微软管理计算机可以使用域和工作组两个模型,默认情况下计算机安装完操作系统后是隶属于工作组的
如果资源分布在N台服务器上,那么用户需要资源时就要分别登陆这N台服务器,也就需要N个账号。一个用户如此,那M个呢,管理员也就需要给他们创建N*M
个账户,这样不仅负责而且难管理。
有了域,管理员只需要给每个用户创建一个域用户,用户只需在域中登陆一次就可以访问域中的资源,实现了单一登陆。
域就是共享用户账号,计算机账号和安全策略的计算机集合。
总之,域控制器是一个非常重要的网络组件,它可以在组织内提供安全、可管理、可控制的网络环境,使管理员可以更加方便地管理和控制组织内的网络资源和安全策略。
总之,部署域控制器是组织内部署Windows域环境的重要步骤之一,需要管理员根据实际情况进行合理的规划和部署,以便实现组织内的计算机和网络资源的高效管理和控制。
活动目录(Active Directory
)是Windows 2003Server平台提供的目录服务。在中央数据库中存放信息,使用户在网络上只拥有一个用户账号。
目录是存储各种对象的一个物理上的容器,目录服务是使目录中所有信息和资源发挥作用的服务。
信息的安全性大大增强,引入基于策略的管理,使系统的管理更加明朗,具有很强的可扩展性、可伸缩性、智能的信息复制能力,与DNS集成紧密、与其他目录服务具有互操作性、具有灵活的查询。
DC,Domain Controller
)上存放着域中所有用户、组、计算机等信息,域控制器把这些信息存放在活动目录中。在TCP/IP网络中,DNS(Domain Name System
) 是用来解决计算机名字和IP地址的映射关系的。
活动目录使用DNS服务器来登记域控制器的IP、各种资源的定位等,在一个域林中至少要有一个DNS服务器存在,所以安装活动目录时需要同时安装DNS。
admin:admin
Windows Serve 2019
要作为域控服务器,所以进行标记,我们设置虚拟机名称为Windows Server 2019 DC
指定磁盘容量,勾选后进行下一步
VMware Tools
,等待安装完成Pro
Windows 10 x64 Client01
因为Windows Serve 2019
是作为域控服务器,所以需要固定IP地址。
ctrl+r
输入control
192.168.6.2
,IPv4地址是 192.168.6.129
192.168.6.129
,首选DNS服务器处也填写192.168.6.129
ctrl+r
输入 sysdm.cpl
,回车 - 更改计算机名为DC01
(表示第一台域控服务器) - 重启Administrator
用户进入ctrl+alt+delete
, 设置密码:First456.
左下角开始 - 服务器管理器 - 添加角色和功能 - 基于角色或基于功能的安装 - 从服务器池中选择服务器 - 勾选 Active Directory 域服务
- 添加功能 -下一步 - 下一步 - 勾选 如果需要,自动重新启动目标服务器 - 安装
右上角黄色感叹号 - 将此服务器提升为域控制器 - 添加新林,这里根域名我设置为Beijing.com
First456.
- 下一步 - DNS选项下一步 - 等待 NetBIOS 自己生成 - 路径下一步 - 查看选项下一步 - 先决条件检查安装 - 自动重启
AD DS
则域服务安装成功ctrl+r
输入 control
,进入系统和安全 - Windows Defender 防火墙 - 启用或关闭 Windows Defender防火墙 - 三个全部关闭ctrl+r
输入 control
, 进入 网络和Internet - 网络和共享中心 - Ethernet0
- 属性 - Internet协议版本4
- 勾选使用下面的DNS服务器地址 ,将首选DNS服务器填写为我们之前填的IP地址:ctrl+r
输入 sysdm.cpl
- 更改计算机名为 client01
, 域名是 Beijing.com
,然后输入域的管理员账号密码 administrator:First456.
,成功后重启ctrl+r
输入 sysdm.cpl
,查看域Beijing.com
- 可以看到 client01
已经在域服务器中Active Directory 用户和计算机
- 在 Beijing.com
新建组织单位 - 名称起名为行业云First123.
,不勾选下面4个。zhangsan:First123.
.\
Beijing.com
- 域 - Beijing.com - Default Domain Policy
- 设置 - 计算机配置 - 安全设置可以查看默认策略Default Domain Policy
- 编辑 - 计算机配置策略 - Windows设置 - 安全设置 - 账户策略 - 密码策略 - 禁用密码必须符合复杂性要求
,密码长度最小值设置为0,密码最短使用期限为0ctrl+r
输入cmd
,输入 gpupdate /force
更新策略Default Domain Policy
- 编辑 - 策略 - Windows设置 - 安全设置 - 账户策略 - 账户锁定 - 账户锁定阈值 - 输入5次后锁定账户若是锁定,解决办法:
- 在 2019域控服务器 - 工具 -
Active Directory 用户和计算机
- 行业云 - 右键张三 - 账户 - 解锁账户
在2019域控服务 - 工具 - 组策略管理 - 右键Default Domain Policy
- 编辑 - 用户配置 - 首选项 - Windows设置 - 文件夹 - 右键新建文件夹 - 操作为创建 - 路径C:\BGP
如何把域控服务器的文件共享给客户端?
