项目3 域网络构建与组策略应用


第19 页
任务3-4
安全组
创建与管理域组账户
通讯组(分布式组) 用在与安全无关的任务上。不能被赋予 访问资源的权限。只能收发电子邮件, 即分发组可以组织其成员的E-MAIL地址 成为E-MAIL列表。利用这个特性使基于 AD的应用程序就可以直接利用分发组来 发E-MAIL给多个用户以及实现其他和EMAIL列表相关的功能(例如在 Exchange Server 2007/1010中使用)。 全局组 所有受信任的域 通用组 所有受信任的域 所有域的用户账户、全局 组和通用组
第10 页
3.2
项目知识准备
3.2.4 活动目录的组织结构
组织单位(Organizational Unit,简称OU) OU是组织、管理一个域内的对象的容器,它能包 容用户账户、用户组、计算机、应用程序、打印 机和其它的OU。 域(Domain) 域是活动目录的核心单元,是对象(如计算机、 用户、组织单位等)的容器,这些对象有相同的 安全需求、复制过程和管理。域管理员具有管理 本域的所有权利,如果其它的域显式地赋予它管 理权限,他还能够访问或管理其它的域。 域树(Tree)
独立服务器的计算机,都归为此类。它一旦加入 域中,其角色便是“工作站”。 Windows Server 2008网络组建项目化教程 2013年11月8日星期五 第9 页
3.2
项目知识准备
3.2.3 域的特点 集中管理:域中所有计算机共享了一个活动目录数据 库,里面包含了整个域中的所有的资源信息、账户信 息与安全信息。 安全级别较高:由于域中所有安全信息都集中存储在 活动目录数据库中,所以管理员可以通过指定强有力 的安全策略来保证整个域的安全。 便于用户访问域中的资源:在域的活动目录数据库中, 管理员可以创建 “域用户账户”。
第2 页
项目导入
大、中型企业网络有几百到上千的用户,资源也比较分散, 这时候如何管理? “工作组”和“域”是Windows网络的两种管理方式。
工作组
每一台计算机都独立维护自己的资源,不能集中管理所

有网络资源 每一台计算机都在本地存储用户的账户 一个账户只能登录到一台计算机 工作组中的计算机的地位都是平等的,对于其他计算机 来说既是服务器,也是客户机 工作组的网络规模一般少于10台计算机
一个域中无论有多少台计算机,用户只要拥有域用户账户, 便可访问域中所有计算机上允许访问的资源,即域用户账 户对资源的访问范围可以是整个域,而非局限在一台计算 机上。 域用户账户可以在加入域的任何一台计算机上登录,从而 使用、访问该计算机上资源。

