为现有域安装额外域控制器
《添加辅助域控制器》课件
总结词
应对高并发
详细描述
应对高并发
案例三:政府机构添加辅助域控制器案例
总结词
安全性增强
详细描述
某政府机构考虑到系统的安全性和稳定性,决定添加辅助域控制器以实现负载均衡和容 错。在实施过程中,对辅助域控制器进行了严格的安全配置和监控,确保其与主域控制 器之间的数据传输安全可靠。通过部署辅助域控制器,该机构提高了系统的安全性和稳
DNS配置
正确配置DNS,以确保域 控制器能够被正确解析和 访问。
权限问题
权限分配
根据需要为不同用户和组分配适 当的权限,避免权限过高或过低
。
权限审核
定期审核权限分配,确保没有不必 要的权限或潜在的安全风险。
备份和恢复
定期备份域控制器配置和数据,以 便在出现问题时能够快速恢复。
04
添加辅助域控制器的优势与不足
02
添加辅助域控制器的步骤
准备阶段
环境评估
检查当前网络环境和基础设施是 否满足添加辅助域控制器的要求 ,如硬件性能、网络带宽等。
人员培训
对相关人员进行培训,确保他们 了解辅助域控制器的作用、配置 和管理方法。
01
需求分析
明确添加辅助域控制器的目的和 需求,例如提高安全性、减轻主 域控制器的负担等。
感谢您的观看
THANKS
问题三:如何确保数据安全?
要点一
总结词
要点二
详细描述
数据安全是添加辅助域控制器时必须考虑的重要问题,需 采取一系列措施来确保数据不被泄露或损坏。
为确保数据安全,需采取一系列措施,如加密通信、使用 强密码策略、限制访问控制等。在添加辅助域控制器时, 应使用SSL/TLS等加密协议进行通信,以确保数据传输过 程中的安全。同时,应定期备份域控制器上的数据,以防 数据丢失或损坏。此外,还应定期更新和打补丁,以修复 可能存在的安全漏洞。
6.创建现有域的额外域控制器(第二台服务器)
创建现有域的额外域控制器
打开管理您的服务器(「开始」菜单\程序\管理工具)
单击“添加或删除角色”
“下一步”继续
选择“自定义配置”单击“下一步”继续
选择“域控制器(Active Directory)”单击“下一步”继续
“下一步”继续
“下一步”继续
“下一步”继续
选择“现有域的额外域控制器”单击“下一步”继续
输入用户名:administrator密码:000000域:ymdc单击“下一步”继续
输入现有域的DNS全名“”单击“下一步”继续
单击“下一步”继续
单击“下一步”继续
输入还原密码“000000”单击“下一步”继续
单击“下一步”继续
单击“完成”(“现有域的额外域控制器”创建完成)
从新启动计算机。
安装域控制器
安装域控制器更新日期: 01/21/2005安装域控制器域控制器为网络用户和计算机提供了 Active Directory 目录服务,它存储并复制目录数据,并管理用户与域的交互,包括用户登录进程、身份验证和目录搜索。
每个域至少必须包含一个域控制器。
可以通过在任何成员服务器或独立服务器(除了那些具有限制性许可协议的服务器)上安装 Active Directory 来安装域控制器。
当您将第一个域控制器安装到组织中时,您就创建了第一个域(也称根域)和第一个林。
可以在现有的域中添加附加的域控制器来提供容错功能、提高服务的可用性以及平衡现有域控制器的负载。
还可以安装域控制器来创建一个新的子域或新的域树。
当您想要与一个或多个域共享连续的名称空间的域时,请创建新的子域。
意思是,新域的名称中包含父域的完整名称。
例如, 可以是 的一个子域。
仅当您想要的域的域名系统 (DNS) 名称空间与该林中的其他域无关时,才创建一个新的域树。
也就是说,新域树的根域(及其所有子域)的名称不包含父域的完整名称。
一个林中可以包含一个或多个域树。
在安装域控制器之前,需要考虑与 Windows 2000 以前版本兼容的安全级别,并标识域的 DNS 名称。
有关详细信息,请参阅清单:在现有的域中创建其他域控制器。
安装域控制器时,最常执行的任务是在新的林中创建新域、在现有的域树中创建新的子域、在现有的林中创建新的域树和在现有的域中安装域控制器。
有关安装域控制器时需要做的重要决策的信息,请参阅使用 Active Directory 安装向导。
在新的林中创建新域1.打开 Active Directory 安装向导。
2.单击“域控制器类型”页面上的“新域的域控制器”,然后单击“下一步”。
3.在“创建一个新域”页面上,单击“在新林中的域”,然后单击“下一步”。
4.在“新的域名”页面上,键入新域的 DNS 全名,然后单击“下一步”。
5.验证“NetBIOS域名”页面上的 NetBIOS 名称,然后单击“下一步”。
3. 安装更多域控制器
安装更多域控制器的分步指南本指南描述如何为新的子域创建第一个域控制器,以及如何在子域内另外配置一个用于复制的域控制器。
本页内容简介概述创建更多域控制器其他资源简介逐步式指南Microsoft Windows Server 2003 部署分步指南提供了很多常见操作系统配置的实际操作经验。
本指南首先介绍通过以下过程来建立通用网络结构:安装Windows Server 2003;配置Active Directory®;安装Windows XP Professional 工作站并最后将此工作站添加到域中。
后续分步指南假定您已建立了此通用网络结构。
如果您不想遵循此通用网络结构,则需要在使用这些指南时进行适当的修改。
通用网络结构要求完成以下指南。
在配置通用网络结构后,可以使用任何其他的分步指南。
