windows脚本自动加域
XP、Win7计算机自动加域方法
[说明]
利用命令netdom.exe实现脚本自动计算机加域的功能。
Netdom命令是内置于 Svr2008 和 Svr2008 R2,其余的系统没有内置,需要安装。
[注意事项]
① XP和Win7使用netdom.exe版本不同。另外Windows7还要使用到netdom.exe.mui ;
② X32系统与X64系统的netdom.exe版本不同
1. X64与X32不同,netdom.exe不同
X32系统对应%windir%\system32,光盘也应该是x32光盘
X64系统对对应%windir%\SysWOW64,光盘也应该是x64光盘
下面以获取x32 文件netdom.exe为例进行说明具体方法
2. 获取netdom.exe命令
2.1 Xp系统获得netdom.exe命令有2个方法
① 打开Svr2003系统光盘,找到文件SUPTOOLS.MSI进行安装,即有netdom.exe,见下图:
② 打开Svr2003系统光盘,找到文件SUPPORT.CAB文件,解压或者双击,将netdom.exe
文件copy到系统任意一个地方,一般情况下copy到%windir%\system32下,见下图:
2.2 Windows7系统获得文件netdom.exe与netdom.exe.mui
进入在Svr2008或者svr2008R2系统,打开%windir%\system32,复制文件netdom.exe到一
个文件内(比如d:\w7netdom\),见下图
打开%windir%\system32\en-US\,复制文件netdom.exe.mui到与上述netdom.exe同一个文件
夹下(d:\w7netdom\),见下图:
3. 利用netdom.exe命令书写脚本
4. WoW64子系统是一个轻量级的compatibility layer, 在所有版本的windows上都拥有同样
的接口. 它的主要目的是用来创建32-bit环境, 为了让32位的应用程序可以不经过任何
修改就运行在64-bit的系统上, 它提供了必须的接口.
AD域服务器配置使用手册
AD域服务器配置使用手册目录•简介•安装AD域服务器•配置AD域服务器•使用AD域服务器•常见问题与解决方案简介Active Directory(简称AD)是由微软公司开发的一种目录服务,用于管理和组织网络中的用户、计算机、应用程序等资源。
AD域服务器是一个核心组件,用于集中管理和分发资源,提供统一的身份验证和访问控制。
本文档将指导您进行AD域服务器的安装、配置和使用,以便在企业网络中实现集中管理和统一认证。
在安装AD域服务器之前,您需要确保以下条件已满足:•一台运行Windows Server操作系统的服务器•具有管理员权限的帐户•确保网络连接正常按照以下步骤进行AD域服务器的安装:1.在服务器上运行Windows Server安装程序。
2.选择“自定义安装”选项,并选择“域控制器”角色。
3.指定域的名称,并设置管理员密码。
4.安装必要的依赖项和组件。
5.完成安装过程。
安装完成后,您需要进行AD域服务器的配置,以满足特定的网络需求。
以下是一些常见的AD域服务器配置任务:•添加组织单位(OU)和用户组:用于组织和管理用户和计算机资源。
•配置组策略:通过组策略设置实施安全和配置要求。
•创建用户账户和共享文件夹:用于授权和权限管理。
•配置安全认证和访问控制:用于保护网络资源免受未经授权的访问。
•配置域名服务器(DNS)和动态主机配置协议(DHCP):用于自动分配IP地址和解析域名。
您可以通过Windows Server管理工具如Active Directory用户和计算机、组策略管理等进行以上配置任务。
使用AD域服务器一旦AD域服务器配置完成,您可以开始使用其提供的功能:•用户身份验证和访问控制:用户可以使用域帐户登录到域中的任何计算机,并访问授权的资源。
•统一管理:通过AD域服务器,您可以集中管理用户、计算机和应用程序的配置和访问权限。
•自动化管理:通过组策略和脚本,可以自动化管理和配置群组策略、软件安装等。
logon2.0域单点登录脚本使用说明文档
L ogon2.0域单点登录脚本使用说明文档目录概述 (1)新增功能 (1)基本配置 (2)配置注意事项 (9)部署实施注意事项 (10)附录a:旧格式配置文件 (11)附录b:新格式配置文件 (12)附录c:新旧格式混合配置文件 (13)概述本文档说明了如何在AD域上配置深信服单点登录程序logon2.0,实现内网用户登录到域后,即登录到深信服设备。
新增功能logon2.0在原有的logon基础上修改了不少bug及新增了一些功能,所有的功能都是通过参数来控制。
下面介绍logon2.0新增的功能及适用场景。
一、增加常驻内存功能,脚本一直运行,默认启用,可以通过配置参数关闭。