2013年11月8日星期五
Windows Server 2008网络组建项目化教程
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
第20 页
任务3-5
创建与管理组织单元
组织单位(OU)——OU是一个容器,在OU 中可以包含用户、组等其他对象,也可以在 OU中建立子OU。 OU容纳和组织对象的方式: 按对象类型来划分 按企业的组织结构来划分; 按地区来划分; 混合划分方法
Windows Server 2008网络组建项目化教程
“十二五”职业教育国家规划教材选题立项 教材附带的光盘资源
课程标准(教学大纲) 教学设计方案(教案) PPT电子课件 教材习题参考答案 模拟试卷及参考答案(4套) IT认证+全国技能大赛资料 知识拓展&网络工程解决方案 主编:夏笠芹 方颂
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
第13 页
任务3-1
域控制器的安装
2.域控制器的安装过程:
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
第14 页
任务3-2 计算机加入或脱离域
计算机能加入域的先决条件是: 该计算机与域控制器能连通 在计算机上正确设置首选DNS服务器的IP地址 (这里设为第一台DC的IP)。
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
第1 页
项目3
域网络构建与组策略应用
项目背景
企业要构建一个办公网络,考虑 到业务发展的需要,以及网络的 安全性,需要对重要的公共资源 和计算机使用人员的信息实现集 中管理。
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
第6 页
3.2
教科书的目录
项目知识准备
网络的(活动)目录AD
3.2.1 认识Windows的域
基本单元(对象):用户、组、计算机、文件、打印 存储 章、节的名称;机、联系人等; 对象 页号 综合单元:组织单元、域、域树、域林等 对网上的各种资源实现集中统一的单点管理,让管理 提供 让读者快速查 员和用户能够便捷地查找、定位和管理网上各类对象 的 找、定位书上 的信息,进儿使这些信息充分发挥作用。活动目录也 作为网络安全的集中管理机构,使得操作系统可以验 服务 的信息 证用户的身分并控制用户对网络资源的访问。 存储 书的前几页 结构 域控制器DC,结构化的数据仓库大型数据库
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
第21 页
任务3-5
创建组织单位
创建与管理组织单元
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
第22 页
第12 页
3.3 项目实施
任务3-1 域控制器的安装 1.安装域控制器的条件 安装者具有本地管理员权限。 操作系统版本必须满足条件(Windows Server 2008 除Web版外都满足)。 安装域控制器的服务器上至少要有一个NTFS分区。 有TCP/IP设置(IP地址、子网掩码、DNS的IP等)。 有相应的DNS服务器支持,其作用是定位域控制器的 位置。 有足够的可用空间。
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
第15 页
任务3-2 计算机加入或脱离域
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
第16 页
任务3-3
创建与管理域用户账户
创建域用户账户:
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
工作站
NT Workstation、Windows 2000 Professional或Windows XP Professional系 统,且加入域的计算机2008网络组建项目化教程 Windows Server 2013年11月8日星期五 第8 页
所有安装Windows
3.2
项目知识准备
3.2.2 域中计算机的角色
有许多计算机并不属于任何一个域,即以工作组 模式运行着,从功能上来讲,也可将其分为两种 角色: 独立服务器
安装了各种版本的Windows
Server,但未加入域。 它一旦加入域中,其角色便转化为“成员服务 器”。
一般客户端计算机
无论执行何种操作系统,只要未加入域,且不是
能力目标
会创建域,能将计算机加入或脱离域 会创建与管理域用户账户、域组账户和组织单元 能利用组策略技术对域中的计算机进行一些常用设置

2013年11月8日星期五
Windows Server 2008网络组建项目化教程
第5 页
3.2
项目知识准备
3.2.1 认识Windows的域 活动目录是存储网络上对象的相关信息并使该信息可供用户和网 络管理员使用的目录服务。 目录是一个数据库,用于保存与网络资源相关的信息结构、资源 位置、安全信息及管理信息等。如:计算机、用户、组、打印机 等的名称、描述、地理位置、访问权限等信息。 目录服务是使目录中所有信息和资源发挥作用的服务。 服务的主要表现是: 网络中的所有用户和应用程序只需提供很少的信息就能准 确定位到这些实体资源,保证用户能够快速访问。 目录服务在网络安全方面也扮演着中心授权机构的角色, 从而使操作系统可以轻松地验证用户身份并控制其对网络 资源的访问。 域(Domain)是共用一个“目录服务数据库”的安全边界的计 算机的集合。
将网络中多台计算机逻辑上组织到一起,进行集中管理,
这种区别于工作组的逻辑环境叫做域 域是组织与存储资源的核心管理单元
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
第3 页
项目导入
工作组
SAM
SAM
SAM
单用户帐 号

Active Directory
2013年11月8日星期五
动态/活动——①可以随着网络资源的增加而动态地 扩展 静态——不能 进行扩展;②提供对网上资源实施系统管理、安全管 性 增加条目 理和互操作性等功能服务。
2013年11月8日星期五
Windows Server 2008网络组建项目化教程
第7 页
3.2
域控制器
项目知识准备
3.2.2 域中计算机的角色
在一个域中,活动目录数据库必须存储在域中特定的
计算机上,这样的计算机被称为域控制器(Domain Controller,简写为DC)。 一个域可以有一个或多个域控制器,各域控制器是平 等的。
成员服务器
那些安装了服务器版操作系统(如:Windows
Server 2003或Windows 2000 Server),但未安装 AD服务且加入域的计算机 。
合集下载