注意,某些分步指南除具备通用网络结构要求外,可能还需要满足额外的先决条件。
任何额外的要求都将列在特定的分步指南中。
Microsoft Virtual PC可以在物理实验室环境中或通过虚拟化技术(如Microsoft Virtual PC 2004 或Microsoft Virtual Server 2005)来实施 Windows Server 2003 部署分步指南。
借助于虚拟机技术,客户可以同时在一台物理服务器上运行多个操作系统。
Virtual PC 2004 和Virtual Server 2005 就是为了在软件测试和开发、旧版应用程序迁移以及服务器整合方案中提高操作效率而设计的。
Windows Server 2003 部署分步指南假定所有配置都是在物理实验室环境中完成的,但大多数配置不经修改就可以应用于虚拟环境。
这些分步指南中提供的概念在虚拟环境中的应用不在本文的讨论范围之内。
重要说明此处作为例子提到的公司、组织、产品、域名、电子邮件地址、徽标、个人、地点和事件纯属虚构,我们决无意影射,任何人也不应由此臆猜,任何真实的公司、组织、产品、域名、电子邮件地址、徽标、个人、地点或事件。
安装域控制器并将工作站加入到域中指南课件
目录
CONTENTS
• 安装域控制器 • 将工作站加入到域中 • 验证域控制器和工作站加入 • 常见问题与解决方案
01
安装域控制器
准备工作
确定网络环境
检查网络连接是否稳定,确 保DNS服务器正常运行。
准备安装介质
获取Windows Server操作 系统安装光盘或ISO文件, 以及所需的域控制器软件包。
解决方案
根据错误代码查找相应的解决方案,可能需要查看系统 日志或联系技术支持获取帮助。
问题3
加入域后无法登录
解决方案
检查工作站的账户和密码是否正确,确认域控制器上的 用户账户和组设置是否正确配置。
其他常见问题与解决方案
问题1
域控制器无法正常工作
问题2
工作站无法访问网络资源
解决方案
检查域控制器的硬件和软件配置,确保其满足系统要求。 同时,检查域控制器的网络连接和防火墙设置,确保其能 够正和工
作站加入
验证域控制器
确保域控制器已正确安装并运行
可以通过检查域控制器的系统日志和事件查看器来确认其正常运行。
验证DNS设置
确保域控制器能够正常解析域名,可以通过ping命令测试DNS解析是否正常。
检查AD(Active Directory)服务状态
可以使用ADSI编辑器或类似工具检查AD服务是否正常运行。
将工作站加入到域中
配置工作站网络设置
在目标工作站上,将网络设置配置为与域控制器在同一个域或工作组中。
启动计算机并进入操作系统
启动目标工作站,并确保能够正常进入操作系统。
将工作站加入到域中 使用具有足够权限的域用户账户登录到工作站,并按照提示将工作站加入到域中。根据具体的操作系统 和域环境,加入域的操作步骤可能会有所不同。
域中部署一个额外域控制器
这次实验我们准备在域中部署一个额外域控制器,额外域控制器的角色由Firen ze来承担,拓扑如下图所示,DNS服务器仍然是由一台单独的计算机192.16 8.11.1来承担。
首先我们要在Firenze上设置TCP/IP的属性,如下图所示,我们要确保Firen ze使用的DNS服务器是正确的,因为Firenze要依靠DNS服务器来定位域控制器。
Firenze不用先加入域,Firenze是工作组内的一台独立计算机也是可以的。
在Firenze上运行Dcpromo,如下图所示。
出现Active Directory的安装向导,点击下一步继续。
这次我们选择创建现有域的额外域控制器,点击下一步继续。
输入域管理员账号,用以证明自己有权限完成额外域控制器的部署。
Firenze将成为域的额外域控制器。
Active Directory数据库的存储路径使用默认值即可。
Sysvol文件夹的存储路径也可以使用默认值。
输入目录服务还原模式的管理员密码,以后我们从备份还原Active Directory 时可以用到。
确认所有的设置无误,点击下一步继续。
如下图所示,Firenze通过网络从第一个域控制器Florence那里复制Active Directory到本机。
Active Directory安装完毕,点击完成后Firenze会重新启动,至此,额外域控制器部署结束。
Firenze部署完毕后,我们打开Firenze上的Active Directory用户和计算机,如下图所示,我们可以看到Firenze已经把Florence的Active Directory内容复制了过来。
检查DNS服务器,可以看到DNS中已经有了Firneze的SRV记录。
至此,部署Firenze作为额外域控制器成功完成,从过程来看并不复杂。
现在我们请大家考虑一个问题,Florence和Firenze是现在域中的两个域控制器,Florence和Firenze的Active Directory内容应该完全一致,但如果现在Florence和Firenze的Active Directory内容出现了差异如下图所示,域中有两个域控制器Florence和Firenze。
2008 AD 域服务部署配置 额外域控 adprep命令
选择Active Directory 域服务部署配置安装Active Directory 域服务(AD DS) 时,可以选择以下可能的部署配置之一:向域中添加新的域控制器向林中添加新的子域,或作为一个选项添加新的域树注意只有在选中位于Active Directory 域服务安装向导的“欢迎使用Active Directory 域服务安装向导”页上的“使用高级模式安装”复选框时,用于安装新域树的选项才会出现。
