管理信任关系:什么是信任关系:信任关系是用于确保一个域的用户可以访问和使用另一个域中资源的安全机制 根据传递性分,信任关系可分为可传递信任关系和不可传递信任关系两种 根据域之间关系分,Windows信任关系则可分为四种  信任关系是如何工作的  创建信任关系  删除信任关系  防止未经授权的用户访问
关于信任关系:父子信任 根信任默认工作  快捷方式信任有肋于提高效率  外部信任关系不可传递  在Windows 2000域与Windows NT 4.0域之间需要创建外部信任关系  Windows 2000域与其他非Windows Kerberos V5区域之间,需要创建外部信任关系  创建信任关系的考虑:域中一定量用户要求长期访问某个域中的资源  由于安全理由,区分了资源域和账号域  部分信任关系默认存在  处于减少上层域DC/GC压力,可创建快捷方式信任关系
我现在来到一台计算机名称叫做Guangzhou的计算机  它是一个森林的另一棵域树  它的域名叫做Guangzhou.Contoso.Msft  在两个域构建信任关系之前 我们必需确保这两个域之间它们是能够相互访问的  而且它们必需能够彼此解析到对方的域名和查询到对方的SRV记录   在命令提示符里面输入ping Hangzhou.Subdom.Nwtraders.Msft按回车键  现在可以看到是能够成功地访问到Hangzhou.Subdom.Nwtraders.Msft这个子域的
我现在来到一台计算机名称叫做Hangzhou的计算机  它是一个森林的子域   它的域名叫做Hangzhou.Subdom.Nwtraders.Msft  首先要在命令提示符里面输入ipconfig /flushdns按回车键去清除一下客户端的DNS查询缓存  否则的话有可能它没直接向对方进行查询 而直接把缓存里面的无效信息提供给用户  在命令提示符里面输入ping Cotoso.Msft按回车键  现在可以看到 已经成功地解析到Contoso.Msft这台DC了   接下来就可以创建信任关系了 
  我们现在所要创建的信任关系是Subdom.Nwtraders.Msft和Contoso.Msft之间的信任关系 通过开始--程序--管理工具--选择Active Directory域和信任关系  首先对着Subdom.Nwtraders.Msft右键--选择属性  按信任--在受此域信任的域那一项按添加   接下来就输入受信任域  输入Contoso.Msft  下面要求输入密码 这个密码是用来验证这两个域之间相互信任用的  也就是这两密码需要两个域之间的管理员进行协商的  而不是说使用现在创建的管理员密码  按确定的时候它会跟对应的域进行相互联系的    如果这里输入密码 两边的密码都要输入相同的密码  我就不输入密码了
我现在来到一台计算机名称叫做Guangzhou的计算机  通过开始--程序--管理工具--选择Active Directory域和信任关系 对着Contoso.Msft右键--选择属性   按信任  在信任此域的域那一项  按添加   在信任域里面输入Subdom.Nwtraders.Msft  因为那边没有设置密码所以这里也不输入密码了  按确定   按是就ok了   现在我构建的实际上是属于一个单向的信任关系 也就是说Subdom.Nwtraders.Msft这个域信任Contoso.Msft那个域的  Contoso.Msft这个域里面的用户是能够访问Subdom.Nwtraders.Msft域里面的资源  而Subdom.Nwtraders.Msft这个域里面的用户是不能够访问Contoso.Msft这个域里面的资源的   这个信任关系是快捷方式信任关系 