组策略在企业网络管理中的应用

组策略在企业网络管理中的应用
下。
制定针对性解决方案
通过组策略实现设备配置的标准化和自动化,确保所有 设备符合企业安全规范;
利用组策略进行故障排查和定位,快速响应网络故障, 提高运维效率;
制定统一的安全策略,包括访问控制、防火墙规则、病 毒防护等,提高网络安全性;
通过组策略优化网络性能,提高网络传输效率和稳定性。
实施效果评估及总结
优化软件分发与更新流程
软件统一分发
01
通过组策略,企业可以实现软件的统一分发和安装,确保所有
用户及时获得所需的软件和应用。
自动更新与补丁管理
02
组策略支持自动更新和补丁管理功能,确保系统和应用程序始
终保持最新状态,降低安全漏洞的风险。
简化软件管理流程
03
组策略可以自动化软件分发、安装和更新过程,减少管理员的
组策略在企业网络管理 中的应用
contents
目录
• 组策略概述 • 企业网络管理需求分析 • 组策略在企业网络管理中的应用实践 • 组策略部署及优化方法 • 案例分析:某大型企业网络管理实践 • 未来展望与挑战
组策略概述
01
定义与功能
定义
组策略(Group Policy)是微软 Windows操作系统中提供的一种集中 化管理和配置用户工作环境的技术。
手工操作,提高软件管理效率。
完善远程桌面服务支持
远程桌面访问控制
通过组策略,企业可以控制远程桌面的访问权限和会话设置,确 保远程访问的安全性。
远程桌面性能优化
组策略可以对远程桌面的性能进行优化,如调整网络连接参数、启 用硬件加速等,提高远程桌面的响应速度和用户体验。
简化远程桌面管理流程
通过组策略自动化远程桌面的配置和管理,企业可以简化管理流程, 减少管理员的工作量。

域控器的组策略应用设置大全

域控器的组策略应用设置大全

域控器的组策略应用设置大全1.密码策略设置:可以设置密码的复杂度要求,包括密码长度、大小写字母要求、数字和特殊字符要求等。

还可以设置密码过期时间和历史密码禁用策略。

2.账户策略设置:可以设置账户锁定策略,包括连续登录失败次数和锁定时间。

还可以设置强制用户注销策略,踢出空闲用户和会话时间限制等。

3.审计策略设置:可以设置哪些事件需要进行审计,以及生成审计日志的位置和大小。

还可以设置审计策略的保留时间和备份策略等。

4.软件安装策略:可以通过组策略实现软件的自动安装和卸载。

可以指定软件的安装位置、启动方式和升级方式,并设置软件的相关策略。

5.防火墙策略设置:可以设置域中计算机的防火墙策略,包括入站和出站规则的配置。

可以设置允许和禁止的端口号、应用程序等。

6.网络共享策略设置:可以设置共享文件夹和打印机的访问权限,包括读写权限和管理权限。

可以配置网络共享策略的安全性和密码保护方式等。

7.远程桌面策略设置:可以设置远程桌面连接的权限和限制。

可以设置远程桌面连接的安全性和加密方式,以及是否允许远程桌面的访问。

8. Internet Explorer 策略设置:可以限制用户对 Internet Explorer 的设置和功能的访问和修改。

可以设置主页、安全性、隐私和其他 Internet Explorer 相关的策略等。

10.端口安全策略设置:可以限制计算机上允许开放的端口和服务。

可以阻止非授权的端口访问和连接,增强网络的安全性。

总结起来,域控制器的组策略应用设置包含了密码策略、账户策略、审计策略、软件安装策略、防火墙策略、网络共享策略、远程桌面策略、Internet Explorer 策略、软件限制策略和端口安全策略等方面的配置和管理。