创建新的林下列各部分将详细介绍上述的每个部署配置。
向域中添加新的域控制器如果域中已有一个域控制器,则可以向该域添加其他域控制器,以提高网络服务的可用性和可靠性。
通过添加其他域控制器,有助于提供容错,平衡现有域控制器的负载,以及向站点提供其他基础结构支持。
当域中有多个域控制器时,如果某个域控制器出现故障或必须断开连接,该域可继续正常工作。
此外,多个域控制器使客户端在登录网络时可以更方便地连接到域控制器,从而还可以提高性能。
准备现有域向现有的Active Directory 域添加运行Windows Server 2008 R2 的域控制器之前,必须通过运行Adprep.exe 来准备林和域。
请务必运行Windows Server 2008 R2 安装介质随附的Adprep 版本。
此版本的Adprep 可以添加运行Windows Server 2008 R2 的域控制器所需的架构对象和属性,并且可以修改对新对象和现有对象的权限。
根据需要为环境运行以下adprep 参数:添加运行Windows Server 2008 R2 的域控制器之前,请在承载架构操作主机角色(架构主机)的林中的域控制器上运行一次adprep /forestprep。
若要运行此命令,您必须是包括架构主机的域的Enterprise Admins 组、Schema Admins 组和Domain Admins 组的成员。
此外,请在每个计划将运行Windows Server 2008 R2 的域控制器添加到其中的域中,在承载基础结构操作主机角色(基础结构主机)的域控制器上运行一次adprep /domainprep /gpprep。
2003server新建域、额外域控制器、子域步骤
1.没有建域之前,
2.新建域之后
3.在windows2003 server中,新建域!运行dcpromo
这里选择“新域的域控制器”
这里选择,“新林中的域”,然后下一步,
不出错误的话,复制完之后就完成了域的建立,之后重启2003server,如下图
这里就可以登录我们的新域了,在“登录到”选项卡中选择“yanfu”,
登陆域成功之后,我们可以看到此server的系统属性,如图已经加入域中,
在另一台pc中,依次选择“我的电脑”→右键“属性”→“计算机名”→“域”如下图,输入域中有管理员权限的账户和密码
本地计算机成功加入域中
本地计算机加入域成功后,可在server 中看到新加入的计算机,如图,
如果此时我们使用本地计算机的用户名和密码,如下图提示,我们是无法进入域中的,因此我们必需输入域中的账户和密码。
新建域中用户名和密码,“user”右键→选择“新建用户”
建好账户之后,如下图,我们就可以在users中看到域中成员了,当然也包括新建的用户。
这时再用新建的域中账户,登录计算机,
登陆成功后,在本地计算机中查看计算机属性,如下图:
至此我们就完成了新建域以及计算机加域的实验,下一步将在另一台server中,新建额外域控制器,
和新建域一样,只是在这一步,选择“现有域的额外域控制器”,然后下一步
这一步,我们填写具有域控制器权限的用户名和密码。
域升级与在现有域环境中安装域控制器-陈英宏
域升级与在现有域环境中安装域控制器若现有网络环境为windows server 2003林,要将windows server 2008域控制加入到此环境,以下是可能的情况:将现有的windows server 2003林升级。
在现有的windows server 2003林中添加一个windows server 2008域。
在现有的windows server 2003林中添加一台windows server 2008域控制器。
1、将现有windows server 2003林升级:通过将windows server 2003域控制器升级为windows server 2008域控器的方式,来将域升级为windows server 2008域,但是必须事先在windows server 2003域内执行准备工作,否则在升级时会出现下图所示的错误,而且无法继续执行升级的工作。
(本文是以升级安装windows server 2008 R2为例)推荐步骤:1)找出林内的架构主机与每一个域内的结构主机,林内第1台域控制器默认就是该林的架构主机,而域内第1台域控制器默认就是该域的结构主机,你可以使用以下方法找出这两台主机。
架构主机:先在运行中输个”regsvr32 schmmgmt.dll”,单击确定。
然后在运行中输入MMC,在MMC控制台中添加“Active Directory架构”,右击Active Directory架构,选择“操作主机”,从图中可知目前扮演架构主机的域控制器是哪台主机了。
结构主机:在管理工具中打开“Active Directory用户和计算机”,右击域名,选择“操作主机”在打开的窗口中选择“结构”标签,从图中可以知道结构主机是哪台主机了。
2)建议先通过备份工具(如ntbackup)来备份硬盘数据,包括系统状态数据。
3)到架构主机上使用enterprise admins或schema admins的成员登录。
AD域、DNS分离+额外域控制器安装,及主域控制器损坏解决方法
AD域DNS分离+额外域控制器安装及主域控制器损坏解决方法对于域控制器的安装,我们已经知道如何同DNS集成安装,而且集成安装的方法好处有:使DNS也得到AD的安全保护,DNS的区域复制也更安全,并且集成DNS 只广播修改的部分,相信更多情况下大家选择集成安装的方式是因为更简洁方便。