我现在来到一台计算机名称叫做Shenzhen的计算机  它是另一个森林  它的域名叫做Xinge.com  它的IP地址是192.168.1.18 通过开始--运行--输入dnsmgmt.msc按确定来打开DNS   对着正向搜索区域右键--选择新建区域   接着下一步   选择标准辅助区域   接着下一步
在名称里面输入子域的域名(Subdom.Nwtraders.Msft)  接着下一步   因为那台子域的IP地址是192.168.1.6   所以在IP地址里面输入192.168.1.6按添加   接着下一步   按完成就ok了 
有些时候区域的复制是需要时间的 我们可能会看到一个红色的X号告诉你区域不是由DNS服务器加载的 这时候问题并不大  等待一下就能够复制成功了
我现来到一台计算机名称叫做Hangzhou的计算机  它是森林中的字域  通过开始--运行--输入dnsmgmt.msc按确定来打开DNS  对着正向搜索区域右键--选择新建区域    接着下一步  选择标准辅助区域   接着下一步
在名称里面输入Xinge.com  接着下一步  在IP地址里面输入192.168.1.18   按添加  接着下一步   按完成就ok了
我在Hangzhou这台计算机上  通过开始--程序--管理工具--选择Active Directory域和信任关系   对着Subdom.Nwtraders.Msft这个子域右键--选择属性    按信任   在信任此域的域里面--按添加   在信任域里面输入Xinge.com  也就是说我现在设置Xinge.com信任Subdom.Nwtraders.Msft  按确定 Xinge.com是属于外部信任关系 是不可传递的  按Xinge.com-- 按编辑--按验证--输入信任域的用户名和密码  确保这个信任关系是可靠的
我现在来到Shenzhen这台计算机    通过开始--程序--管理工具--选择Active Directory域和信任关系  对着Xinge.com右键--选择属性   按信任  在受此域信任的域里面按添加  在受信任域里面输入Subdom.Nwtraders.Msft按确定  Subdom.Nwtraders.Msft是属于外部信任关系 是不可传递的
删除信任关系:不再信任一个域或原域将被移除的时候,需要删除已建立的信任关系   验证和删除信任关系:NETDOM TRUST 目标域FQDN /Verify   NETDOM TRUST 目标域FQDN /Domain:本地域FQDN /remove
阻止未经授权的用户访问:何为之未经授权的用户  如何阻止未经授权的用户访问  netdom.exe /flitersids:信任域FQDN
我们有时候会删除掉信任关系  什么时候删除掉信任关系呢?当我们不再信任一个域  比如说一家公司和另一家公司是处于合作伙伴的关系 关系非常友好  那么有一些资源需要共享  需要创建一个信任关系 但是世界是永恒不变的只有利益  时间长了可能两家公司出现了分离 合作伙伴终止  我们这个时候需要把信任关系马上终止防止对方的用户还能够来我们的公司看资料 比如说我现在想删除掉Xinge.com这个域  打开Active Directory域和信任关系后   对着Subdom.Nwtraders.Msft右键--选择属性   按信任---按Xinge.com按删除就ok了 
 
