第9章 域和活动目录(一)
第9章 域和活动目录(一)9.1 win2003支持的网络结构1、工作组结构图的网络(对等式网络)网络上没有专门的服务器,没有集中的数据库所有的资源分散在不同的计算机 网络上的计算
第9章 域和活动目录(一)
9.1 win2003支持的网络结构
1、工作组结构图的网络(对等式网络)
网络上没有专门的服务器,没有集中的数据库所有的资源分散在不同的计算机 网络上的计算机都由本机的本地用户安全数据库审核。
2、 域结构的网络
域是管理员定义的一组对象的集合(计算机、用户和组),域是一个安全边界,
是由网络上的计算机组成,域中的资源存放在集中数据库内,便于用户的查找和使用,便于管理员的管理。
● 域中计算机的角色
1. 域控制器
1) 在win2000域内,只有win2000 server 才可做域控制器;win2003内只有WEB 版不可以做DC ;
2) DC 内存储了该域的AD 数据库,它负责审核域用户的登录、域中资源的管理等;
3) 域内可以有多台域控制器,它们的地位是平等的;
4) 多台DC 之间按照一定的频率相互复制数据库保持同步(即保持地位平等);
5) NT 域内也有多台域控制器,但只能有一台PDC 管理域,其余为BDC 注:额外域控制器的辅助功能:
1) 容错功能;
2) 相互减轻负担;
3) 提高用户的访问效率。
2. 成员服务器
1)具有服务器版本的操作系统;
2)属于某个域中;
3)没有存储AD 数据库的称为成员服务器。
注:服务器级的操作系统:
windows NT服务器操作系统
win2000server 以上版本
win2003所有版本
3. 其它成员
1) 本身加入某个域中
2) 是非服务器版本的操作系统
例如:win2000 pro、win99、winNT workstation 等
注:独立服务器
1)本身是服务器版本操作系统;
2)不属于任何域的计算机。
,9.2 活动目录地相关概念(一)
活动目录是微软目录服务的一种机制,它是用来存储网络上的用户账户、计算
机、打印机等资源信息,方便用户的查找和使用。 活动目录指的是用户在使用资源时不需要了解该资源存放在哪台计算机上和哪台计算机上有哪些资源!
1、 名称空间
所谓的名称空间,实际是划分好的区域,在该区域可以通过名称查找
到与该名称相关的信息。
win2000/2003的AD 与DNS 紧密地整合在一起,其名称空间采用的是
DNS 架构,其域名也采用DNS 格式,如:abc.com,xyz.com等!
2、 对象及其属性
Win2003 的AD 数据库将所有资源都当作对象来处理,如用户、计算
机、打印机等都是对象,属性是用于描述对象信息提,如用户对象的电
话号码,电子邮件等。
3、 OU|组织单元
OU 是一种比较特殊的容器,类似于文件夹,用于存放对象和其他OU ,
还具有“组策略”的功能。
4、 域
域是管理员定义的一组对象的集合(计算机、用户和组),域是一个
安全边界,是由网络上的计算机组成,域中的资源存放在集中数据库内,
便于用户的查找和使用,便于管理员的管理。
5、 域树
是多个域按照一定的层次排列,构成倒置的树状结构,且共享一个连
续的名称空间。其中最上层的是这棵域树的根域,下一层称为它的子域。
域树内的所有域共享一个AD ,此AD 内的数据分散地存储在各个域
内,且每一个域内只存储该域内的数据。
6、 信任关系
两个域之间必须建立了“信任关系”之后,才可以访问对方的资源。
1) 单向信任:如果A 域的用户可以访问B 域的资源,但B 域的用
户不可以访问A 域的资源,称为单向信任;
2) 双向信任:如果A 域的用户可以访问B 域的资源,B 域的用户
也可以访问A 域的资源,称双向信任;
3) 可传递信任:如果A 域信任B 域,B 域信任C 域,则A 域也信
任C 域,则称此信任具有可传递性。而因传递得到的信任关系称
为隐性的信任关系。
注:win2003的域树上,父域和子域之间具备双向的、可传递的信任
关系。实际上,同一棵域树上的任意两个域之间都是双向的信任关
系。这个信任的功能是通过Kerberos 安全协议来实现的,因此也被
称为Kerberos 信任。
7、 域林
由一个域树或多个域树组成,它们各自有着独立的名称空间。第一个
域树的根域就是整个树林的根域,同时其名称也是这个树林的名称。
,注:Win2003的域树林中,同一个树林内的域树的根域之间具有双向的、可
传递的信任关系。实际上,同一个域林上的任意两个域之间都是双向的信任
关系。
实践:1、创建一个新域的域控制器
创建一个新域DC 时应注意的几个问题;
1)选定要创建域的计算机,管理员身份登录;
2)设置静态IP 地址;
3)设置DNS 服务器;
4)至少要有一个NTFS 分区;
5)适当的空间大小,至少300M ;
6)取一个符合DNS 结构的域名。
步骤:
1)开始——运行——输入dcpromo ,启动AD 安装向导;
1)在“域控制器类型”窗口中,选择“新域的域控制器”;
2)在“创建一个新域”窗口中,选择“新林中的域”;
3)在新的域名页面中,输入域的完整合法域名;
4)在“NETBIOS ”域名 窗口中确认Netbios ;
5)在“数据库和日志文件文件夹”窗口,接受数据库和日志文件夹的默认位置,或者单击“浏览”选择另一个位置;
6)在“共享的系统卷”窗口中,接受Sysvol 文件夹的位置,或者单击“浏览”选择另外一个位置;
7)在“DNS 注册诊断”窗口,确认是否一个现有的DNS 服务器负责该林,或者如果不存在DNS 服务器,选择在这台计算机上安装并配置DNS 服务器;
9)在“权限”窗口中,选择一个权限选项(取决于将要访问该域控制器的客户端的
windows 版本);
9)检查“总结”窗口,如果需要修改某些地方,单击“上一步”重新配置。如果一
切正常,单击“下一步”开始安装。所有文件复制到硬盘驱动器之中,重新启动
计算机。
2、创建额外DC 、成员服务器、成员、子域、加入域树林的准备工作
1) PING DC 、DNS 的IP 地址;
2) PING 域名
A. 能通,可以进一步操作;
B. 不能通,则按以下步骤操作:
C :>net stop netlogon
C :>net start netlogon
C .
释放缓存:
C:>ipconfig /flushdns
显示缓存:
C:>ipconfig /displaydns
3、创建额外DC 、成员服务器、成员、子域、加入域树林
,