适用场景:客户是dhcp环境,从一个地方转移至另一个地方后,IP发生了变化需要重新认证。
logon2.0采用常驻内存运行,当检测到IP变化时,会向AC发认证请求实现平滑认证。
二、增加了检验数字签名功能,鉴别Logon的唯一性,默认关闭,可以通过配置参数开启适用场景:当客户电脑上有同名的logon程序在运行时,可能会导致我们的logon 程序或同名的程序异常,我们启用数字签名功能,可以通过检验签名来鉴别logon 的唯一性,匹配同名程序冲突。
三、增加程序运行时,自动拷贝到启动目录的功能,默认启用,可以通过配置参数关闭。
适用场景:由于网络或域的原因导致组策略无法下发,从而脚本无法执行,导致单点不成功,常见的如离线登录域的环境,此时通过执行logon2.0脚本,可以实现自动拷贝到windows启动目录,下次启动,直接随windows启动从本地运行logon.exe脚本,和域无关,这样可以解决离线单点登录问题,提高单点成功率。
注意:此功能默认开启,脚本自动下发执行时也会拷贝到windows启动目录,防止后续无法下发组策略。
四、增加是否启用心跳功能,默认关闭,可以通过配置参数关闭。
适用场景:logon和AC定时发保活包,主要解决已认证的用户,当电脑切换帐号无法注销或注销脚本执行失败无法注销的问题。
建立域服务器时候遇到问题的解决方法
因为没有硬件环境,因此我使用的是VMware Workstation 5.5.3创造了一个组,电脑配置不高,暂时只建立两台电脑,一个运行WIN2003中文版,双网卡,一个用NAT和物理网络相互连接,一个连接LAN1虚拟网络部分。
一个运行XP SP3英文版,单网卡,连接LAN1。
这样可以尽量和物理网络区分开来,并且可以适用于大部分实验。
VMware建立组的方法很简单FILE-->NEW-->Team,后边的一看就会,不说了。
1、DNS设置不正确的问题安装活动目录,就在选择DNS的时候,忘了选择了什么选项,像是本机什么什么的。
反正就是没有设置DNS就过去了。
后来也证明,DNS服务器没有正常启动。
打开DNS服务器,开启DNS服务,看了看正向搜索区域,里边有 -->192.168.0.1的项,应该正常吧。
网上顺便看了看MX记录的问题,发觉DNS服务器有很多类型,但是WIN2003的DNS没有这样的记录类型(比如主机类型,TXT类型,邮箱或通信信息),微软真菜,盖子的决心不够啊!^_^打开XP虚拟机,将他加入域的时候,发觉只能用NETBIOS名称加入域,而不能用完整域名加入。
提示:Note: This information is intended for a network administrator. If you are not your network's administrator, notify the administrator that you received this information, which has been recorded in the file C:\WINDOWS\debug\dcdiag.txt.The following error occurred when DNS was queried for the service location (SRV) resource record used to locate a domain controller for domain :The error was: "DNS name does not exist."(error code 0x0000232B RCODE_NAME_ERROR)The query was for the SRV record for _ldap._tcp.dc._Common causes of this error include the following:- The DNS SRV record is not registered in DNS.- One or more of the following zones do not include delegation to itschild zone:com. (the root zone)For information about correcting this problem, click Help.在网上找了很多地方,没有找到答案,都只是提示了说DNS配置错误。
FTMG2010只有加入到域才能上网
只有加入到域才能上网2011-04-13 20:17:22标签:域ISA身份验证防火墙客户端Forefront TMG版权声明:原创作品,谢绝转载!否则将追究法律责任。
在以前,我写过一篇“别再随便上网的文章”,介绍了使用ISA Server 2006、Windows Server 2003的Active Directory,主要内容是让网络中的计算机加入到域、然后安装ISA Server防火墙客户端、使用ISA Server作“代理服务器”后,才能让用户上网的文章。