当然你也许会遇到这样的情况:客户的局域网络内已经存在一个DNS服务器,并且即将安装的DC控制器负载预计会很重,如果觉得DC本身的负担太重,可把DNS 另放在一台服务器上以分担单台服务器的负载。
这里我们设计的环境是一台DNS服务器(DNS-srv)+主域控制器(AD-zhu)+额外域控制器(AD-fu点击查看额外控制器的作用),另外为了检验控制器安装成功与否,是否以担负其作用,我们再安排一台客户端(client-0)用来检测。
(其中由于服务器特性需要指定AD-zhu、AD-fu、DNS-srv为静态地址)对于DC和DNS分离安装,安装顺序没有严格要求,这里我测试的环境是先安装DNS。
先安装DC在安装DNS的话,需要注意的就是DC安装完后在安装DNS需要重启DC以使DNS得到DC向DNS注册的SRV记录,Cname记录,NS记录。
那么我们就以先安装DNS为例,对于实现这个环境需要三个大步骤:服务器的安装;主控制器的安装;额外控制器的安装。
接下来我们分步实现······为了更加了解DC和DNS的关系,安装前请先参阅:安装Active Directory 的DNS 要求在成员服务器上安装Active Directory 时,可将成员服务器升级为域控制器。
Active Directory 将DNS 作为域控制器的位置机制,使网络上的计算机可以获取域控制器的IP 地址。
在Active Directory 安装期间,在DNS 中动态注册服务(SRV) 和地址(A) 资源记录,这些记录是域控制器定位程序(Locator) 机制功能成功实现所必需的。
windows server 2003下建立额外域控制器和DNS冗余
windows server 2003下建立额外域控制器和DNS冗余大家看,这是我们的主域控制器。
试着设想一下,如果我们的主域控制器坏掉的话那么我们公司的所有员工都没办法登陆到域并且无法使用内部DNS。
为了避免这种情况,我们要怎么做呢?微软很人性化,给我们推出了额外域这个东东,而且能够实现DNS冗余,如果不懂“冗余”是什么东西的话请到百度百科查询。
首先我们要建立额外域。
大家看,这台计算机是属于“WORKGROUP”工作组,下面我们就要将他变成“”的额外域控制器。
首先,跟安装域一样在运行下输入“dcpromo”。
下一步。
接着下一步。
注意看这里,这里很重要,我们选择“现有域的额外域控制器”,这个不做解释,我相信所有的人都明白这是什么意思。
这里输入管理员帐户和密码以及域的名称,因为我的管理员密码为空,所以不输入管理员密码。
这里是选择您的计算机将要成为哪个域的额外域控制器,输入域的名字(如:)或者点击浏览选择域控制器也可以。
这里不作解释,想知道这里是什么东西请看本人的“windows server 2003下安装与的文章”。
这里不作解释,想知道这里是什么东西请看本人的“windows server 2003下安装与的文章”。
这里不作解释,想知道这里是什么东西请看本人的“windows server 2003下安装与的文章”。
这里不作解释,想知道这里是什么东西请看本人的“windows server 2003下安装与的文章”。
下面电脑将自动将自己变成“”的额外域控制器。
安装完之后点击完成然后冲洗启动计算机你会看到以上的信息,这就表明我们已经成功的将这台计算机变成“”的额外域控制器了。
这样的话,如果主域控制器坏掉的话,员工也能照常登陆到域,而不会影响公司的正常运行。
你可以尝试一下多架设几个额外域控制器。
光这样还是不行的,开头我们说过,还得让DNS不受影响,员工照样能使用内部的DNS,下面我们再做一下DNS冗余其实很简单,在做完额外域之后,我们在这台计算机上架设DNS,纤细步骤如下。
辅助域控制器
图24、直接点击【下一步】,会弹出【操作系统兼容性】对话框,会有一些提示信息,请仔细阅读,如图3所示:图35、点击【下一步】,会弹出【域控制器类型】对话框,因为我们要架设的是辅助域控制器,所以需要选择【现有域的额外域控制器】选项,如图4所示:图46、点击【下一步】,会弹出【网络凭据】对话框,在此处我们需要输入域管理员的账号、密码以及要加入的域的名称,如图5所示:图57、点击【下一步】,会弹出【额外的域控制器】对话框,在【域名】栏中需要输入要加入到的域的名称,如图6所示:图6也可以用【浏览】按钮浏览到需要加入的域,单机【确定】按钮即可,如图7所示:图78、点击【下一步】,会弹出【数据库和日志文件文件夹】对话框,记住路径,不建议修改,如图8所示:图89、直接点击【下一步】,会弹出【共享的系统卷】对话框,用来指定作为系统卷共享的文件夹,且提示SYSVOL文件夹必须在NTFS卷上,记住路径,不建议修改,如图9所示:图910、直接点击【下一步】,会弹出【目录服务还原模式的管理员密码】对话框,有提示信息,请仔细阅读,在【还原模式密码】和【确认密码】栏中要求输入的密码一致,此处可以是空密码,但不建议为空密码,如图10所示:图1011、点击【下一步】,会弹出【摘要】对话框,提示复查并确认选定的选项,仔细检查,确认无误,如图11所示:图1112、点击【下一步】,会提示“向导正在配置Active Directory。
根据您多选的选项,此过程可能要花几分钟或更长时间。
”并有动画伴随。
