2008额外域控制器设置重点
Windows Server 2008中Active Directory域的配置管理

Windows Server 2008中Active Directory域的配置管理摘要:随着计算机技术的发展,利用域管理网内计算机的新技术得到广泛应用,本文图例介绍了windows平台的active directory 域及配置管理方法关键词:windows server active directory域配置管理中图分类号:tp316 文献标识码:a 文章编号:1007-9416(2012)02-0155-02活动目录(active directory)是windows server 2008操作系统提供的一种新的目录服务。
所谓目录服务其实就是提供了一种按层次结构组织的信息,然后按名称关联检索信息的服务方式。
这种服务提供了一个存储在目录中的各种资源的统一管理视图,从而减轻了企业的管理负担。
另外,它还为用户和应用程序提供了对其所包含信息的安全访问。
活动目录作为用户、计算机和网络服务相关信息的中心,支持现有的行业标准ldap(lightweight directory access protocal,轻量目录访问协议)第8版,使任何兼容ldap 的客户端都能与之相互协作,可访问存储在活动目录中的信息,如linux、novell系统等。
创建域之前需验证windows server 2008系统具备以下条件:(1)在安装windows server 2008的计算机上至少有一个ntfs分区,至少有250m的空间。
(2)计算机上必须配置好ip地址和dns服务器地址。
(3)具须具备管理员权限。
dns服务可以在安装活动目录前安装,也可以在活动目录集成安装,即在安装活动目录过程中安装。
1、安装active directory域一般情况下,在新安装系统时,系统会提示是否选择安装【活动目录】选项,通常不安装活动目录,以便用户有时间来规划与活动目录有关的协议和系统结构。
活动目录服务一般需要在安装windows server 2008后进行安装,可以使用“dcpromo”命令,“dcpromo”是一个图形化的向导程序,它将引导用户一步一步地建立域控制器。
实训二windowsserver2008额外域控制器配置.

实训二配置额外域控制器一、知识点:额外域控制器:假如域中只有一台域控制器,一旦出现物理故障,我们时可以备份还原AD 。
部署额外域控制器,指的是在域中部署第二个甚至更多的域控制器,每个域控制器都拥有一个Active Directory 数据库。
只读域控制器: RODC只好单向的从其余可读写域控制器央求信息,而不会把任何更正传递给其余可写域控制器,这样做不单可以降低主域服务器的工作负载及监控负载的工作量,还可以提升分支机构网络的安全性,同时便于管理。
二、着手实验:实验目的:利用 windows server 2008 搭建辅助域环境,认识辅助域控制器的作用,不单学会安装辅助域控制器,并且还应学会如何配置辅助域,并实现辅助域在域环境中的作用。
实验内容:1、配置域环境中额外域控制器2、配置域环境中的只读域控制器(RODC )3、测试辅助控制器能否搭建成功实验要求:1、完成实训内容,并做成实验报告。
实验步骤:第一步配置域环境中额外域控制器(1)部署环境设置网络环境( 2)与主域的IP 地址要互Ping 的通(3)依据拓扑图要求,将额外控制器的名称改为“BDC1 ”输入域点击确立( 4)安装额外域控制器开始 ------ 运转 --- 输入dcpromo输入dcpromo 点击确立以后会弹出以下导游对话框,点击下一步在弹出“部署配置”对话框勾选“现有林 ---向现有于增添域控制器”下一步,输入主域名“”点击“设置”输入“用户名和密码”点击“确立”点击“下一步”选择域“”点击下一步,选择默认站点Default-First-Site-Name 点击下一步,选择需要的“选项”点击下一步,设置组或用户(无必需可跳过)。
点击下一步,设置数据库,日记文件和SYSVOL 的地点(默认 C 盘)。
下一步,设置还原模式的密码设置完密码,点击“下一步”会弹出以下对话框,记得勾选“完成后重新启动”对话框,耐心等候导游完成。
最后完成,会重启计算机,这样就完成额外域的安装。
Windowsserver2008服务器配置知识点总结

