的还原密码,一定要记牢。 接下来就慢慢等待。。。 等完成后重启,这样第一台根DC就做好了。。。 域控建好后,想要把成员机器加入到域: 出现以下提示,说明就成功加入域了! 上文说到了,额外域控充分显示了冗余的特性,对于维护主域控的安全性有可靠的保障。下面我们在主域控的基础是来搭建另一台域控——额外域。 额外域所在的机器的Ip为:192.168.1.2 ip设置如下: 开始部署。前面两步与部署主域一样,不同的是第三步: 这个时候我们输入的是域管理员的用户名和密码 输入域名 注意这里输入的还原密码最好和根域保持一致 到这一步直到最后完成后重启就好了。。。 接下来我们来看看域中DNS的问题。因为DNS在根域上,域中的用户要求上网,必须将其DNS指向根域,即192.168.1.1,然后再将根域的DNS转发到公网的DNS,这样我们就可以上网了。如下图: 但是,如果根域崩了,不能用了,DNS也就不能用了,自然就不能上网了,所以为了安全起见,我们应该在额外DC上创建辅助DNS。 然后点击下一步完成即可。 最后在根域服务器上作区域复制: 注意在客户端设置DNS的时候最好填入两个DNS,一个主的,一个辅的,当主域失效了,我们就可以提升额外域控为主域控了。 建立子域之前,我们最好先将子域所在的机器加入域,然后再提升为子域。 ip设置如下: 加入域的方法在前文提到,不说了。我们接着来提升子域。 此时我想建立子域,则填写内容如下: 此时的NETBios名只是SH,其实我们也可以将其改成全域名SH_YINHE_COM,方便记忆。 好了,接下来的设置和部署主域和额外域一样,不说了。。。等完成后重启就OK了! 下面就来部署林中的第二棵域树了。 首先来看Ip设置: 注意,建立第二棵域树之前要先在根DNS上建立好相对应的域名,我先在根域DNS上建好域名,如下: 好了! 开始部署第二棵域树了。 不同的地方在于: 注意此时的新域名应该写了 嗯,接下来就一样了,等完成后重启。 在域环境中,组策略显得尤为重要,作为一个域管理员,要时刻有效的管理域中的成员,就必须对组策略熟之又熟,它是我们域中的一个十分强大的管理机制,我们要学懂它,恐怕还得多下点功夫,下面我单把脚本的应用和软件限制策略作一下简单的叙述: 1、脚本。 我们知道,在组策略中分为两大模块:计算机配置和用户配置。对计算机做配置只是作用于某台计算机,对用户配置做配置只是作用于某用户,不过,计算机配置的优先级是大于用户配置的优先级的,明白了这点,我们就可以有目的的去做配置了。 首先,我在域中新建了一个组织单元“精英计划”,在“精英计划”下面又建了两个 用户。 我现在想对张三和李四同时做脚本策略,那么我们就对“精英计划”这个组织单元做策略好了。 点击“精英计划”属性,点组策略。 然后新建策略 点编辑,既然对用户对策略,我们就对“用户配置”做配置。 我们先点开“登录”,然后点“添加” 这时我手动作一个“登录”脚本 好了,把这个做好的脚本粘贴到上面的面板中 好了,我们接着点“确定”就可以了,我们用同样的方法做一个用户注销脚本 不同的是在用户配置中点击“注销” 最后,等配置好了我们来刷新组策略(刷新策略有利于策略及时生效) 到用户机器上看一下结果 用账号“张三”登录到域中 登录后就会出现“登录脚本”提示了 然后我们来注销“张三”这个用户 2. 软件限制策略 首先新建一条策略 编辑该策略(我们还是对用户进行配置) 点击“创建软件限制策略”,我们可以看到“安全级别”和“其他规则”,“安全级别”定义了策略的表现形式(“不允许的”和“不受限的”),“其他规则”就包含了软件限制策略的四条规则(证书规则、哈希规则、Internet区域规则和路径规则)。下面我就“哈希规则”做一下演示: 新建“哈希规则: 我们看到需要对某个文件哈希,浏览文件,我们下面就对用户的“cmd.exe”文件哈希,不过在这里要提示一下,用户一般为xp用户,其C:\windows\system32\cmd.exe文件和windows2003的cmd.exe文件是不同的,既然要对用户做软件限制,那我们必须将xp系统的cmd.exe文件先拷贝到服务器上,然后再浏览的这个文件的所在,就可以了! 我们先把xp系统的cmd.exe文件找到: 把这个文件拷贝到域服务器上,我放到桌面好了: 这时浏览到桌面的cmd.exe文件后可以看见已经变成了哈希函数,安全级别为“不允许的”,即是说用户无法使用cmd.exe这个程序。 然后立即刷新组策略 到用户机器上验证结果,用“李四”登录: 在登录后运行cmd程序 可以看到此时已受限制了。 实验完毕。 在域中,文件夹重定向和漫游配置用户的设定很大程度上方便了用户在域中登录的随意性,就是说用户无论在域中的哪一台机器上登录,其有关文档和配置信息都会如实的反馈给用户,很方便! 一、文件夹重定向。 文件夹重定向的意思就是说将用户的文档从一个有效的网络途径定向的服务器或者别的机器上,在不同的机器上登录自己的账号都能轻松的索取自己的文档,和共享有点类似。 首先我选择在域服务器上新建一个共享的文件夹share,给everyone完全控制的共享权限,给creator owner 和system完全控制的ntfs权限。 对组织单元“精英计划”新建一条策略“文件夹重定向” 编辑该策略,并选择用户配置下的文件夹重定向, 我们对“我的文档”作重定向,点击属性,然后如下图设置。 完成后刷新组策略即可。 我先在client1上用“张三”登录 登录后可以查看桌面上“我的文档”属性,就会发觉“我的文档”已经定向到了域服务器上了。 我打张三的“我的文档”,在里面新建了一个记事本 好,我注销张三用户,重新到cliente2上登录。 我们同样看到了刚才在client1上建立的记事本。 我们再回到域服务器上,可以看见共享文件夹share里自动建立了一个名为zhangsan的文件夹,该文件夹里就是张三的我的文档了,但是这个文件夹除了张三外是没人有权限打开的,除非是域管理员夺取权限了。。。 二.漫游用户配置。 漫游用户配置其实很简单,只需要将用户的配置文件定向到服务器上即可。 我先在服务器上新建一个名为“漫游用户配置文件”的文件夹,并且给everyone完全控制的共享权限,给creator owner和system完全控制的NTFS权限。 好了,我对李四作配置: 我在配置文件路径中写的是:\\\漫游用户配置文件\%username% 好了,我用李四在客户端登录: 我们需要对李四进行注销,才能将李四的配置文件上传的服务器上 我已夺取李四的权限,我打开,可以看见里面就是李四的配置文件了。 好了,实验完毕。展开阅读全文
咨信网温馨提示:1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。




域控制器的搭建详细.doc



实名认证













自信AI助手
















微信客服
客服QQ
发送邮件
意见反馈



链接地址:https://www.zixin.com.cn/doc/6974073.html