这时系统会自动进行停止NETLOGON服务、拓展域、加密、等一些列操作,请耐心等待,如图12所示:图1213、自动配置完成后,会弹出【正在完成Active Directory安装向导】对话框,至此辅助域控制器就架设基本完成,如图13所示:。
AD域、DNS分离+额外域控制器安装,及主域控制器损坏解决方法
A D域、D N S分离+额外域控制器安装,及主域控制器损坏解决方法-CAL-FENGHAI-(2020YEAR-YICAI)_JINGBIANAD域DNS分离+额外域控制器安装及主域控制器损坏解决方法对于域控制器的安装,我们已经知道如何同DNS集成安装,而且集成安装的方法好处有:使DNS也得到AD的安全保护,DNS的区域复制也更安全,并且集成DNS只广播修改的部分,相信更多情况下大家选择集成安装的方式是因为更简洁方便。
当然你也许会遇到这样的情况:客户的局域网络内已经存在一个DNS服务器,并且即将安装的DC控制器负载预计会很重,如果觉得DC本身的负担太重,可把DNS另放在一台服务器上以分担单台服务器的负载。
这里我们设计的环境是一台DNS服务器(DNS-srv)+主域控制器(AD-zhu)+额外域控制器(AD-fu点击查看额外控制器的作用),另外为了检验控制器安装成功与否,是否以担负其作用,我们再安排一台客户端(client-0)用来检测。
(其中由于服务器特性需要指定AD-zhu、AD-fu、DNS-srv为静态地址)huanjing.png对于DC和DNS分离安装,安装顺序没有严格要求,这里我测试的环境是先安装DNS。
先安装DC在安装DNS的话,需要注意的就是DC安装完后在安装DNS需要重启DC以使DNS得到DC向DNS注册的SRV记录,Cname记录,NS记录。
那么我们就以先安装DNS为例,对于实现这个环境需要三个大步骤:1.DNS服务器的安装;2.DC主控制器的安装;3.DC额外控制器的安装。
接下来我们分步实现······为了更加了解DC和DNS的关系,安装前请先参阅:/zh-cn/library/cc739159(v=ws.10)安装 Active Directory 的 DNS 要求在成员服务器上安装 Active Directory 时,可将成员服务器升级为域控制器。
关于更换域服务器主机的操作
把新服务器装成现有域的额外域控制器。
然后进行FSMO 角色的转换。
如果你的域控同时是文件服务器的话:迁移共享数据可以有下面几种方法:服务器端:1。
启用分布式文件系统,让所有的共享目录在新服务器上进行同步2。
使用服务器文件备份软件(windows 自己也有),对旧机器上的所有共享文件目录进行备份,然后恢复到新的服务器上,在新的服务器上重新共享出来!(我以前试过用CA的备份软件还原老域控上的共享文件备份到新的域控服务器上,你在新服务器上把那些目录重新共享出来以后,原来设置的共享权限全都在,不需要重新设定每个共享目录的用户权限)客户端:如果原来所有用户都是通过活动目录共享来访问共享文件,只需要在服务器段重新设定共享目录的物理路径就可以让用户不做任何更改访问到转移到新服务器上的共享文件!如果文件共享是通过在网上邻居中搜索到主机后再将共享目录map到本地的,那么用户端必须重新map一便共享目录!如果文件共享是通过在网上邻居中搜索到主机后再将共享目录map到本地的,为了避免重新设置用户主机重新map共享目录,可以使用最笨的方法,借助第3部机器,把新的域控和老的域控装成完全一样的(即主机名和IP地址都一样)大致步骤如下:1。
随便找一部PC和新的服务器都先装成windows 2003 ,这时新的域控服务器随便给各主机名。
2。
把PC配置为现有域的额外域控制器,做FSMO 角色的转换,成为主域控制器!这一部完成以后,老的域控实际上就可以降级为普通的成员服务器角色,单纯作为文件服务器使用了!所有的用户登录、权限验证工作应该都会通过新的域控(PC)来完成!你可以在下班后或午餐时间暂时把老的域控关闭来验证。
)当然,安全起见,你可以不降级老的域控,让它担当额外域控制器的脚色!3。
对老域控上的文件备份(可以对存放共享文件的每个分区做一个完整备份),然后恢复到新买的服务器上,恢复后文件的存放位置最好和原来的一样(分区盘符,共享目录的父目录)!4。
Server 2008 域控及辅域
这里以两台server 2008以例,为了清楚两块以上网卡与一块网卡搭建域控的区别,将DC1一、根域的建立DC1配置以管理员登录系统查看网卡信息及主机名选择“开始”→“管理工具”→打开“服务器管理器”,单击“角色”→单击“添加角色”,在服务器角色中勾选“Active Directory域服务”,勾选时在弹出的对话框中单击“添加必需的功能”(注:DNS不可与AD一起勾选)单击下一步,进入一个对AD的简介界界单击下一步进入安装界面安装完成后会出现如下画面单击“关闭该向导并启动Active Directory域服务安装向导(dcpromo.exe)”,进入域服务安装向导勾选“使用高级模式安装”选择“在新林中新建域”输入域名(FQDN),此处以以例单击下一步时会自动检查输入的FQDN是否有重复或错误等默认即可选择林功能级别,此处模拟环境使用的系统全为Server 2008 R2单击下一步将检查DNS,此环境之前无安装,这里将会安装DNS此时是由于第二张网卡没有配置固定IP而弹出的提示,单击“是(Y),该计算机将使用DHCP 服务器自动分配的IP地址(不推荐)”此时单击按钮“是(Y)”默认即可设置“目录服务还原模式”的密码,必须输入密码,密码要求强密码显示摘要勾选“完成后重新启动”重启后即完成域控的安装二、额外域控制器建立(即辅域控)查看网卡信息及主机名(DNS需指向根域)与根域一样选择“开始”→“管理工具”→打开“服务器管理器”,单击“角色”→单击“添加角色”,在服务器角色中勾选“Active