目录

1、Domain(域代表的是一种环境)

2、内网环境

3、域的特点:

4、域的组成:

5、域的部署:

6、活动目录

7、组策略GPO(group policy)

8、部署安装活动目录

9、PC加入域

10、常见小问题

11、OU:组织单位(organization union)

12、组策略:Group Policy = GPO


1、Domain(域代表的是一种环境)

2、内网环境

1)工作组:默认模式,人人平等,不方便及集中管理

2)域:人人不平等,实现集中管理,统一管理

3、域的特点:

集中/统一管理

4、域的组成:

1)域控制器:DC(Domian Controller)
2)成员机(成员机之间其实是平等的,说不平等只是域控制器)

域一般用三角△表示

活动目录是核心

5、域的部署:

1)安装域控制器---就生成了域环境
2)安装了活动目录---就生成了域控制器
3)活动目录:active directory=AD

6、活动目录

1)AD
2)特点:集中管理/统一管理(域要想实现统一管理,靠的就是AD来完成的)

7、组策略GPO(group policy)

8、部署安装活动目录

部署域最终就是安装活动目录

计算机右键管理——》角色(就是服务器,就是将来在公司作为哪一种服务器角色)【2008可以提供17个大的角色】——》添加角色——》下一步
——》AD域服务【微软为我们提供了一个安装路径,在这里装效果不太好,以前是在这装的】

安装步骤:
1)开启2008虚拟机,并桥接到VMnet2(2008不像2003,安装软件时不要插光盘,已经偷偷内置到C盘)
2)配置静态IP地址10.1.1.1/24
3)开始--运行--输入dcpromo安装活动目录(这条命令有两个功能:安装活动目录,卸载活动目录)【dcpromo=Domain Controller Promoter】

弹出向导:勾选DNS--新林中新建域--功能级别都设置为2003--域的FQDN(waffle.com)--设置目录服务还原密码(666.com)--勾选安装后自动重启(第三步过程见下面所有截图)

4)登录域waffle\administrator
DC的本地管理员升级为域管理员

问:登录域和登录本地有什么区别?不登录域意味着你用本地账号登录,你只能访问本地资源,访问不了域的资源
你要想享受域的资源,你必须登录域

5)验证AD是否安装成功

1、计算机右键属性--所属域
2、DNS服务器中是否字典创建waffle.com区域文件
3、自动注册DC的域名解析
4、开始--管理工具--AD用户和计算机
      computer:普通域成员机列表
      Domain Controller:DC列表
      Users:域账号

验证一、怎么查看我已经成为域了呢?计算机右键属性

验证二、点击开始——》管理工具——》DNS

验证三、开始——》管理工具——》Active Directory 用户和计算机(就是活动目录)

9、PC加入域

1、配置IP,并指DNS(就是指DC)
2、计算机右键属性--更改---加入waffle.com域
3、重启加入域之后,成功使用域用户登录成员机

加域:把win7和winxp-2加入waffle.com域

1、把win7加到域里面,先要把win7和DC放到同一个网络(vmnet2)
2、win7手工配ip:10.1.1.3  ,   255.255.255.0,指DNS:10.1.1.1(因为将来要做域名解析)【建议把ipv6前面的√去掉】
3、我的电脑右键属性------更改设置-----计算机名----更改-----隶属于域(waffle.com)

1、把winxp-2加到域里面,先要把xp和DC放到同一个网络(vmnet2)
2、xp手工配ip:10.1.1.2  ,   255.255.255.0,指DNS:10.1.1.1(因为将来要做域名解析)
3、我的电脑右键属性---计算机名---更改---隶属于域(waffle.com)

验证:

WAFFLE-PC和WINXP-2是成员机,加入域成功

如果发现win7 xinxp登录都需要ctrl+alt+delete就说明有域

打开winxp-2:

在win2008上users中建立一个普通域用户(users右键新建,点击用户)

winxp-2登录:sp.huang  密码123.com  登录到WAFFLE:

win7上登录:
再创建一个用户:

10、常见小问题

1)加入域不成功
   网络是不是不通!
   解析是否能成功解析!(nslookup手工测试)
   是否为DNS缓存问题
2)登入域不成功
如XP,已勾选登录域WAFFLE,不用再写waffle\xiaofei.wen
3)域用户的权限
   建议将域用户加入到普通成员机的本地管理员组中(让成员对自己的电脑有完全控制权限,但是又不能把域管理员账号给它)
   千万不要把它提升为域管理员,否则他会对公司所有电脑有完全控制权限