Windowsserver2008服务器配置知识点总结1. 系统内部使⽤安全标识符来识别⽤户的⾝份。
(SID)2. 系统内置账户Administartor 管理⽤户和来宾⽤户(Guest)3. 账户类型分为本地⽤户,域⽤户,组账户。
根据服务器⼯作模式分为⼯作组和域。
4. ⼯作组模式下,本地⽤户的账户信息存储在SAM中。
域模式下,⽤户账户存储在DC中。
5. 活动⽬录中,组按照能够接受的范围分为本地域组,全局组和通⽤组。
6. ⼯作组(计算机之间是平等的,⼯作组可以跨⼯作组访问)和域环境(必须有DC)本地⽤户和域⽤户。
7. Win2008的三种⾓⾊域控制器,成员服务器,独⽴服务器。
安装win2008内存不低于512MB,硬盘可⽤空间不低于10GB,只⽀持64位版本。
8. AD是活动⽬录,域(逻辑单位)就是共享同⼀份AD数据库(DC(域控制器)⾥边)的计算机所组成的集合。
AD数据库⽂件保存在%systemRoot%中。
9. AD数据库中包含⽤户账户,⽤户密码,计算机账户,权限设定。
10. 每⼀个window域都需要⼀个唯⼀的域名与之对应。
(DNS域名和LDAP域名两种格式)DNS服务器是⽤来解析DNS域名。
域名空间连续的称为⼀个域树,两个域树形成域森林。
信任关系:双向可传递的。
11. 站点代表⽹络的物理结构或拓扑,是⼀组有效连接的⼦⽹,站点和域不同,站点代表⽹络的物理结构,⽽域代表组织的逻辑结构。
12. Ou组织单位也是⼀个容器,⽐喻⼩⼀个规模的容器。
⼀个⽤户账号只能属于⼀个Ou⽽⽤户账号可以加⼊多个组中,所以OU是管理模型,⽽组是权限和权⼒的划分。
13. OU是活动⽬录的⼀种对象,可以将安全策略应⽤域OU,ou是AD的容器,在其中存放⽤户,组,计算机和其他OU14. 特殊规则:读,写,取得所有权。
15. 拒绝优先,组规则⽆冲突时,执⾏累加规则。
16. ⽂件移动复制规则继承:同⼀磁盘移动将会保留⽂件原有权限,其它都是随着⽬标地址的规则⽽改变。
实训一、windows server 2008 域控制器配置

实训一安装域控制器,配置主DNS一、知识点:1、域的功能作用及安装条件2、DNS的作用二、动手实验实验目的:利用windows server 2008搭建域环境,熟悉域控制器的安装,并学会如何配置DNS,搭建域环境,并体会域控制器在整个服务器群中的作用。
实验内容:1、部署环境2、安装域控制器,配置网络的主DNS。
3、将成员机加入域中。
实验要求:1、根据拓扑结构图,完成实训内容,并做成实验报告。
实验步骤:1、部署环境设置IP和DNS服务器地址根据拓扑图要求,将主域控制器的名称改为“PDC”2、安装域控制器,配置网络的主DNS。
在“PDC”主机上安装域控制器,域名:开始—运行---输入” dcpromo”确定,突出如下框,等待进度的完成。
接着会弹出“AD域服务安装向导”下一步,勾选“在新林中新建域”下一步,去年要求命名林根域“”。
下一步,按要求设置林功能级别:windows server 2008下一步,按要求勾选其他域控制器选项:“DNS服务器“下一步,设置“数据库,日志文件和SYSVOL的位置”(默认C盘)。
下一步,设置还原模式的密码。
下一步,等待DNS安装完成,并重启。
2、将其他主机加入到域中这里以BDC加入域为例:配置网络,修改IP:192.168.100.3;默认网关:192.168.100.1;首选DNS服务器:192.168.100.2。
网络配置完,ping下主机,查看网络是否可用。
按要求更改计算机名:BDC,并输入域:确定,已完成加入域。
在弹出欢迎对话框时,就说明完成加入域的操作。
接着按如上步骤依次把如下成员机加入主域:计算机名为:FD IP:192.168.100.4计算机名为:WF IP:192.168.100.5计算机名为:EXD IP:192.168.100.6总结通过这次实验,使我明白了在域控制器上,每一个成员计算机都有一个计算机账号,每一个域用户有一个域用户账号。
域管理员可以在域控制器上实现对域用户账号和计算机账号以及其他资源的管理。
Windows Server 2008配置与管理第4章 Windows server 2008权限设置