Directory域服务”,勾选时在弹出的对话框中单击“添加必需的功能”(注:DNS不可与AD一起勾选)添加“AD域服务”后,运行域服务安装向导此时选择“现有林(E)”下的“向现有域添加域控制器”由于是要向域()中添加辅域,所以在此处输入域名:;单击设置,输入域中有权限的用户密码下一步单击按钮“是(Y)”默认即可输入“目录服务还原模式”密码重启后完成三、域的基本操作登录域控,单击“开始”→“管理工具”→打开“AD用户和计算机”1、建立OU右击域()→“新建”→单击“组织单位”输入名称,勾选“防止容器意外删除”,此处以abc为例建立成功2、新建用户在刚新建的OU里新建用户test右击OU“abc”→“新建”→单击“用户”,注:此时右侧无任何用户按下图输入test用户信息输入密码完成建立成功3、。
额外域控制器
额外域控制器的安装要进行在线额外域控制器安装,首先要把该台成员服务器的DNS指向当前域网络中的DNS 服务器,当然还得连接在域网络中(但可以不事先加入域)。
可以按照上节安装第一台服务器的步骤来安装额外域控制器,但因为这里仅安装域控制器,所以可以直接运行活动目录安装向导来进行,具体步骤如下(同样是以最新的SP2版本为例进行介绍):(1)在要配置为额外域控制器的Windows Server 2003(也可以是Windows 2000 Server系列)中以本机管理员账户administrator登录,然后在"运行"窗口中执行dcpromo命令,打开活动目录安装向导,如图6-18所示。
(2)单击"下一步"按钮,打开如图6-19所示的对话框。
这里是一个Windows Server 2003域系统的兼容提示,提示你要注意,像Windows 95及以前版本的Windows系统以及一些非(3)单击"下一步"按钮,打开如图6-20所示的对话框。
在这里要选择所安装的域控制器类型,此处创建的是额外域控制器,所以要选择"现有域的额外域控制器"单选项。
(4)单击"下一步"按钮,打开如图6-21所示的对话框。
在这里要求提供在域中有权安装活动目录的用户账户信息。
这里所提供的用户账户必须是目标域的Domain Admins组的成员或者是Enterprise Admins 组的成员,通常是域管理员账户,当然也可以委派其他账户。
域名必须是目标域的完整DNS 名称,不能是NetBIOS域名。
(5)单击"下一步"按钮,打开如图6-22所示的对话框。
在此指定该服务器要成为的额外域控制器的域名。
同样要使用完整的DNS域名格式,不能使用NetBIOS域名。
本示例为lycb.local。
(6)单击"下一步"按钮,打开如图6-23所示的对话框。
Server 2012 R2 部署域控、额外域控及FSMO角色转移和夺取
S e r v e r2012R2部署域控、额外域控及F S M O角色转移和夺取网络环境:2012R2+DHCP操作系统:WindowsServer2012R2Standard网卡信息:IP:192.168.100.1/242012R2+DHCP操作系统:WindowsServer2012R2Standard网卡信息:IP:192.168.100.2/24DHCP配置如下:网关:无,配置2台服务器为DHCP故障转移一、主域的安装及配置配置网卡信息,如下图打开服务器管理器,点击添加角色和功能如下图选择安装类型:基于角色或基于功能的安装,如下图池中仅一台主机,保持默认(此图是在未更改主机名时截取的,更改后的截图找不到了,拿来顶替),如下图选择AD域服务并添加功能,如下图功能不做添加,不选择直接下一步,跳转到添加ADDS域服务向导,如下图确认安装所选内容,点击安装,如下图正在安装域服务器,如下图安装完毕,点击关闭,如下图点击服务器管理器上方的小旗子查看提示内容,选择将此服务器提示为域控制器,如下图因为这是此域中第一个域,选择添加新林并输入根域名信息,如下图选择域控制器林和域功能级别并设置DSRM密码,如下图出现DNS敬告,因为没有安装DNS,忽略,直接下一步,如下图NETBIOS设置,保持默认,直接下一步,如下图17指定ADDS数据库、日志文件和SYSVOL存放的位置,如下图配置选项查看,可检查是否有问题,有问题点击上一步返回,否则直接下一步,如下图AD域服务器部署前先决条件检查,检查通过后,点击安装,如下图正在配置域服务,配置完成后会自动重启。
如下图重启后,登录AD服务器,配置DNS反向查找区域,没有反向查找区域时,nslookup解析会出现问题,如下图DNS反向查找区域配置向导,如下图在区域类型中选择主要区域,如下图设置传送作用域,如下图设置反向查找IP类型,如下图输入反向查找区域名称,如下图指定反响查找更新类型,如下图完成DNS反向查找区域建立,如下图在DNS反向查找区域中查看记录,如下图二、上面设置已经完成主域的部署,接下来,部署额外域控。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
为现有域安装额外域控制器注意:在将服务器提升为现有域中的备份域控制器之前,必须在此服务器上正确配置了IP 和DNS 设置。
备域控IP和主域控IP为同一网段,DNS和AD是集成的话,各域控的DNS 都和各自的IP相同。
在提升过程中,该服务器需要解析此域的完全限定域名。
1. 单击开始,然后运行,键入dcpromo。
