02升级为域控制器
主域控制器损坏后,额外域控制器强占 FSMO 测试过程和结果.

主域控制器损坏后,额外域控制器强占FSMO 测试过程和结果....关于AD灾难恢复,最终测试..关于AD灾难恢复有很多非常好技术文章可以参考,在狗狗搜索NNN编,但为何还是要写这篇呢,‘听不如看,看不如做,做不如写’嘿嘿,反正写写没多难,最紧要入脑袋!!其实关于AD灾难恢复,对于(多元化发展)技术员来说,太深入了解没啥用处,最主要明白解决问题要用到那些知识就OK了~~本贴说明:....针对主域损坏,必须以最快速度解决;其它内容不是本帖考虑重点,如:Exchange、ISA、已经部署于主域上服务器软件...等!!AD、DC说明:.域名:..主域:DC-ISA-NLB-1..副域:DC-ISA-NLB-2.系统:2003企业版故障情况:(真实环境跑完全过程..)..主域崩溃,副域无法正常工作,如:....无法浏览 中 Active Directory用户和计算机,提示无法连接错误;....AD管理项目均报错,组策略.....等;....域用户无法登录;解决方法:(以上是在副域上操作)..任务要求:最快速度解决故障,令副域正常工作,使域用户可以登录;..使用命令:ntdsutil.....AD工具..过程:(大概6-8分钟)C:\Documents and Settings\Administrator.LH>ntdsutilntdsutil: metadata cleanupmetadata cleanup: connectionsserver connections: connect to server dc-isa-nlb-2绑定到 dc-isa-nlb-2 ...用本登录的用户的凭证连接 dc-isa-nlb-2。
server connections: qmetadata cleanup: qntdsutil: rolesfsmo maintenance:Seize domain naming master ‘点OK’fsmo maintenance:Seize infrastructure master ‘点OK’fsmo maintenance:Seize PDC ‘点OK’fsmo maintenance:Seize RID master ‘点O K’fsmo maintenance:Seize schema master ‘点OK’‘关闭CMD窗口’...~~以上操作,快得话(三分钟)就完成了,然后回到系统内,你会发现能打开AD相关内容了,那就进行余下结尾操作吧:..1.打开‘Active Directory用户和计算机’-‘Domain Controllers’;.....选中‘DC-ISA-NLB-1’然后按删除,对话框‘选择第三项’;..2.打开‘管理站点和服务’-‘Site’-‘Default-First-Site-Name’-‘Servers’.....1.点击‘DC-ISA-NLB-1’;...........a.选中分支‘NTDS Settings’;...........b.点击‘删除’,对话框‘选择第三项’;.....2.点击‘DC-ISA-NLB-1’然后按删除,对话框选择‘第三项’;.....3.点击‘DC-ISA-NLB-2’...........a.选中分支‘NTDS Settings’...........b.点击右键选择‘属性’,全局编录前打上勾;完工....以上搞点后,余下就可以慢慢修复你的主域了。
解决Windows域管理的几个经典问题

解决Windows域管理的几个经典问题2008-05-30 10:57近日在为公司配置域管理架构的时候,遇到了一些问题,上网google发现这些问题的提问者众多,堪称“经典”问题。
Windows域管理已经不是什么新鲜玩意儿了,可网上各类答案很多驴唇不对马嘴,互相抄来抄去,让提问者不得要领。
特撰此文,将我实际解决问题的小小经历记录下来与大家分享,避免大家遇到相同问题的时候走弯路。
我公司的网络结构采用VLAN划分部门,服务器单独一个VLAN,通过在核心交换机上配置路由和ACL实现各部门之间不可互访,通过访问服务器进行数据交换。