步骤如下: 1、右键单击picture文件夹,在弹出的快捷菜单中选择“属性”,选择“安全”选项卡,单击 “高级”按钮,打开“picture的高级安全设置”对话框,选择“权限”选项卡,在该选项卡中列 出了用户对该文件夹具有的特殊访问权限、继承情况、权限类型以及权限应用范围。如图4-9所 示。
图4-6选择用户和组对话框
4、在如图4-7所示的界面中设置“matao”对于该文件夹的相关权限。 图4-7 权限设置
5、设置完成后单击“确定”按钮返回图4-8所示的“安全”选项卡,可以看到 用户“matao”已经对picture文件夹具有了相关权限。
图4-8 设置完后的属性
4.2.3 实践:设置特殊权限 每个对象都有与其相关联的权限,可以限制访问。修改那些特殊权限,定义对特定对
图4-2 格式化 在文件系统下拉列表中选择“NTFS”,单击“开始”按钮来完成文件系统的
转换。 两种方法的区别是,使用命令“convert”可以保留原有磁盘中的内容,而使
用格式化的方法磁盘中的内容将被删除。
2、查看磁盘信息 在将磁盘转换为NTFS格式后,可以右键单击磁盘,再弹出的快捷菜单中选
择“属性”,可以看到磁盘的基本信息。如图4-3所示。
表4-1中列出了每组特殊 NTFS 权限的访问限制。
特殊权限
遍历文件夹/执行文件 列出文件夹/读取数据 读取属性 读取扩展属性 创建文件/写入数据 创建文件夹/附加数据 写入属性 写入扩展属性 删除子文件夹及文件 删除 读取权限 更改权限 取得所有权 同步
完全控制
√ √ √ √ √ √ √ √ √ √ √ √ √ √
Windows 2008域控制器实验

一、打开一个WINDOWS 2008安装域控制器 二、关机,克隆一个WIN2008 三、将克隆的WIN2008的域控卸载 四、打开第一台WIN2008创建一个用户名,为 自己的姓名。 五、打开一个XP,将XP加入到域制器中 六、XP上用自己的姓名登录到域制器中去。
建立域用户方法
一、需要找到域安全策略,设置密码策略,否则需要设置复杂密码。 方法步骤如下: 1、点击“开始”-“程序”-“管理工具”-点击“组策略管理”。 2、在打开的组策略管理,依次展开“林”-“域”-“ (域名)”-“组策略对象”-右击“Default Domain Policy”,选择“编 辑”。 3、在打开的“组策略管理编辑器”,依次展开“计算机配置”“策略”,这个策略里面包含的就是Windows Server 2008的域安全策 略。 注:如用户需修改账户密码的复杂度,应继续展开“Windows设 置”-“安全设置”-“账户策略”-“密码策略”。 二、打开域因及 解决办法
一、保证两台机器能够PING通,两块网卡的连接方式
要设置成一样的,比如:桥接,比如NAT。 二、第一台WIN2008的首选DNS要指向WIN2008的IP 地址,第二台XP的IP要和第一台设置为一个网段, DNS要和第一台的DNS一样。 三、第一台WIN2008的DNS服务要查看一下,是否启 动,如果没有启动则是一个红叉。 四、要设置两个DNS此连接的DNS后缀要打勾。 五、检查一下DNS的正向区域是不是
2008 AD 域服务部署配置 额外域控 adprep命令