通过开始--程序--管理工具--选择Active Directory 站点和服务   对着Sites右键--新建--按站点 比如某些DC是在Shanghai的  站点的名称就叫做Shanghai吧 下面有一个DEFAULTIPSITELINK这个是站点间的复制连接 这个是必需选上的 按DEFAULTIPSITELINK  按确定 
对着Subnets右键--选择新建--子网    IP地址为192.168.1.2    掩码为255.255.255.255  创建一个这样的子网  按Shanghai 按确定
我再来创建一个子网  IP地址为192.168.1.3    掩码为255.255.255.255    按Shanghai  按确定   这两台DC都放在Shanghai这个站点内  当有客户端使用IP地址来访问的时候 它就会默认地到Shanghai这个站点的DC里面去  而不需要去访问DEFAULTIPSITELINK里面的DC  当然DC还需要我们手动移动到Shanghai站点里面   
我现在把Beijing  Hangzhou这二台DC都移动到Shanghai这个站点里面  对着DC右键--选择移动  按Shanghai 按确定  那么这个Shanghai站点 它下面就包含两个子网 
另外我们也可以创建一个新的站点   名称就叫做Beijing吧    按DEFAULTIPSITELINK   按确定
现在为Beijing这个站点新建子网 对着Subnets右键--选择新建--子网   IP地址为192.168.1.12   掩码为255.255.255.254  按Beijing  按确定  
  我现在把Guangzhou这台DC移动到Beijing这个站点里面    对着Guangzhou右键--选择移动   按Beijing   按确定
我现在来创建一个站点间的传输链接  站点间的传输链接有二种方式  IP链接和SMTP链接  在绝大部分的情况下 我们都会使用IP链接 因为IP链接它更有保证性和效率更高  SMTP链接会用于什么情况呢?SMTP链接它需要使用SMTP服务 那么它通常是使用网络带宽非常小而且网络链接非常不稳定  经常会断 我们需要使用SMTP链接  使这个复制链接能够保证数据的可靠性和可用性  我现在来创建一个IP链接  展开Inter-Site Transports  对着IP右键--选择新站点链接   名称就叫做Beijing to Shanghai吧   把Beijing和Shanghai都添加在此站点链接中的站点里面   按确定 
双击DEFAULTIPSITELINK这个站点链接  在此站点链接中的站点按Beijing按删除    确保Beijing和Shanghai站点之间就只有我当前所创建的Beijing to Shanghai的站点链接
对着Beijing to Shanghai这个站点链接右键--选择属性    在常规里面可以看到开销值 默认值是100 它是用来计算两个站点之间复制优先级的 数值越小的优先级越高 在复制的时候优先保证开销值小的先进行  副本复制频率  默认值是180分钟  也就是Beijing站点和Shanghai站点之间是每180分钟才发生一次复制  更关键的是可以更改日程安排  按更改日程安排 我们可以规定每天什么时候进行复制 比如说我们每天早上8点钟到晚上8点钟可能有同事在使用宽带网络 网络的效率没法得到保证 我们就规定从早上8点钟到晚上8点钟之间不可以进行任何AD复制的 选择无法使用复制那一项 只有在晚上8点钟之后到早上8点钟之前才允许AD复制  按确定就ok了 
  如果Beijing这个站点想和DEFAULTIPSITELINK这个站点进行复制怎么办呢?  当然我们可创建一个新的站点链接  但是创建多个站点链接对你以后的管理不是好事  所以我们就创建一个站点链接桥吧  对着IP右键--选择新站点链接桥 名称就叫做Beijing to Default site吧  那么站点链接桥就把这两个站点链接放在里面了 这样Beijing和DEFAULTIPSITELINK站点之间能够通过Shanghai站点来进行复制  当然这个复制模式是Beijing先复制到Shanghai Shanghai再复制到DEFAULTIPSITELINK  这样能够保证Beijing到Shanghai只有一次复制而不是二次复制 同样也减少了我们日程的维护量  按确定就ok了
部署站点的最佳实践:根据复制需求来订制站点间的复制间隔和复制时间  对于大环境,建议关闭ITSG,手动配置复制链接