通过合理配置组策略,可以提高网络的安全性,统一管理和控制计算机的行为,提升网络的效率和管理能力。

三域分类方案

三域分类方案

三域分类方案引言在计算机科学与网络安全领域,三域分类方案是一种常用的安全管理模型,用于确保信息系统的安全性。

该方案将信息系统分为三个不同的领域,包括用户域、服务器域和网络域。

每个领域都有特定的安全需求和访问控制规则。

本文将详细介绍三域分类方案及其原理、架构和实施步骤。

1. 三域分类方案原理三域分类方案基于最小特权原则和分离原则。

该原则定义了不同域之间的权限限制和隔离控制,以确保系统的完整性和安全性。

1.1 最小特权原则最小特权原则是三域分类方案的核心基础。

根据该原则,用户仅被授予完成其工作所需的最低权限。

这意味着用户无法越过其领域的权限范围,并且不能直接访问其他领域的资源。

1.2 分离原则分离原则要求不同域的功能和数据相互分离,以保证系统安全。

具体而言,用户域用于处理用户身份认证和访问控制,服务器域用于存储和处理敏感数据,而网络域则负责处理数据传输和网络连接。

2. 三域分类方案架构三域分类方案的架构主要由以下三个部分组成:用户域、服务器域和网络域。

2.1 用户域用户域是最接近用户的领域,用于管理用户身份验证、访问控制和用户权限。

用户在此域中进行身份验证后,方可访问其他域中的资源。

用户域通常包括以下组件:•用户数据库:用于存储用户账户信息、密码和权限等。

•身份验证系统:用于验证用户的身份和授权。

•访问控制系统:用于控制用户对资源的访问权限。

2.2 服务器域服务器域是用于存储和处理敏感数据的域。

该域通常位于内部网络,由安全控制和访问控制策略保护。

服务器域可以包括以下组件:•数据库服务器:用于存储和管理敏感数据。

•应用服务器:用于处理数据请求和业务逻辑。

•安全控制设备:如防火墙和入侵检测系统,用于保护服务器域免受未经授权的访问和攻击。

2.3 网络域网络域负责处理数据传输和网络连接。

该域连接用户域和服务器域,并提供数据传输的通道。

网络域通常包括以下组件:•路由器和交换机:用于建立和管理网络连接。

•防火墙:用于控制网络流量和数据包过滤。

Windows Server 2012 R2网络组建项目化教程实训环境搭建

Windows Server 2012 R2网络组建项目化教程实训环境搭建
图5
分项目的基本配置
项目
虚拟机
操作系统
(OS)
网络适配器连接的虚拟交换机类型
项目1Win2012安装与配置
server1
Win2012 R2
VMnet0
PC01
Win7/10
VMnet0
项目2工作组、本地帐户及共享资源的管理
server1
Win2012 R2
VMnet1
server1
Win2012 R2
1、计算机硬件环境: 64位架构的CPU均可,内存≧16GB
2、服务器操作系统:cn_windows_server_2012_r2_vl_with_update_x64_dvd_6052729.iso
3、虚拟机软件:VMware 12及以上版本
虚拟机的基本配置:按图1 ~图5进行设置。
图1
图2
图3
图4
VMnet1
VMnet2
PC01
Win7/10
VMnet1/2
项目6DNS服务器的架设
Server1
Win2012 R2
VMnet8
Server2
Win2012 R2
VMnet8
PC01
Win7/10
VMnet8
项目7WWW服务器的架设
Server1
Win2012 R2
VMnet1
PC01
Win7/10
VMnet1
项目8流媒体直播和点播服务的架设
Server1
Win2012 R2
VMnet0
PC01
Win7/10
VMnet0
项目9 FTP服务器的架设
Server1
Win2012 R2

《Windows Server 2008网络组建项目化教程》教材习题参考答案

《Windows Server 2008网络组建项目化教程》教材习题参考答案

《Windows Server 2008网络组建项目化教程》习题参考答案项目1 Windows Server 2008安装与基本设置二、简答题1.什么是网络操作系统?目前有哪些网络操作系统?答:网络操作系统(Network Operation System,NOS)是使网络上各种计算机能方便有效地共享网络资源,为网络用户提供所需的各种服务的软件和通信协议的集合。

目前应用较为广泛的网络操作系统有UNIX、Windows Serve、Linux和NetWare等2.Windows Server 2008的版本有哪些?答:Windows Server 2008 发行了多种版本,以支持各种规模的企业对服务器不断变化的需求。