选择Active Directory 域服务部署配置安装Active Directory 域服务(AD DS) 时,可以选择以下可能的部署配置之一:向域中添加新的域控制器向林中添加新的子域,或作为一个选项添加新的域树注意只有在选中位于Active Directory 域服务安装向导的“欢迎使用Active Directory 域服务安装向导”页上的“使用高级模式安装”复选框时,用于安装新域树的选项才会出现。
创建新的林下列各部分将详细介绍上述的每个部署配置。
向域中添加新的域控制器如果域中已有一个域控制器,则可以向该域添加其他域控制器,以提高网络服务的可用性和可靠性。
通过添加其他域控制器,有助于提供容错,平衡现有域控制器的负载,以及向站点提供其他基础结构支持。
当域中有多个域控制器时,如果某个域控制器出现故障或必须断开连接,该域可继续正常工作。
此外,多个域控制器使客户端在登录网络时可以更方便地连接到域控制器,从而还可以提高性能。
准备现有域向现有的Active Directory 域添加运行Windows Server 2008 R2 的域控制器之前,必须通过运行Adprep.exe 来准备林和域。
请务必运行Windows Server 2008 R2 安装介质随附的Adprep 版本。
此版本的Adprep 可以添加运行Windows Server 2008 R2 的域控制器所需的架构对象和属性,并且可以修改对新对象和现有对象的权限。
根据需要为环境运行以下adprep 参数:添加运行Windows Server 2008 R2 的域控制器之前,请在承载架构操作主机角色(架构主机)的林中的域控制器上运行一次adprep /forestprep。
若要运行此命令,您必须是包括架构主机的域的Enterprise Admins 组、Schema Admins 组和Domain Admins 组的成员。
此外,请在每个计划将运行Windows Server 2008 R2 的域控制器添加到其中的域中,在承载基础结构操作主机角色(基础结构主机)的域控制器上运行一次adprep /domainprep /gpprep。
Windows 2008 DFS服务器配置与管理

(3)单击"下一步"按钮,显示"文件服务简介"对话框,单击"下一步"按钮,在"选择角色(6)单击"安装"按钮开始安装。
安装完成后,显示"安装结果"对话框,单击"关闭"(2)从"DFS管理"窗口中,用鼠标右键单击"命名空间",从弹出的快捷菜单中选择"3.7.1 创建命名空间(2)(4)单击"下一步"按钮,打开"命名空间名称和设置"对话框。
在"名称"文本框中输入命名空间的名称,通常选择一个比较简短、易记的名称,本例中为"dfs-root" ,如图3-88所示。
(5)单击"编辑设置"按钮,打开"编辑设置"对话框,在"共享文件夹的本地路径"文本框中使用默认路径,选择"Administrator具有完全访问权限;其他用户具有只读权限"单选按钮,如图3-89所示。
(6)单击"确定"按钮,返回到"命名空间名称和设置"对话框后,单击"下一步"按钮,打开(8)单击"创建"按钮,显示"确认"对话框,如图3-92所示。
单击"关闭"按钮,返回到"DFS(2)单击"添加"按钮,显示"添加文件夹目标"对话框中,如图3-95所示。
(3)单击"浏览"按钮,打开"浏览共享文件夹"对话框,单击"浏览"按钮,打开"选择计算机"对话框,输入计算机名称,本例为"WIN2008SER"。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
大家都知道Windows2008企业版服务器发布后,又掀起了一阵服务器更新换代的狂潮。
当然在企业中只要服务器可以继续工作,大都不会轻易升级或者更换服务器。
因为那都是钱啊!!哈哈!不废话了,我也只是简单的部署了一下并没有什么技术含量!
我们在windows2003企业版域控制器上部署Windows2008额外域控制器注意事项:
1》首先扩展林架构
2》在扩展域架构
3》部署额外域控制器
其实扩展架构是很简单的事,一般都在新型服务器的安装光盘中。
这次扩展架构的工具就在08光盘中:
sources\adprep
首先我们把adprep文件找到并放在c盘中。
打开“开始”-“运行”:到c\adprep\目录下,执行命令:adprep/forestprep
完成
然后扩展域架构:adprep /domainprep
部署windows2008,域控制器要提升林,域级别windows server 2003下才可以。
这时我们就安心的部署域了,不用担心它会报错了!
dcpromo
选择下一步
默认08 是兼容NT4的。
“现有林”
“向现有域添加域控制器”
输入域名,点击“设置”
输入域控制器的账号密码
下一步后08自动找到林根域
选择站点:检测到域控制器上有一个默认站点
默认选项:
动态分配IP
选择“是”,创建DNS委派。
下一步
输入还原密码
下一步
下一步
等了一会后,完成Active Directory域服务安装。
在Active Directory用户和计算机中可以看到,我们已经加入了windows server 2008额外域控制器。
这里最关键的一步是扩展和提升林,域级别!
如果这里不注意就会做错,其中不推荐使用动态分配IP,因为那样会给用户带来很大麻烦。
但这个问题我没有解决,还请老师,师兄们给出建议和指正!。