服务器是Win2003企业版,不记得用什么光盘装的了,反正网上下的,装完后打过SP2补丁,安装的Win2000域控制器模式(有Win2000的服务器)。
域名:binhu.local主域控制器:192.168.0.6/24 192.168.0.254/24(双网卡)这个网段只有网管部门可访问,本来是调试用的,还没有正式迁移到服务器网段,不过可以和服务器网段建立通信。
额外域控制器:192.168.2.254/24 服务器网段DNS:192.168.2.254DHCP :192.168.2.254 已经通过交换机的UDPHelp把各个VLAN的DHCP网段都做好了,只配置了IP、网关、DNS。
局域网计算机有Win2k Pro和WinXP Pro,W2k是用自己封装的ghost批量安装的,xp 是用的YlmF_GhostXP_SP3_Y1.0,当然都是会随机产生SID啦,全部采用自动获取IP地址,安装后默认设置不变,XP自带防火墙开启,配置如图1。
(图1)在客户端可以Ping通服务器IP地址以及binhu.local。
总之网络层的互联互通是OK的,下面的问题全都不是由网络配置问题造成的,如果您确定您的网络配置都正确,并且网络结构和我大致相同或比我的还简单,可以继续往下看!问题1:新计算机在添加到域的过程中,按提示输入了域帐户和密码后,系统提示“找不到网络路径”。
域控制器

安装了活动目录的计算机
01 概念
03 组成 05 变化
目录
02 详细释义 04 操作方式
基本信息
域控制器是指在“域”模式下,至少有一台服务器负责每一台联入网络的电脑和用户的验证工作,相当于一 个单位的门卫一样,称为“域控制器(Domain Controller,简写为DC)”。
概念
概念
组成
组成
域控制器中包含了这个域的用户账户、密码和属于这个域的电脑等信息构成的数据库。当电脑连入网络时, 域控制器首先要鉴别这台电脑是否是属于这个域,用户使用的登录账号是否存在、密码是否正确。如果以上信息 不正确,域控制器就拒绝该用户从这台电脑登录。不能登录,用户就不能访问服务器上有权限保护的资源,只能 以对等网用户的方式访问Windows共享的资源,这样就一定程度上保护了网络置
以系统管理员身份在已经设置好Active Directory(活动目录)的Windows 2000 Server上登录,选择 “开始”菜单中“程序”选项中的“管理工具”,然后再选择“Active Directory用户和计算机”,之后在程序 界面中右击“Computers”,在弹出的菜单中单击“新建”,然后选择“计算机”,之后填入想要加入域的计算 机名即可。要加入域的计算机名最好为英文,中文计算机名可能会引起一些问题。
客户端设置
首先要确认计算机名称是否正确,然后在桌面“网上邻居”上右击鼠标,点击“属性”出现网络属性设置窗 口,确认“主网络登录”为”Microsoft网络用户”。选中窗口上方的“Microsoft网络用户”(如果没有此项, 说明没有安装,点击“添加”安装“Microsoft网络用户”选项)。点击“属性”按钮,出现“Microsoft网络 用户属性”对话框,选中“登录到Windows NT域”复选框,在“Windows NT域”中输入要登录的域名即可。这 时,如果是Windows 98操作系统的话,系统会提示需要重新启动计算机,重新启动计算机之后,会出现一个登录 对话框。在输入正确的域用户账号、密码以及登录域之后,就可以使用Windows 2000 Server域中的资源了。请 注意,这里的域用户账号和密码,必须是网络管理员为用户建的那个账号和密码,而不是由本机用户自己创建的 账号和密码。如果没有将计算机加入到域中,或者登录的域名、用户名、密码有一项不正确,都会出现错误信息。
计算机网络技术试题集(含答案)五

计算机网络技术考试试题及答案一. 填空(每空0.5分,共10分)1. 计算机网络的主要功能为______共享. ________共享. 用户之间的信息交换。
2. 从局域网媒体访问控制方法的角度可以把局域网划分为________局域网和________局域网两大类。