这是在奥运期间,给几个政府做的网络安全中的一部分。
这个方案在很长的一段时间应用都没有问题,但随着用户水平的提高,有以下问题:(1)一些用户发现,即使不加入到域,而在IE浏览器中指定代理服务器的地址(ISA Server的地址)与防火墙的端口,也能上网。
(2)在使用代理服务器后,除了要在IE中指定代理服务器的地址、端口外(这个是由ISA Server防火墙客户端自动设置好的),其他的一些软件,也需要指定代理服务器与端口,这样就造成了用户的负担。
虽然可以在ISA Server中设置策略(排除对HTTP之外协议的身份认证-创建策略,允许“所有用户”从“内部”到“外部”使用除HTTP协议之外的所有协议),但这样一来又与我们的初衷不相符合(只有域用户或只有认证用户才能上网)1 实验拓扑为了解决这两个问题,我搭建了图1的实验环境,并实验成功(由于现在许多单位的网络已经升级到Windows Server 2008与Forefront TMG 2010,本实验用TMG 2010,ISA Server与此配置相同)。
现简单介绍一下。
图1 实验拓扑在图1中,有两台Windows Server 2008,其中一台作Active Directory服务器,计算机名称为ad,域名为,IP地址为192.168.1.2,网关为192.168.1.1,DNS为192.168.1.2;另一台计算机安装Windows Server 2008 X64(或Windows Server 2008 R2),加入到域,其中内网IP地址为192.168.1.1,外网IP地址为192.168.88.100(用路由器连接到Internet,这是路由器的“内网”地址),DNS为192.168.1.2。
域无线安全认证方案附配置(AD IAS)
目前,大多数公司在管理内部计算机及用户时,多采用微软的活动目录,而且大部分公司在进行无线网络搭建时,多倾向于使用现有的域结构对用户和计算机进行认证,本文详细的说明了基于现有域基础上的无线认证,H3C无线控制器与微软IAS(备注1)结合,实现了将无线网络无缝的嵌入到用户现有域结构中,并实现在用户登录域过程中,完成无线连接,域计算机认证,域用户认证等多项功能。
2组网图
3需要的设备:
Windows server 2003(非web版)(一台)
域控制器,DNS服务器,IAS服务器均在这台server上
windows server 2003安装光盘
IIS 6.0 resource kit(备注2)
PC(一台)
配置一块无线网卡
AC(任意型号)(一台)
AP(任意型号)(若干)
4.2.1配置端口
#
interface WLAN-ESS1
port-security port-mode psk
port-security tx-key-type 11key
port-security preshared-key pass-phrase 12345678
undo dot1x handshake
注意,上图中我们看到允许访问的计算机组和用户组,这两个组之间的关系是“或“,即符合其中任意一项都可以成功接入,如果仅想使用计算机验证,则删除掉用户组验证就可以。反之亦然。
点击下一步
在点击下一步前,请先进行备注2的操作,备注2的操作是为了生成一个自签名证书,按照备注2操作完成后,点击配置(如果没有进行操作2,则会报告未找到证书)。
4详细配置:4.1 Windows server 2003端配置:
域控服务器系统备份和恢复说明
域控服务器系统备份和恢复说明系统备份与恢复公司局域网中域控服务器担任DNS服务、AD服务2种角色,AD 服务和DNS服务可以通过备份系统状态一起备份。
在安装配置好域控服务器后,备份系统原始状态,包括对C盘分区镜像备份;在客户机加域和调试等工作完成后,备份AD、DNS服务,C盘镜像文件和这2个服务每7天备份一次,备份文件名称加日期,分别存放在2T硬盘下“域控服务器备份”文件夹下的“DC系统状态备份”和“DC 镜像文件备份”1 AD服务和DNS服务备份与恢复1.1、备份方案AD 中数据可以分为AD 数据库及相关文件和SYSVOL(系统卷)。
其中AD数据库包括Ntds.dit(数据库)、Edbxxxxx.log(事物日志)、Edb.chk(检查点文件)、Res1.log 和Res2.log(预留的日志文件);系统卷包括文件系统联接、Net Logon 共享(保存着基于非Windows 2000/2003/xp 的网络客户端的登录脚本和策略对象)、用户登录脚本(基于Windows 2000 Professional、Windows xp 的客户端以及运行Windows 95、Windows 98 或Windows NT 4.0 的客户端)、Windows 2000/2003/xp 组策略以及需要在域控制器上可用并需要在域控制器间同步的文件复制服务(FRS) 的分段目录和文件。