先用域管理员身份登录成员机做更改
用户名:waffle.com\administrator

*********本地管理员组:administrators
*********域管理员组:Domain Admins

11、OU:组织单位(organization union)

作用:用于归类域资源(域用户、域计算机、域组)

活动目录就是一张表,一个数据库,叫活动目录数据库
computers:里面放的都是域成员的列表
domain controllers:DC的列表
users:用户列表
这些都称为域资源
这些资源如果不归类,在成百上千的人里面去找一个人的话,很难找。我们最好把这些资源分门别类,就需要用到OU
我们把相同的资源或者相同的部门资源按照某种方式进行归类,比如IT部人员的域账号放到IT的OU中去,财务部放到另外一个OU。
组和OU的作用是一样的,都可以理解为是一个容器,而组的目的是为了赋权限,OU诞生的目的是为了下发组策略(组策略就是对员工的强制限制)
组策略就是一张表,这张表要基于OU下发

OU怎么创建?
win2008-1:开始-管理工具-AD用户和计算机
对准域(waffle.com)右键--新建--组织单位---名称:(比如是千峰集团)

对准“千锋集团”再新建几个组织单位“董事会”、“市场部”、“IT部”
这就是公司的组织架构

把原来创建的“黄圣鹏”这个用户:单击鼠标右键---所有任务----移动---千锋集团董事会,把“杨涛”移动到西北区
如果将来想对西北区的人做限制,只需要写一个组策略映到西北区里面去,西北区里面的所有资源都会受限制
同时也把computers里面杨涛的电脑也移动到西北区,黄圣鹏的电脑也移动到董事会(因为今后想对电脑做操作),对用户操作和对电脑操作是不一样的

12、组策略:Group Policy = GPO

作用:通过组策略可以修改计算机的各种属性,如开始菜单、桌面背景、网络参数、密码复杂性等。

每个电脑都有组策略,没有域也有组策略(本地组策略优先级最低)

***重点:组策略在域中,是基于OU来下发的(而不是基于组下发的)!!

win2008-1:开始--管理工具--组策略管理

给千锋集团建立组策略表:千锋集团右键——》创建GPO(名称建议和OU一样,方便记忆,千锋集团)

现在希望“千锋集团”所有的人桌面背景是卡通(cartoon.jpg)图片(最千锋集团下面的组策略表做最合适,对Default Domain Policy做也可以,不推荐,DC不要轻易做组策略)

创建一个共享文件夹,让员工都能访问:

   

对用户配置一般注销一下就能生效
对计算机配置一般要重启后才生效

***组策略在域中下发后,用户的应用顺序是:LSDOU(L:本地local,S:站点,理解为林【一般忽略】,D:域domain,OU表示一系列OU:千锋集团--IT--董事会--市场部--西北区)
***在应用过程中,如果出现冲突,后应用的生效

****正常情况下LSDOU顺序【没有强制也没有阻止继承】
例:

上级OU:               桌面:aa         运行:删除

下级OU:               桌面:未配置  运行:不删除   (未配置就是默认,不受控制,员工随意设置就行)

下级OU用户结果:桌面:aa          运行:不删除

****下级OU设置了阻止继承对准“西北区”这个文件夹右键阻止继承(设置了阻止继承就不再看LSD,直接看自己的OU)——》意思是一点击阻止继承,上级的所有OU对我没有任何影响

上级OU:                                             桌面:aa       运行:删除

下级OU(设置阻止继承):                桌面:未配置 运行:不删除(未配置就是没有做要求)

下级OU用户结果:                               桌面:未配置 运行:不删除

****上级设置了强制对准“千峰集团”组策略右键强制(图标会上锁,意思是在应用顺序上到这就为止了,后面就不再看了,冲突了也无效)

上级OU(设置强制):           桌面:aa     运行:删除

下级OU:                                桌面:未配置 运行:不删除

下级OU的用户结果:              桌面:aa   运行:删除

注意:当上级强制和下级阻止继承同时设置,强制生效!【强制最大】

查看千峰集团做了哪些组策略:
选中千锋集团——右侧的设置——警告里面点击添加——点开策略下面的管理模板

GPO练习:
1.在董事会部门设置GPO,并要求强制桌面背景,并验证
2.在董事会部门上级的ou上设置GPO,也进行强制桌面背景,并验证
3.在董事会部门上级的ou上设置GPO,强制删除运行菜单,并验证
4.练习阻止继承,并验证
5.练习向下强制,并验证
6.实现董事会的计算机无须按ctrl+alt+delete,并验证

【CyberSecurityLearning 7】AD域相关推荐

  1. 使用Novell.Directory.Ldap.NETStandard在.NET Core中验证AD域账号

    Novell.Directory.Ldap.NETStandard是一个在.NET Core中,既支持Windows平台,又支持Linux平台,进行Windows AD域操作的Nuget包. 首先我们 ...