2. 这将启动后单击确定。
“Active Directory 安装向导”。
单击下一步。
3. Active Directory 安装向导会询问一系列问题,以确定此服务器将担任的角色。
因为您要将此服务器安装为域中的额外域控制器,请单击“现有域的额外域控制器”。
4. 单击下一步。
5. 下一个屏幕提示您提供网络凭据。
键入有权限执行此操作的帐户的用户名、密码和域名。
该帐户必须具有完全管理权限。
域名不应是完全限定域名的形式。
6. 在额外域控制器屏幕上,以完全限定域名的形式键入现有域的完整DNS 名称(例如:)。
7. 数据库位置和日志位置框将填入默认位置(Rootdrive\Winnt\Ntds)。
为获得最佳性能和可恢复性,请将数据库和日志分别存储在不同的硬盘上。
将日志位置值更改为另一硬盘。
8. 单击下一步。
9. 在共享的系统卷屏幕中,只要该卷使用NTFS 文件系统,就可以接受Rootdrive\Winnt\Sysvol 作为默认位置。
这是Sysvol 文件夹所要求的。
10. 单击下一步。
11. 如果没有可用的DNS 服务器,则会出现“向导无法联系到处理名称Domain Name 的DNS 服务器以确定它是否支持动态更新。
请确认DNS 配置,或者在此计算机上安装并配置一个DNS 服务器”这一消息。
12. 单击确定。
13. 在配置DNS 屏幕上,单击“是”,在这台计算机上安装和配置DNS(推荐)”。
14. 单击下一步。
15. 在Windows NT 4.0 RAS 服务器屏幕上,选择是否要允许远程访问服务(RAS) 访问此服务器。
单击下一步。
16. 在目录服务还原模式管理密码屏幕上,指定在以“目录服务还原”模式启动计算机时使用的管理员密码。
在需要恢复Active Directory 数据库时使用“目录服务还原”模式。
注意:一定要记住此密码,否则在需要时您将无法还原Active Directory。
17. 在提升过程的复制阶段,有一个可让您选择稍后执行复制的选项。
选择此选项的理由有许多(例如,在一天的正中间时您使用的网络连接速度慢,您希望等到这天结束时执行复制)。
18. 通过查看屏幕上的消息验证已安装Active Directory。
安装Active Directory 后,单击完成以关闭向导。
19. 重新启动计算机。
•••其他回答共 1 条把一台成员服务器提升为域控制器(二)在我的上一篇文章中,已经把一台名为Server的成员服务器提升为了域控制器,那我们现在来看一下如何把下面的工作站加入到域。
由于从网络安全性考虑,尽量少的使用域管理员帐号,所以先在域控制器上建立一个委派帐号,登陆到域控制器,运行“dsa.msc”,出现“AD用户和计算机”管理控制台:先来新建一个用户,展开“”,在“Users”上击右键,点“新建”-“用户”:然后出现一个新建用户的向导,在这里,我新建了一个名为“swg”的用户,并且把密码设为“永不过期”。
这样点“下一步”,直到完成,就可以完成用户的创建。
然后在“”上点击右键,先择“委派控制”:就会出现一个“委派控制向导”:点击“下一步”:点击中间的“添加”按钮,并输入刚刚创建的“swg”帐号:然后点“确定”:再点“下一步”:在上面的画面中,暂时不需要让该用户去“管理组策略链接”,所以在这里,仅仅选择“将计算机加入到域”,然后点“下一步”:最后是一个信息核对画面,要是没有什么问题的话,直接点“完成”就可以了。
接下来转到客户端,看看怎么把XP进来,在实验中采用的客户端操作系统是Windows XP 专业版,需要大家注意的是Windows XP 的Home版由于针对的是家庭用户,所以不能加入域,大家别弄错了哟,我们先来设置一下这台XP的网络:计算机名:TestXPIP:192.168.5.5子网掩码:255.255.225.0DNS服务器:192.168.5.1,设置完网络以后,在“我的电脑”上击右键,选“属性”,点“计算机名”。
在这里把“隶属于”改成域,并输入:“”,并点确定,这是会出现如下画面:输入刚刚在域控上建的那个“swg”的帐号,点确定:出现上述画面就表示成功加入了,然后点确定,点重启就算OK了。
来看一下登陆画面有没有什么不一样:看到那个“登陆到”了吧,可以选择域登陆还是本机登陆了,在这里选择域“DEMO”,这样就可以用域用户进行登陆了。
进入系统后,在“我的电脑”上击右键,选“属性”,点“计算机名”:看到用黑框标出来的地方和没有加入到域的时候的区别的吧?当把下面的客户端加入到域后,如果域控制器处于关闭状态或者死机的话,那么,会发现下面的客户机无法登陆到域,所以再建立一台域控制器,用来防止其中一台出现意外损坏的情况是很有必要的。
后来建立的那台域控制器叫额外域控制器。
来看看额外域控制器的建立过程吧:当然网络设置永远是在第一步的:计算机名:BserverIP:192.168.5.2子网掩码:255.255.255.0DNS:192.168.5.1既然是提升为域控制器,那么DNS组件也是要添加的,添加方法和我的第一篇文章中所定的一样,这里就不再重复了。
添加完成后,同样是点击“开始”-“运行”-“dcpromo”:出现的向导和操作系统兼容性同安装第一台域控时是一样的,唯一要注意的是下面的那个画面:安装第一台时选择的是“新域的域控制器”,这里要选择的是“现有域的额外域控制器”,然后点“下一步”:在这里,输入域的管理员帐号的密码,在“域”里填入相应域的DNS全名或NetBios名,点“下一步”:在这里一定要填入现有域的DNS全名,然后再点“下一步”,接下去的操作和安装第一台域控制器时是一样的,所以就不再写下去了,直到完成就可以了。