3. 计算机网络系统由和资源子网组成4. 10BASE-T标准规定的网络拓扑结构是________,网络速率是________,网络所采用的网络介质是________,信号是________。
5. 国内最早的四大网络包括原邮电部的ChinaNet. 原电子部的ChinaGBN. 教育部的___________和中科院的CSTnet。
6. 在TCP/IP中,负责将IP地址映像成所对应的物理地址的协议是_______。
7. DNS服务器(DNS服务器有时也扮演DNS客户端的角色)向另一台DNS 服务器查询IP地址时,可以有3种查询方式:________.________ 和________。
8. Internet采用的协议簇为_______;若将个人电脑通过市话网上Internet 需配置_____。
9. 在计算机的通信子网中,其操作方式有两种,它们是面向连接的和无连接的。
10. 局域网与Internet主机的连接方法有两种,一种是通过,另一种是通过与Internet主机相连。
二. 单选题(每题1分,共30分)1. 以太网媒体访问控制技术CSMA/CD的机制是( )。
A. 争用带宽B. 预约带宽C. 循环使用带宽D. 按优先级分配带宽2. 完成路径选择功能是在OSI模型的( )。
A. 物理层B. 数据链路层C. 网络层D. 运输层3. ATM网络采用固定长度的信元传送数据,信元长度为( )。
A. 1024BB. 53BC. 128BD. 64B4. 在同一个信道上的同一时刻,能够进行双向数据传送的通信方式是( )。
A. 单工B. 半双工C. 全双工D. 上述三种均不是5. 交换机和网桥属于OSI模型的哪一层( )。
汽车域控制器行业发展介绍

汽车域控制器行业发展介绍整车电子电气功能升级,ECU数量不断提升。
随着汽车智能化、网联化的渗透与普及,汽车功能配置日益复杂,汽车电子电气零部件占汽车的比重逐渐提高,对传感器、电子控制器(Electronic Control Unit,ECU)的需求数量大幅增加,如副驾驶娱乐屏幕、HUD抬头显示系统,自动驾驶摄像头、毫米波雷达,ECM模块(控制发动机)、BMS模块(管理新能源汽车电池)、AVM模块(360度环视影像融合计算)等。
同时,电动车时代下“电机+电控+电池”三电系统颠覆原有燃油动力源,电气信号逐步替代机械传动成为车内主要信息传导媒介,为以芯片、电路为基础的控制系统进行全车功能掌控打下扎实基础。
一、发展背景随着汽车电子渗透率持续提升,在传统分布式电子电气架构(Electrical/Electronic Architecture,EEA)下,一辆普通汽车的ECU高达70个,代码量近亿行。
不同ECU之间主要采用CAN/LIN总线进行连接,近年汽车中CAN/LIN总线节点数目不断提升,LIN和CAN总线节点的CAGR分别约为17%、13%。
此外,传统分布式EEA架构与汽车软件、硬件存在强耦合关系,导致车企开发成本及难度不断提升。
在此背景下,集中式电子电气架构、集中式区域控制器(Domain Control Unit,DCU),即域控制器概念应运而生。
智能时代单车功能演进,整车架构有进一步革新。
微控制器在传统的车辆中为分布式架构,增加功能需同时配备对应ECU及线束,易造成整车电子架构的臃肿。
目前,单台高端乘用车的ECU数量已破百且线束长度逾2km,而数目、品种杂多的ECU也不利于系统功能的协同优化,整车扩展性差,软件开发和迭代成本高。
在智能时代下,传统单个处理器亦难以负荷激光雷达等高性能部件,以及自动驾驶高阶功能对于多汽车部件协同的要求。
二、域控制器发展优势基于ECU的分布式存在算力分散、线束成本及重量、通信带宽低以及集成维护困难四大问题,难以适应汽车智能化发展趋势。
WindowsServer2012R2辅域控制器如何升级成主域控制器

WindowsServer2012R2辅域控制器如何升级成主域控制器⼀、实验模拟故障问题: zhuyu公司架设了⼀台主域控制器和⼀台辅域控制器,某⼀天,zhuyu公司的主域控制器系统崩溃,主域控制器系统也进不去。