Windows Server 2008 有Web版、标准版、企业版、数据中心版和安腾版、下一代高性能计算(HPC)平台不同版本,另外还有三个不支持 Windows Server Hyper-V 技术的版本。

3.使用MMS控制台有哪些好处?答:MMC(Microsoft Management Console,微软管理控制台)是一个可以集成各种管理工具的工作平台,它通过提供在不同工具间通用的导航栏、菜单、工具栏和工作流,来统一管理和维护网络、计算机、服务、应用程序和其他系统组件。

4.什么是远程登录?远程登录Windows Server 2008系统有哪些方式?答:所谓远程登录就是允许用户通过网络中的另一台计算机登录进入到Windows Server 2008服务器。

一旦进入服务器,用户就像在现场操作一样,可以操作服务器允许的任何事情,比如:读文件、编辑文件或删除文件等。

实现远程登录的方式有远程桌面连接、终端服务和远程协助等。

项目2 工作组及共享资源的管理一、选择题1.简述工作组的特点。

答:(1)资源和帐户的管理是分散的。

每台计算机上的管理员能够完全实现对自己计算机上的资源与帐户的管理。

(2)工作组中每台计算机的地位都是平等的,没有主从之分,“工作组”网络也称为“对等网”。

域控器的组策略应用设置大全

域控器的组策略应用设置大全

组策略应用设置大全一、桌面项目设置1、隐藏不必要的桌面图标2、禁止对桌面的改动3、启用或禁止活动桌面4、给“开始”菜单减肥5、保护好“任务栏”和“开始”菜单的设置二、隐藏或禁止控制面板项目1. 禁止访问“控制面板”2、隐藏或禁止“添加/删除程序”项3、隐藏或禁止“显示”项三、系统项目设置1、登录时不显示欢迎屏幕界面2、禁用注册表编辑器3、关闭系统自动播放功能4、关闭Windows自动更新5、删除任务管理器四、隐藏或删除Windows XP资源管理器中的项目1、删除“文件夹选项”2、隐藏“管理”菜单项五、IE浏览器项目设置1、限制IE浏览器的保存功能2、给工具栏减肥3、在IE工具栏添加快捷方式4、让IE插件不再骚扰你5、保护好你的个人隐私6、禁止修改IE浏览器的主页7、禁用导入和导出收藏夹六、系统安全/共享/权限设置1、密码策略2、用户权利指派3、文件和文件夹设置审核4、Windows 98访问Windows XP共享目录被拒绝的问题解决5、阻止访问命令提示符6、阻止访问注册表编辑工具一、桌面项目设置在“组策略”的左窗口依次展开“用户配置”→“管理模板”→“桌面”节点,便能看到有关桌面的所有设置。

此节点主要作用在于管理用户使用桌面的权利和隐藏桌面图标。

1、隐藏不必要的桌面图标桌面上的一些快捷方式我们可以轻而易举地删除,但要删除“我的电脑”、“回收站”、“网上邻居”等默认图标,就需要依靠“组策略”了。

例如要删除“我的文档”,只需在“删除桌面上的‘我的文档’图标”一项中设置即可。

若要隐藏桌面上的“网上邻居”和“Internet Explorer”图标,只要在右侧窗格中将“隐藏桌面上‘网上邻居’图标”和“隐藏桌面上的Internet Explorer图标”两个策略选项启用即可;如果隐藏桌面上的所有图标,只要将“隐藏和禁用桌面上的所有项目”启用即可;当启用了“删除桌面上的‘我的文档’图标”和“删除桌面上的‘我的电脑’图标”两个选项以后,“我的电脑”和“我的文档”图标将从你的电脑桌面上消失了;如果在桌面上你不再喜欢“回收站”这个图标,那么也可以把它给删除,具体方法是将“从桌面删除回收站”策略项启用。