至于在两台域控制器的域环境下,其中一台损坏,如何让另一台接替工作,我将在以后的文章一一详解。
如果大家在前面的配置中碰到什么问题,欢迎大家给我发来E-Mail,,我的E-Mail地址是:hzswg@。
如果本人的文章中有什么错误之处,也请大家来信指正,谢谢!活动目录之用户配置文件关于域用户的开设在前面的文章中(如何把一台成员服务器提升为域控制器(一)、(二))已经涉及过了,所以在这里开设用户的方法就不再重复了,本篇文章主要向大家介绍一下用户配置文件。
首先,什么是用户配置文件?根据微软的官方解释:用户配置文件就是在用户登陆时定义系统加载所需环境的设置和文件和集合,它包括所有用户专用的配置设置。
用户配置文件存在于系统的什么位置呢?那么用户配置文件包括哪些内容呢?来给大家看一副截图:用户配置文件的保存位置在:系统盘(一般是C盘)下的“Documents and Settings”文件夹下,有一个和你的登陆用户名相同的文件夹,该用户配置文件就保存在这里,顺便提示一下,如果本机和域上有一个同名用户,并且都登陆过的话,那么就会出现在同名文件夹后面拖后缀的情况,举个例子:比如在一个域()里面有一台计算机(testxp),本地有一个swg的帐号,域上也有一个swg的帐号,并且都登陆过这台计算机,那么会发生如下情况:本地帐号先登陆:那么本地的swg的用户配置文件夹为swg,而域用户的用户配置文件夹为swg.demo。
域帐号先登陆:那么域用户的用户配置文件夹为swg,本地用户的配置文件夹为swg.testxp。
通过上面的截图,我们可看出,用户配置文件包括桌面设置、我的文档、收藏夹、IE设置等一些个性化的配置。
另外需要说明的是在“Documents and Settings”文件夹下有一个名为“All Users”的文件夹,如果你在这个文件夹下的“桌面”文件夹下新建一个文件的话,你会发现所有用户在登陆时的桌面上都有这个文件,所以这个文件夹里的配置是对这台计算机的每个用户均起作用的。
当网络变成域构架后,所有的域用户可以在任意一台域内的计算机登陆,当你在一台计算机上的用户配置文件修改后,你会发现到另一台计算机上登陆时,所有的设置还是原来的,并没有发生修改,这是因为用户的配置文件是保存在本地的,不管是域用户还是本地用户,都是保存在那台登陆的计算机上。
我们可以在“我的电脑”上击“右键”,选“属性”,点“高级”,然后在“用户配置文件”里点“设置”:请注意“类型”里用红框标出的部分,全部是“本地”,这就说明用户配置文件保存在本地,那么如何才能让用户的配置文件随着帐号走,也就是不管用户在哪台计算机上登陆都能保持用户配置文件一致呢?为了解决这个问题,就要用到漫游用户配置文件,原理就是把用户配置文件保存在一个网络的公共位置,当用户在计算机上登陆里,会从网络公共位置把用户配置文件下载到本地并加以应用,然后当用户注销时,会把本地的用户配置文件同步到网络公共位置,以保证公共位置用户配置文件的有效性,以便下一次使用。
那么如何来实现这个功能呢?现在就来实践一下:首先,要在一个网络的公共位置开设一个共享文件夹,用来存放用户配置文件,在个实验里,就在域控制器上开设一个为share的共享文件夹,并开放权限:然后,点击“开始-设置-控制面板-管理工具”,双击“AD用户和计算机”,并选中相应的用户,这里以“swg”帐号为例:在“swg”帐号上双击,然后选“配置文件”,在“用户配置文件-配置文件路径”里输入:\\192.168.5.1\share\%username%,“192.168.5.1”是域控制器的IP地址,如下图所示:然后点确定,接下去就到客户端去,用“swg”帐号登陆一下,看看会发生什么变化。
如上图所示,DEMO\swg的状态由刚刚的“本地”变成了“漫游”,此时注销一下用户,那么就会自动的将该用户的本地用户配置文件同步到网络公共位置,如果再用“swg”到另外的域内计算机上去登陆的话,会发现所有的用户配置文件和这台计算机上是一样的。
那么服务器上发生了些什么变化呢?如上图所示,服务器的“share”文件夹里会自动创建一个和用户名一样的“swg”文件夹,默认情况下这个文件夹只允许对应的用户打开:画面很熟悉吧?目前很多公司的IT Pro都有共同的感叹,就是用户喜欢把自己的桌面什么的搞得乱七八糟,虽然通过组策略可以限制掉一部份,但总觉得不是很完善,在这里,向大家推荐使用强制用户配置文件,用户可以对自己个人配置文件任意修改,但是一旦注销后,这些修改将不会被保存,这样用户下次登陆里,用户的配置文件还是保持和原来一样,那么如何实现这个功能呢?其实只要将用户配置文件夹下的“Ntuser.dat”改成“Ntuser.man”就可以了,来看一下修改过程:首先,在显示隐藏文件和已知文件的扩展名,可以在“工具-文件夹选项-查看”里进行修改:~点“确定”后,就可以在看到那个“Ntuser.dat”文件了,但此时会有一个问题,如果去修改C:\Documents and Settings\swg下的“Ntuser.dat”,会发现根本没有办法修改这个文件,因为文件在使用中,无法修改;如果去修改网络公共位置的“Ntuser.dat”,也就是\\192.168.5.1\share\swg下的“Ntuser.dat”,修改当然可以修改,但是由于在“swg”用户注销的时候,本地的“Ntuser.dat”会把网络公共位置的“Ntuser.man”覆盖掉,也就是等于没有修改。