系统状态是相互依赖的系统组件的集合,包括系统启动文件、系统注册表、COM+类的注册数据库。
当备份系统状态时,AD会作为其中的一部分进行备份,所以选择系统自带备份工具(ntbackup)备份系统状态来备份AD。
为了安全,我们一周备份一次。
1.2、备份过程开始-运行-输入ntbackup,打开系统自带备份软件(也可以点击“开始-程序-附件-系统工具-备份”打开)。
按确定,进入备份工具欢迎页面选择高级模式,进入高级模式欢迎页面:点击“备份向导(高级)”,进入备份向导:直接点“取消”,这样可以进入“备份工具控制器”,以便有更多的可以自定义的项目。
(Active Directory)域故障解决实例(一)
这部分内容将以实例的形式,介绍活动目录(Active Directory)的域故障排除,基本上遵循由易到难,由简到繁的顺序来讲解讨论。
Q1、客户机无法加入到域?一、权限问题。
要想把一台计算机加入到域,必须得以这台计算机上的本地管理员(默认为administrator)身份登录,保证对这台计算机有管理控制权限。
普通用户登录进来,更改按钮为灰色不可用。
并按照提示输入一个域用户帐号或域管理员帐号,保证能在域内为这台计算机创建一个计算机帐号。
二、不是说“在2000/03域中,默认一个普通的域用户(Authenticated Users)即可加10台计算机到域。
”吗?这时如何在这台计算机上登录到域呀!显然这位网管误解了这名话的意思,此时计算机尚未加入到域,当然无法登录到域。
也有人有办法,在本地上建了一个与域用户同名同口令的用户,结果可想而知。
这句话的意思是普通的域用户就有能力在域中创建10个新的计算机帐号,但你想把一台计算机加入到域,首先你得对这台计算机的管理权限才行。
再有就是当你加第11台新计算机帐号时,会有出错提示,此时可在组策略中,将帐号复位,或干脆删了再新建一个域用户帐号,如joindomain。
注意:域管理员不受10台的限制。
三、用同一个普通域帐户加计算机到域,有时没问题,有时却出现“拒绝访问”提示。
这个问题的产生是由于AD已有同名计算机帐户,这通常是由于非正常脱离域,计算机帐户没有被自动禁用或手动删除,而普通域帐户无权覆盖而产生的。
解决办法:1、手动在AD中删除该计算机帐户;2、改用管理员帐户将计算机加入到域;3、在最初预建帐户时就指明可加入域的用户。
四、域xxx不是AD域,或用于域的AD域控制器无法联系上。
在2000/03域中,2000及以上客户机主要靠DNS来查找域控制器,获得DC的IP地址,然后开始进行网络身份验证。
DNS不可用时,也可以利用浏览服务,但会比较慢。
2000以前老版本计算机,不能利用DNS来定位DC,只能利用浏览服务、WINS、lmhosts文件来定位DC。
域环境下使用组策略快速部署打印机
信息化时代,企业高速发展,在中大型企业内,如何快速、有效的安装、管理打印机,对于管理员来说,是一个头痛的问题,下面将阐述一个便于部署、管理打印机的方法,那就是把打印服务器的打印管理 (Printmanagement.msc) 和域控的组策略结合起来使用,实现自动对用户或计算机部署打印机连接,并安装相应的打印机驱动程序。
在实验室、教室或分支机构中,大多数计算机或用户需要访问相同打印机,在这种情况下,这种安装打印机的方法非常有用。
若要对不是本地 Administrators 组成员并且正在运行 Windows Vista 的用户部署打印机驱动程序,这种方法也非常有用。
一、添加打印机到打印服务器1、打开管理工具--打印管理2、打印管理--打印服务器--Printer-Server(本地)--打印机,在这里添加好需要管理的网络打印机二、配置打印机下发策略1、再登陆主域服务器,管理工具--组策略管理--组策略对象,新建一个Printer Install策略2、右键点击新建的Printer Install策略,点击编辑3、用户配置--windows设置--脚本--登陆4、点击显示文件,会打开1个文件夹,把下载好的pushprinterconnections.exe(程序在附件)复制到这个文件夹5、再点击添加--浏览器,找到刚刚添加的文件,脚本参数填写-log6、到此,组策略添加、配置完成。
三、配置打印机组策略部署1、选择要采用组策略部署的打印机右键,选择使用组策略部署2、点击浏览--全部,选择前面创建的Printer Install策略,点击确定3、勾选应用此GPO的用户(每位用户),再点击添加注意:每位用户:这个用户在域内任何一台电脑上登陆后都能看到并使用部署的打印机,实现打印机跟人走,注销再登陆生效;每台计算机:无论谁登陆都可以看到并使用部署的打印机,需要重启电脑才能生效。