虽然辅域控制器可以暂时代替主域控制器的普通⼯作,但是特殊的操作辅域控制器是没办法操作的。
经过zhuyu公司领导同意, 决定把主域控制器撤⾛,直接让辅域控制器升级成主域控制器。
⼆、⽹络拓扑图:********** 注意事项 **********1、辅域控若要接管主域控的前提是主域控与辅域控上都要有DNS,并且DNS是与域控是集成的。
2、客户端进⾏域访问时⾸先会联系⾸选DNS,即主域控,但是这时的主域控已经脱离⽹络,⽆法访问。
客户端就会尝试使⽤备⽤DNS,就会联系辅域控,达到正常访问,但是这样做的话,有⼀个很明显的问题,就是访问、验证、登录会⽐以前慢很多,因为要先联系主域控。
3、主域控系统⽹络是断开状态,辅域控若要获取主域控全部权限,辅域控必须通过强夺的⽅式把主域的FSMO的五个⾓⾊从主域控上强夺过来使⽤,通过ntdsutil命令清理死亡的主域控的残留信息(元数据),最后指定辅域控为GC(全局编录)。
4、修改辅域控的IP为原来主域控的IP,同时重启Netlogon服务,⼿动将主域的DNS记录(包括A记录、NS记录、SRV记录、SOA记录)更改为原主域控的IP地址,把DNS名称服务器(NS)存在的已死亡的主域控删除掉。
5、辅域控重启系统检查DNS和域控是否正常,查看⽇志⽂件是否报错。
三、操作步骤:1、辅域控制器固定IP设置。
2、主域控制器已经脱离⽹络,ping 192.168.10.30已经不通了。
3、因为主域控已经断开连接,所以,辅域控的操作主机显⽰错误。
4、在辅域控DOS命令下运⾏netdom query fsmo 查看当前的FSMO五个⾓⾊的拥有者都是test-zhuAD主域控,所有辅域控test-beiAD采⽤强夺⽅式把主域控test-zhuAD五个⾓⾊强夺过来。
实验3建立域控制器

实验3 建立域控制器1 实验目的1、通过实验掌握Windows Serv er 2008R2中活动目录的安装步骤。
2、通过实验掌握额外域控制器的安装步骤。
3、掌握将客户机加入或脱离域的方法。
4、掌握创建具有父子信任关系的域树的方法。
5、掌握创建具有根信任关系的域林的方法。
2 实验环境1、VMware中两台已经安装Windows Serv er 2008R2的计算机(也可通过clone 实现)(计算机名分别为ser v ier01和serv er02)。
2、1台Windows 7计算机。
3、所有计算机之间能够相互连通。
3 实验原理1、域控制器是用来保存活动目录信息的服务器。
它处于域中顶尖的位置,在构建域网络的过程中需要建立的第一台服务器就是它。
域控制器管理目录信息的变化,并把这些变化复制到同一个域中的其它域控制器上。
域控制器也负责用户的登录过程,以及其它与域有关的操作,如身份认证、目录信息查找等。
2、网络中可以有多台域控制器,以实现容错的能力。
所有域控制器都是平等的。
3、Windows系统的计算机加入域后,便可以访问AD数据库与其它域资源,例如用户可以在这些计算机上使用域用户账户来登录域,并使用此域用户账户来访问域内其它计算机内的资源。
当然,加入域的计算机也可以脱离域。
4、域树由一个或多个域构成,安装时应先创建父域,再创建子域,在域名上应具有连续性。
林由一个或多个域树构成,在建立第2个域树的根域时可以建立与已有域树的根信任关系。
域林中各个域的域名没有关联关系。
5、信任关系是用于确保一个域的用户可以访问和使用另一个域中资源的安全机制。
信任是域之间建立的关系,可以使一个域中的用户由另一个域中的域控制器进行验证。
常用的信任类型包括:(1)父子信任在域林中,父子域之间存在信任关系,称之为父子信任关系。
默认情况下,当现有域树中添加新的子域时,将建立一个新的父子信任。
来自从属域的身份验证请求将通过其父项向上传递到信任域中。
把Windows 2008 R2域服务升级和迁移到Windows Server 2012 R2上