文件 - 右键新建文件 - 操作为创建 - 源文件是域服务器的图片,目标文件是C:\bgp\xxx.jpg
在2019域控服务 - 工具 - 组策略管理 - Default Domain Policy
- 用户配置 - 策略 - 管理模板 - 桌面 - 桌面墙纸 - 强制名称设置为C:\bgp\xxx.jpg
- 填充 - 应用
在W10客户端 更新策略gpupdate /force
,或者注销后再登录
目标:将用户客户端桌面上放的文件重定向到D盘,这样就不会让用户成为爆红C盘战士
Default Domain Policy
- 用户配置 - 策略 - Windows设置 - 文件夹重定向 - 右键桌面 - 属性 - 设置为基本 - 根路径为D:\
- 应用目标:将共享文件区域变成一个共享网络驱动盘。
若只有C盘:设置如下
ctrl+r
输入 \\dc01
进入共享区域,进入共享资料文件夹,复制绝对路径
在2019域控服务 - 工具 - 组策略管理 - Default Domain Policy
- 用户配置 - 首选项 - 驱动器映射 - 新建映射驱动器 - 操作为创建 - 位置粘贴上方复制的绝对路径 - 使用勾选一个X盘 - 应用 - 确定
在服务器和客户端进行更新策略gpupdate /force
在2019域控服务ctrl+r
输入 \\dc01
进入共享区域,右键共享资料文件夹 - 共享 - 共享 - 添加Everyone
,权限级别为 读取和写入
这样在W10客户端的X盘就可以进行读取写入了
不推荐通过域策略推送软件
- 只能推送 msi 格式,无法推送 exe
- 存在人为输入,会安装失败(例如需要输入服务地址)
推送软件方式
- 通过推送安装包到客户端,然后开机运行脚本
- 通过微软的
SCCM
程序
Default Domain Policy
- 用户配置 - 策略 - 安全设置 - 软件限制策略 - 其他规则若是没有上述选项,则在 软件限制策略 右键 - 创建软件策略就出来了
方法二:
在2019域控服务 - 工具 - 组策略管理 - Default Domain Policy
- 用户配置 - 策略 - 管理模板 - 系统 - 有 不运行指定的应用程序 和 只运行指定的应用程序
双击 不运行指定的应用程序 ,勾选 已启用 - 显示 - 将软件的进程名填写(进程名在W10客户端的任务管理器处查看),示例:WeChat.exe
在2019域控服务 - 工具 - 组策略管理 - Default Domain Policy
- 用户配置 - 策略 - 管理模板 - Windows组件 - Windows Defender 防病毒程序 - 排除项
Default Domain Policy
- 用户配置 - 策略 - 管理模板 - Windows组件 - Internet Explorer - 双击安全区域:禁止用户添加或删除站点 - 勾选已启用ctrl+r
输入 inetcpl.cpl
- 安全 - 受信任的站点 - 站点 ,可以看到用户就不可以自己添加网站了开始演示:
Default Domain Policy
- 用户配置 - 策略 - 管理模板 - Windows组件 - Internet Explorer - Internet控制面板 - 安全页 - 站点到区域分配列表 - 勾选已启用 - 显示值名称 | 值 |
---|---|
127.0.0.1 | 2 |
oa.beijing.com | 2 |
在2019域控服务 - 工具 - 组策略管理 - Default Domain Policy
- 用户配置 - 策略 - 管理模板 - 网络 - 网络连接
禁用TCP/IP高级配置 - 勾选已启用
禁止访问LAN连接的属性 - 勾选已启用
Default Domain Policy
- 用户配置 - 策略 - 管理模板 - 系统 - 可移动存储访问 - 所有可移动存储类:拒绝所有权限 - 勾选已启用Tab
页右键 - 可移动设备 - 会显示插入的U盘名称 - 可以进行插拔使用group、而非user
当用户比较多、资料比较多的时候,将所有用户都放在共享区,每次用户访问文件,都会遍历所有的共享区,消耗CPU和IO资源。
Active Dierctory用户和计算机
- Beijing.com - 右键新建组目标:给每个用户共享文件夹容量作限制
我们共享区域在D盘,所以右键D盘 - 属性 - 配额 - 勾选启用配额管理 - 勾选 拒绝将磁盘空间给超过配额限制的用户 - 将磁盘空间限制为10GB - 警告等级设为 8GB
勾选 用户超出配额限制时记录事件
勾选 用户超过警告等级时记录事件