4、完成后,在已部署的打印机里面可以看到在此策略下部署的打印机1、在需要使用前面创建的打印机的部门下,链接创建的打印机部署策略2、到此,组策略部署打印机配置完成,到用户电脑上,注销电脑后重新登录,看打印机是否部署完成。
【AD】实用组策略脚本集合(重大更新20160627)
【AD】实⽤组策略脚本集合(重⼤更新20160627)⽂章原始出处作者:xifalniang关于组策略的恢复部分。
⾮⾸选项的组策略恢复为未配置即可;⾸选项的组策略需勾选“不在应⽤此项⽬时删除它”;脚本必须通过⼿动反向操作,此次更新会提供所有脚本的反向操作。
以下组策略测试环境DC为Win2012R2,客户端为Win7,XPSP3。
其他系统未经过充分测试。
应⽤前请⾃⾏测试。
注:⼤部分配置⽣效可以直接在客户端⽤gpupdate /force 命令 不需要重启 提⾼测试效率Ctrl +F 搜索DC组策略强制刷新脚本登陆/启动脚本-测试⽤WMI筛选器备份与还原GPO针对性应⽤与拒绝组策略域策略-计算机配置-帐号密码策略计算机配置/⽤户配置-强制处理GPO&慢速连接的GPO&配置组策略慢速连接检测启动脚本-修改注册表项权限为任何⼈控制启动脚本-改变⽂件夹权限启动脚本-客户端⾃动登录启动脚本-限制访问⽹页登录脚本-IE代理禁⽌上⽹登录脚本-IE通常配置登录脚本-复制共享⽂件夹⾄本地⽂件夹登录脚本-磁盘映射登录脚本-映射共享⽂件夹到驱动器并改名登录脚本-添加软件⾄系统启动项计算机策略-开启Windows更新计算机策略-关闭防⽕墙计算机策略-开启远程桌⾯计算机策略-禁⽌U盘/CD等访问(For Win7+)计算机策略-⾸选项-将某个⽤户帐号加⼊本地远程管理组计算机策略-⾸选项-将普通⽤户加进客户端管理员组计算机策略-⾸选项-客户端只允许特定域⽤户登录计算机策略-域内计算机处于⾮公司⽹络⽆法登录计算机配置-禁⽌Win7以上系统管理员访问⽹卡计算机配置-开机公告计算机配置-环回处理模式计算机配置-计算机启动和登录时总是等待⽹络计算机配置 ⽤户配置 更改组策略的应⽤间隔时间⽤户配置-IE浏览器⾸页⽤户配置-禁⽌XP管理员访问⽹卡属性⽤户配置-默认显⽰我的电脑、⽹络、我的⽂档⽤户配置-统⼀桌⾯壁纸⽤户配置-更改管理GPO的域控制器⽤户配置-⽂件夹重定向⽤户配置-禁⽌程序运⾏⽤户配置-通过路径禁⽌软件运⾏-----------------------------------DC组策略强制刷新脚本在域控⽤命令“gpupdate /force”更新组策略后,强制更新组策略@echo offtitle 强制更新组策略:startecho.echo.echo %time%gpupdate /forcepausegoto start常开这个--------------------------------------------------------登陆/启动脚本-测试⽤修改注册表需要⽤管理员权限,所以要设置开机启动脚本,因为普通user没有直接修改注册表的权限。
自动化常用命令
自动化常用命令全文共四篇示例,供读者参考第一篇示例:一、自动化概念自动化是指利用计算机、机器人、传感器等设备,通过预设条件和规则完成工作任务,无需人为干预的过程。
在现代社会,自动化已经渗透到各个领域,极大地提高了生产效率和工作质量,降低了人为错误的发生率,为人们的生活和工作带来了便利。
二、自动化常用命令在自动化过程中,各种命令和指令扮演着至关重要的角色,它们指导着机器和设备按照既定的规则运行。
以下是一些常用的自动化命令:1. echoecho命令用于在终端上显示文本信息,通常用于调试和输出提示信息。
echo "Hello, World!"会在终端上显示Hello, World!这个文本。
2. mkdirmkdir命令用于创建目录,比如mkdir folder1可以创建一个名为folder1的文件夹。
3. cd4. cpcp命令用于复制文件或目录,比如cp file1 file2可以将file1复制为file2。
6. mv8. catcat命令用于查看文件的内容,比如cat file1可以显示file1的内容。
9. grepgrep命令用于在文件中查找指定文本,比如grep "keyword" file1可以在file1中查找包含keyword的文本。
11. psps命令用于查看系统进程信息,比如ps aux可以显示所有进程的详细信息。
top命令用于实时显示系统进程信息,包括CPU和内存占用情况。
13. crontabcrontab命令用于设置定时任务,比如crontab -e可以编辑定时任务列表。
scp命令用于在本地主机和远程主机之间传输文件,安全且快速。
15. wgetwget命令用于从网络上下载文件,十分方便。
比如wget /file1可以下载一个名为file1的文件。
总结以上是一些常见的自动化命令,在使用这些命令时,一定要仔细阅读相关文档,了解每个命令的功能和用法,以免出现意外错误。