域组策略应用详解

域组策略应用详解域组策略是一种Windows Active Directory环境中的管理工具,它允许管理员集中管理多台计算机的安全策略和配置。

通过域组策略,管理员可以实现对域内计算机的用户账户、密码策略、软件安装、网络连接和访问控制等进行统一的管理与控制。

以下是对域组策略的详细解析。

1.域组策略的作用与优势域组策略的主要作用是提供一种集中管理和控制计算机的方式,帮助企业或组织实施统一的安全策略,并降低管理成本。

以下是域组策略的一些优势:-统一管理:通过域组策略,管理员可以在整个域内管理和控制所有计算机的安全策略和配置,无需分别配置每台计算机,简化了管理流程。

-集中控制:域组策略可以集中控制所有计算机的用户账户、密码策略、软件安装、网络连接和访问控制等,确保整个域内的计算机都遵循相同的安全标准。

-统一更新:通过域组策略,管理员可以轻松地对所有计算机进行安全策略的更新和修改,确保所有计算机都能及时获得最新的安全补丁和配置。

2.域组策略的组件域组策略由以下几个重要的组件组成:-组策略对象(GPO):是域组策略的核心组件,它包含了一组安全策略和配置项,可以应用给特定的域、组或用户。

-组策略文件夹:存储域内所有组策略对象的文件夹,通常存放在域控制器的系统目录下。

-组策略客户端扩展(CSE):是一种在计算机或用户执行组策略时生效的软件组件,用于解析和处理组策略配置。

3.域组策略的配置和应用域组策略的配置和应用主要包括以下几个步骤:-将组策略对象应用到域、组或用户:通过将组策略对象链接到特定的域、组或用户上,使其生效。

可以通过域控制器上的“组策略管理”工具来实现。

- 强制更新和刷新组策略:可以使用“gpupdate”命令来强制计算机或用户立即更新和刷新组策略,或等待策略刷新的策略设置。

-监测和审核组策略的应用:可以通过策略审计和事件日志来监测和审核组策略的应用情况,以及统计计算机和用户的符合策略的状态。

4.域组策略的常见应用场景域组策略在企业或组织中有多种应用场景,以下是其中一些常见的应用场景:-账户和密码策略:通过域组策略,管理员可以设置和控制用户账户的安全策略和密码策略,例如密码复杂性要求、账户锁定策略等。

计算机网络技术军地两用型人才培养的课程体系建设探索

B B E0B32020年第19卷第23期计算机网络技术军地两用型人才培养的课程体系建设探索□庞新苗易跃洋陈昱【内容摘要】开发适应军地两用的计算机网络技术专业课程体系,结合院校、企业、部队一体进行联合培养,不仅能为地方经济 培养出高技能网络技术人才,也能为部队定向培养合格额、能适应现代信息化战争的士官人才提供了很好的保证。

同时,对其他专业的军地两用型人才培养具有很强大借鉴性。

【关键词】计算机;网络技术;军地两用型;课程体系;人才培养【基金项目】本文为2017年度湖南省自然科学基金委员会研究项目“基于WSN的区域电捕鱼船监控模型的研究”(编号:2017_U5019)成果。

【作者简介】庞新苗(1975. 10 ~ ),男,湖南湘潭人,湖南国防工业职业技术学院武器装备维修学院副教授;研究方向:职业教育 易跃洋(1977.6 ~),男,湖南湘阴人,湖南国防工业职北技术学院武器装备维修学院讲师;研究方向:职业教育陈昱(1979.2 ~),男,福建莆田人,湖南国防工业职业技术学院武器装备维修学院讲师;研究方向:职业教育随着社会信息化技术的不断应用和现代化作战对信息 化要求的不断提高,无论是社会,还是部队都对信息化专业 化人员要求越来越高,特别是对士官队伍的要求。

计算机网 络技术专业普通高职学生的网络工程方向和为陆军培养的 计算机网络技术专业定向直招士官的网络工程方向的技术 人才,其要求也有很大差别。

但在同所学校里存在普通优秀 高职学生向定向士官进行补充,定向士官学员被淘汰进普通 学生班级,转换过程中的专业技能知识衔接是不能有太大差 别;而且两者毕业后期能力也不能差距较大。

那么,探索适 合计算机网络技术专业军地两用型人才培养的课程体系就 很有必要。

一、计算机网络技术军地两用型人才培养整体目标高职计算机网络技术专业其主要培养目标是能根据实 际情况,根据要求对局域网络进行需求分析,对局域网络进 行设计、规划、建设和管理,并能不断优化的高素质技术技能 型人才。