配额项 - 左上角选择用户 - 输入对象名称为张三- 确定 - 给张三将磁盘空间限制为 8GB
前提:在2019域控服务器下载文件服务器资源管理器FSRM
打开服务器管理器 - 添加角色和功能 - 开始之前下一步 - 安装类型下一步 - 服务器选择下一步 - 选择文件和存储服务 - 勾选文件服务器资源管理器 - 一直下一步安装即可
工具 - 文件服务器资源管理器 - 文件屏蔽管理 - 右键创建文件屏蔽模板 - 可以制作模板
文件屏蔽 - 右键创建文件屏蔽 - 文件屏蔽路径为共享盘 - 选择屏蔽的模板 - 创建
电子邮件 - 勾选了的话若用户上传了违规文件会发邮件至管理员或者用户
右键 - 创建文件屏蔽例外:限制只允许上传的类型,其他都不允许
域控制器DC(Domain Control),创建域环境首先要创建DC,DC创建完成后,把所有需要加入域的客户端加入到DC,这样就形成了域环境。
域控制器是由工作组计算机升级而成,只有 Windows Server 系统才可以提升为域控制器。
Windows Serve 2019
ctrl+r
输入 sysdm.cpl
,回车 - 更改计算机名为DC01
(表示第一台域控服务器) - 重启ctrl+r
输入control
192.168.6.132
, IPv4默认网关是 192.168.6.2
IPv4地址填写
设置静态IP192.168.6.132
,默认网关192.168.6.2
,首选DNS服务器也选择192.168.6.132
Tips:
- 以下创建域环境我们选择的是创建
Active Directory
集成区域DNS服务,也就是域控同时担任DNS服务器,此时域控的DNS服务器需要为自身- Windows Serve 2019 安装域控分为两步,先安装ADDS活动目录域服务和DNS服务,然后再将其提升为域控制器
Administrator
用户进入ctrl+alt+delete
, 设置密码:First456.
Active Directory 域服务
- 添加功能 -下一步 - 下一步 - 勾选 如果需要,自动重新启动目标服务器 - 安装Beijing.com
打开ctrl+r
输入 sysdm.cpl
,回车 - 更改计算机名为DC02
(表示第二台域控服务器) - 重启
这边的 IPv4 地址为 192.168.6.133
,IPv4 默认网关为 192.168.6.2
,注意:备用DNS服务器要填写第一台域控服务器的IP地址
使用 Administrator
用户进入,点击下方左上角按钮向虚拟机发送 ctrl+alt+delete
, 设置密码:First456.
左下角开始 - 服务器管理器 - 添加角色和功能 - 基于角色或基于功能的安装 - 从服务器池中选择服务器 - 勾选 Active Directory 域服务
- 添加功能 -下一步 - 下一步 - 勾选 如果需要,自动重新启动目标服务器 - 安装
注意:选择
将域控制器添加到现由域
这一步复制自:我们选择第一台域控服务器
测试能否和DCping通
win+r
- sysdm.cpl
- 更改 - 隶属于工作组 WORKGROUP
- 填写管理员域账户和密码 - 重启# 主机名:DC01
# IPv4: 192.168.6.134
# 网关:192.168.6.2
# 主机名:DC02
# IPv4: 192.168.6.133
# 网关:192.168.6.2
在DC01和DC02均安装 NLB负载均衡服务
这里的10.0.0.1是负载平衡群集的虚拟IP地址,即两台域控服务器均提供相同的服务,但是从逻辑上聚合为一台服务器,10.0.0.1是这台服务器的IP地址。
设置群集相关参数,群集的操作模式有单播、多播和IGMP多播。
选择【多播】,点击【下一步】
这里我没提示弹出账号密码框
设置DC02的优先级,DC01设置为优先级最高的“1”,那么DC02的优先级设置为“2”。DC01出现故障时,DC02继续对外提供服务。最后点击【下一步】
挂起
变为已聚合
说明DC02成功加入到10.0.0.1群集中此步骤DC01、DC02均需:
.html
。将index.html复制到刚才打开的【wwwroot】文件夹中在【wwwroot】文件夹中无法直接创建文本文件
http://192.168.6.134
,显示内容为:DC01,说明Web站点修改成功。如果第二台域控服务器和第一台是一个镜像的话SID会一样,搭建额外域会出错
- 修改SID的方法:打开
C:\Windows\System32\sysprep
的这个位置。双击sysprep.exe
打开系统准备工具
勾选通用
,点击确定
。