把Windows 2008 R2域服务升级和迁移到Windows Server 2012 R2上• (一)windows Server 2012 R2 中增加了不少功能,在AD角色中就增加了如下新特性:Workplace Join:支持设备在不加入域的情况下,通过第二因子认证和单点登录通过web应用代理访问内部应用:外部设备可以直接通过Web应用代理来访问内部应用和服务,如:ADFS、Applications。
通过规则以决定访问ADFS资源的用户权限,权限有三种:允许所有用户访问、输入凭据访问、拒绝用户访问迁移工作可以有多种方式,常见的就是在不同设备上进行迁移,这样安全可靠。
还有一种是就地升级的迁移,这种方式只限于能直接升级到Windows Server 2012 R2 的系统,升级前做好系统备份工作。
1.新安装一台Windows server 2012 R2服务器,打开添加角色和功能对话框。
2.在安装类型页面点击下一步3.在服务器选择页面,点击下一步4.在服务器角色页面,选择AD域服务角色,点击下一步5.在功能页面,点击下一步7.点击下一步8.勾选“如果需要,自动重新启动服务器”,点击安装9.安装完成后点击“将此服务器升级为域控制器”10.在部署配置页面,选择将域控制器添加到现有域,具体配置如图所示,点击下一步11.输入目录还原密码,然后点击下一步12.点击下一步13.复制自选择主域控制器,然后点击下一步14.在路径页面,点击下一步15.点击下一步16.点击下一步17.先决条件检查通过后,点击安装18.安装完成后,点击关闭19.在AD管理中心中看到,windows server 2012 R2 服务器已经成为域控制器。
(二)将域的五个角色转移到Windows server 2012 R2AD域环境中的五大主机角色在Win Server多主机复制环境中,任何域控制器理论上都可以更改ActiveDirectory中的任何对象。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
RODC的特征4
• 管理角色分离:您可以使用该特征来允许 一个普通的域用户成为RODC的本地管理员。 这样此用户可以对分支机构的RODC进行管 理操作,例如安装安全更新或者驱动程序。 这个特征好处在于此用用在域中或者任何 可读写的域控制器上没有用户权利。而在 以前都是可读写DC,DC的本地管理员和域 管理员是没有区别的。这使得分支机构用 户可以有效的管理RODC而不会影响整个域 的安全性。
RODC密码复制策略
3、 缓存少数特定的分支机构账户 • 优点: • 保护了密码安全 • 实现了用户离线访问 • 缺点: • 您需要把每个计算机账户和用户账户映射到每 个分支机构,在RODC的属性中可以查看哪些账 户通过RODC进行身份验证,以此来决定有哪些 账户是需要为该分支机构的,需要进行缓存。这 是一个需要管理员交互式操作的过程,所以带来 一定的管理成本增加。
降级域控
删除DC和域
升级现有的域
• 在操作主机上运行升级命令
– Adprep /forestprep – Adprep /domainprep /gpprep
RODC密码复制策略
• 可读写DC是通过密码复制策略来决定账户的密码 是否可以被RODC缓存 1、不缓存账户。这个是默认设置。 优点: • 最高的安全性 • 快速的策略处理 • 缺点: • 任何人都不可以离线访问 • 在另外一个站点一定要有一台可读写DC用于登 陆
RODC密码复制策略
2、 缓存大部分账户 • 优点: • 很容易进行密码管理。我们只需要关注在管理 RODC的安全而不是密码的安全。 • 缺点: • 对于RODC来说,缓存的大部分的密码将是潜 在的安全威胁。
阶段式RODC的安装
• 第一阶段:新建RODC账户。通常在总公司 执行 • 第二阶段:将服务器附加到RODC账户
1、使用windows窗口创建RODC账户
• 在DC容器创建“只读域控制器账户”
– 预定义主机名 – 委派系统用户
2、将服务器附加t:attach • 使用受委派的用户安装
成员计算机加入和脱离域
• 1、在线加域 • 2、离线加域
离线加域
• 从2008R2开始我们已经可以做到让客户端 离线加域了,即客户加域时DC即使离线, 我们照样可以成功完成。 • 实现必要条件:DC是windows2008R2或以 上,客户端是windows7或以上