项目03 域网络构建与组策略应用


• 便于用户访问域中的资源:在域的活动目录数据库中,管理员可
以创建 “域用户账户”。 • 一个域中无论有多少台计算机,用户只要拥有域用户账户,便可访问域 中所有计算机上允许访问的资源,即域用户账户对资源的访问范围可以 是整个域,而非局限在一台计算机上。 • 域用户账户可以在加入域的任何一台计算机上登录,从而使用、访问该 计算机上资源。
3.2 项目知识准备
3.2.3 域的特点 • 集中管理:域中所有计算机共享了一个活动目录数据库,里面包含了整 • 安全级别较高:由于域中所有安全信息都集中存储在活动目录数据库
中,所以管理员可以通过指定强有力的安全策略来保证整个域的安全。
个域中的所有的资源信息、账户信息与安全策略信息。域环境可以实现在一 台服务器上对整个网络中的用户账户(包括用户权限、权利)、计算机账户、 共享资源帐户和安全策略实施集中管理和统一部署
• 成员服务器 • 工作站
3.2 项目知识准备
3.2.2 域中计算机的角色 • 有许多计算机并不属于任何一个域,即以工作组 模式运行着,从功能上来讲,也可将其分为两种 角色:
• 独立服务器
• 一般客户端计算机
• 安装了各种版本的Windows Server,但未加入域。它一旦加入域中, 其角色便转化为“成员服务器”。 • 无论执行何种操作系统,只要未加入域,且不是独立服务器的计算机, 都归为此类。它一旦加入域中,其角色便是“工作站”。
活动 目录

双向信任
活动 目录


活动 目录


活动 目录


3.2 项目知识准备
3.2.5 域中组策略的应用
• 通过组策略来实现用户和计算机的集中配置和管理。 这些设置包括安全选项、软件安装、脚本文件设置、 桌面外观和用户文件管理等。 • 组策略的所有配置信息都保存在组策略对象GPO (Group Policy Object) • 两类GPO: • 系统内建的默认GPO

域的管理及组策略


4.1.2 域
一台Windows计算机,它要么隶属于工作组,要么隶属于域。 工作组通常是由不多于10台计算机组成的逻辑集合。如果要管理 更多的计算机,微软推荐使用域模型进行集中管理,这样的管理 更有效。可以使用域模型来管理网络,使网络管理的工作量达到 最小。这里的10台只是一个参考值,如果有11台甚至更多的计算 机,但不想进行集中的管理,仍然可以使用工作组模型。
4.1.1 工作组
下面以Windows Server 2003操作系统为例,讲解加入指定计 算机工作组的方法:执行“开始”→“控制面板”→“系统”命 令,打开“系统属性”对话框,如下图a所示。切换至“计算机名” 选项卡,单击“更改”按钮,打开“计算机名称更改”对话框, 选中“工作组”单选按钮,如下图b所示。然后在下面的文本框中 输入要加入的工作组的名称即可。
4.1.3 活动目录
逻辑单元包括: • 域(domain):活动目录的核心单元,为容器对象,它是一些基 本对象(如计算机、用户)的容器,而这些对象有相同的安全需 求、复制过程和管理。活动目录采用DNS域名对域进行标记,如 。活动目录为每个域建立一个目录数据库的副本,这 副本只存储这个域的对象。在域控制器之间,活动目录以多主域 复制模型实现目录复制。 • 域树(tree):由多个域组成,这些域共享同一表结构和配置,形 成一个连续的名字空间。树中的域通过信任关系连接起来。 • 域林(forest):由域树组成的集合,用信任关系相关联,共享公 共的目录模式、配置数据、全局目录。
4.1.2 域
可以把域和工作组联系起来理解,在工作组中,一切设置都 在本机上进行,包括各种策略,用户登录也是登录到本机的,密 码是放在本机的数据库来验证的。而如果计算机加入域的话,各 种策略由域控制器统一设定,用户名和密码也放到域控制器去验 证,也就是说,相同的账号密码可以在同一域的任何一台计算机 上登录。
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档