  2. 用ldap方式访问AD域的的错误解释

    在配置OTRS时遇到的问题,查到以下信息,以便查询. python-ldap访问AD域的的错误一般会如下格式: {'info': '80090308: LdapErr: DSID-0C090334, ...

  3. 计算机入域时域控用到的端口,AD域控制器使用端口的说明

    AD域控需要开放的端口 1.用户登录与验证身份时会用到的连接端口 Microsoft-DS traffic : 445/TCP 445/UDP Kerberos : 88/TCP 88/UDP LDA ...

  4. ros udp协议53端口 封_每天一点IT-说说AD域的端口

    每天学习一点点,进步一点点! 今天跟大家说说AD域的相关端口,便于大家以后进行排查和了解哈. 首先是动态端口: 针对windows server 2003架构的域控,动态端口范围是从1025到5000 ...

  5. AD环境部署文件服务器2012,Windows_server_2012部署AD域及辅域环境.doc

    实用文案 标准文档 部署Windows server 2012 AD 实验环境: 操作系统 角色 IP地址 主机名 Windows server 2012 主域服务器 0 AD01 Windows s ...

  6. Samba 系列(九):将 CentOS 7 桌面系统加入到 Samba4 AD 域环境中

    这篇文章讲述了如何使用 Authconfig-gtk 工具将 CentOS 7 桌面系统加入到 Samba4 AD 域环境中,并使用域帐号登录到 CentOS 系统. 要求 1.在 Ubuntu 系统 ...

  7. ad域时间源配置_Windows网络服务与配置管理之活动目录学习

    活动目录 活动目录英文全称为"Active Directory",简称为AD.在windows系统组成的网络中,有服务器.客户机.用户账户.打印机.各种文件,这些资源都在各台计算机 ...

  8. AD域管理系列(6)-- 常见处理

    AD域管理系列(6)-- 常见处理 安装AD启用服务 Remote Regedit Service 主DC (AD+DNS) 从DC (AD+DNS) 组织--组织架构 组--角色 用户--终端 全局 ...

  9. Samba通过ad域进行认证并限制空间大小《转载》

    本文实现了samba服务被访问的时候通过windows域服务器进行用户名和密码验证;认证通过的用户可以自动分配500M的共享空间;在用户通过windows域登陆系统的时候可以自动把这块空间映射成一块硬 ...

最新文章

  1. [python教程入门学习]Python是什么?
  2. Squid处理web数据请求
  3. python游戏程序-python游戏程序
  4. 线程和进程有什么区别
  5. bugku你必须让他停下
  6. 【图像超分辨率】(SPSR)Structure-Preserving SR with Gradient Guidance
  7. 分享20个漂亮的DIV CSS标准化站点案例
  8. C语言 int** 二重指针的理解
  9. DE 31 Non-linear Autonomous Systems
  10. 实用的工具 —— 百度云、everything(全局搜索)、Everest(硬件检测)、TechPowerUp GPU-Z
  11. MapReduce 1.x VS 2.x架构对比
  12. OpenWrt 防火墙组件
  13. python计算银行余额_Python:将银行扣费信息整理成账单
  14. Arduino--DS3231时钟模块
  15. 我的世界联机侠服务器文件夹,我的世界联机侠空岛服务器怎么建 | 手游网游页游攻略大全...
  16. c语言课程设计万年历查询,C语言课程设计——万年历.pdf
  17. 艾永亮:只要改变这两点,传统健身房行业可以逃离浩沙死咒
  18. 职业学校计算机专业好吗,计算机专业就业前景好不
  19. 团队管理的四大挑战——留人篇
  20. C语言程序设计摘苹果,陶陶摘苹果(qb编程)怎么做?

热门文章

  1. [转]NUnit详细使用方法
  2. HD1864_最大报销额
  3. Application,Session和Cookies的区别
  4. NYOJ 298 点的变换(矩阵快速幂)
  5. NYOJ 330 一个简单的数学题
  6. 新建django项目
  7. Linux系统swap虚拟内存的增加,删除,修改
  8. 安全 - 堡垒机 - Jumpserver
  9. 权限问题导致zabbix无法监控mysql
  10. Mysql Connector 5.1 好用的新特性