• 离线加域包括两个步骤
– 1. 在Active Directory创建一个计算机账户, 并将账户信息保存在文件中。 – 2. 将保存的文件导入到要实现离线加域的计 算机中,使用命令模式调用该文件,实现计算 机离线加域。
升级为域控制器
升级方法
• 1、窗口操作 • 2、dcpromo
无人应答安装域
• • • • • • • • • • • • • • • ;第1台域控制器的应答文件 [DCInstall] InstallDNS=yes NewDomain=forest NewDomainDNSName= DomainNetBiosName=ABC ReplicaOrNewDomain=domain ForestLevel=3 DomainLevel=3 CreateDNSDelegation=No DatabasePath=%SystemRoot%\NTDS LogPath=%SystemRoot%\NTDS SYSVOLPath=%SystemRoot%\SYSVOL SafeModeAdminPassword=111aaAA RebootOnCompletion=yes
部署RODC的指南
• 活动目录复制考虑。RODC可以从 Windows Sever 2003域控制器复制架构分 区和配置分区的数据,但是RODC只能从来 自同一域的Windows Server 2008的可读写 域控制器复制域分区的数据更新。因此, 您至少应该在中央站点安装一台Windows Server 2008的域控制器用于RODC复制。
实现RODC的需求
• 至少一台Windows Server 2008的DC。 • 如果只有一台Windows Server 2008 DC, 此DC应该为PDC角色。 • 应该在同一域中实现多台Windows Server 2008 DC,来实现RODC复制的负载平衡。 • 一个域,一个站点只能拥有一台RODC。
RODC的特征2
• 单向复制:RODC对ADDS和DFS执行的 常规的入站复制。因为您不能直接在RODC 上进行写的操作,所以RODC是不支持出站 复制的,所以作为RODC复制伙伴的可读写 DC是不会从RODC接收到数据的。RODC 的单向复制也同样应用到DFS复制
RODC的特征3
• 只读DNS:您可以在RODC上安装DNS服务。 RODC可以复制DNS所使用的所有应用程 序目录分区(Application Directory Partition),包括ForestDNSZones和 DomainDNSZones。如果您在RODC上安 装了DNS,则客户端可以请求RODC进行 名称解析。但是,在RODC上的DNS是不 支持客户端直接进行更新DNS纪录的,因 此RODC不会在它所拥有的活动目录集成区 域里面注册任何NS纪录。
如何提升林和域的功能级别
添加额外的域控制器
• 普通 • RODC
RODC的特征1
• 只读数据:RODC上包含所有ADDS的对象 和属性,但是和可读写的DC不一样的是, 默认情况下,RODC上不包含账户的密码。 在不能保证域控制器的安全性的情况下 (例如分支机构),我们通过RODC实现域 信息的安全性。在分支机构如果有LDAP的 应用程序需要访问活动目录并对活动目录 对象作修改,则该LDAP应用程序可以重定 向到中央站点的可读写DC上
一、在DC上预创建计算机帐户
生成的加入文档(信息已加密)
• 3. 把生成的帐号信息文件拷贝到目标机或 网络上的共享位置。 • 4. 把DC离线(模拟)
二、在win7上实现离线加域
• 1. 登录到win7(用户 身份无所谓)
• 2、离线加域
小结
• 离线加域的两步操作中第一步其实只是在AD数据 库中预先创建一个计算机帐号,并把该计算机帐 号的相关信息保存在一个文件中,第二步便是把 该文件信息利用命令灌入客户机,从而实现离线 加域的目的。必须注意两个问题: • 1. 计算机名必须和第一步创建的计算机名同名。 • 2. 域或林的2008R2功能级别无所谓,只要满足 DC是2008R2,客户端是windows7即可。