转载于:https://blog.51cto.com/yejunsheng/162153

AD ---- 活动目录的日常管理操作相关推荐

  1. 深入理解域之AD活动目录企业应用及案例分享

    QUOTE: 深入理解域之AD活动目录企业应用及案例分享 无论集中还是分散,目录服务触及企业的每个角落,而且常常超越企业延伸到商业伙伴和客户.AD是一个企业目录系统,可以自动进行用户数据,安全和分布的 ...

  2. 文件------概念、基本操作、打开文件的方式、按行读取文件内容、复制文件、文件/目录的常用管理操作、文本文件的编码格式、练习1-4

    文件的概念 文件的概念 计算机的文件,就是存储在某种长期储存设备上的一段数据 长期存储设备包括:硬盘.U盘.移动硬盘.光盘... 文件的作用 将数据长期保存下来,在需要的时候使用 文件的存储方式 在计 ...

  3. 实战:Windows Server 2008 活动目录 传送和争夺操作主控角色

    实战:传送和争夺操作主控角色 当创建Windows Server 2008域时,Windows Server 2008将自动配置所有的操作主控角色.不过,给目录林或域内的另一个域控制器重新分配操作主控 ...

  4. windows系统巡检命令及日常管理操作

    一.基础环境管理 1.CPU使用率 wmic CPU get loadpercentage /value|findstr [1-9] 或 wmic path win32_perfformattedda ...

  5. ad 活动目录 linux,Active Directory 活动目录

    活动目录(Active Directory)是面向Windows Standard Server.Windows Enterprise Server以及 Windows Datacenter Serv ...

  6. ZStack云平台云主机的日常管理操作

    文章目录 云主机日常操作功能 云主机创建 必要参数 高级参数 云主机管理 生命周期管理 配置运维 其他 云盘镜像管理 云盘管理 镜像管理 熟悉云主机功能使用 云主机日常操作功能 云主机创建 必要参数 ...

  7. 如何将Windows Server域(AD活动目录)中的用户导出并导入至Outlook2010通讯簿

    在企业中如何同步所有的用户至邮件联系人,尤其是在增加了新员工的情况下是一个很常见的问题,解决办法之一就是将域用户中所有用户的Email加入至邮件客户端的通讯簿中.Windows 域用户管理在企业中有着 ...

  8. 系统管理员 AD如何还原活动目录

    系统管理员 AD如何还原活动目录时间:2008-12-23 00:00 来源:"angerfire-宋杨[兆隆人]" 字体:[大 中 小]在使用域环境进行IT管理的企业中,AD活动 ...

  9. 还原活动目录完全手册

    在使用域环境进行IT管理的企业中,AD活动目录的数据是至关重要的. 那么在AD活动目录的日常维护中难免出现意外. 做为一名企业内部网络管理员,在第一时间还原丢失的用户数据那么就为当前的生产环境避免了损 ...

最新文章

  1. 不该被遗忘的nodeName、nodeValue和nodeType!
  2. 1043 Is It a Binary Search Tree (25 分)【难度: 中 / 知识点: 构造二叉搜索树(BST) 】
  3. IISASP.NET 站点IP跳转到域名
  4. 错误: 找不到或无法加载主类 org.apache.flume.tools.GetJavaProperty
  5. 啊哈算法-游戏币问题(dp)
  6. fastdfs的tracker启动之后一直选举_Elasticsearch选举流程详解
  7. 蓝桥杯第四届决赛 c++ B组 题目及个人题解 2013年
  8. c语言中用中文转化数字,用C语言写中文数字字符串转数值变量
  9. 把Excel数据填充word模板生成多份word文档
  10. Vue3使用富文本框(wangeditor)
  11. 用伪造的TCP协议头花式欺骗核心转发设备?
  12. docker+nginx重来部署vue项目
  13. 如何:对代理使用 IP 切换
  14. 27- OCR 光功率计数码管字符识别
  15. 微信开发 --- 调用微信上传图片接口,并保存到自己的服务器
  16. 使用avilib进行avi文件的读写
  17. python 端口扫描_Python学习之端口扫描器(终)
  18. layout布局布线注意归纳
  19. 南卡对比评测明基护眼灯,2022双十一哪一款护眼台灯更值得入手
  20. Selling with Scarcity

热门文章

  1. CYQ.Data 数据框架系列索引
  2. 力扣(LeetCode)933
  3. 如何将DynamoDB的数据增量迁移到表格存储
  4. 怎么让wordpress用sqlite3 搭建轻量级博客系统
  5. OpenStack如何实现高可用集群介绍
  6. 30个在线学习设计与开发的站点
  7. Pascal's Triangle
  8. Cocos2d-x Eclipse下程序运行产生错误Effect initCheck() returned -1
  9. 验证URL链接和IP有效性的JS代码(正则表达式)
  10. php 依赖注入框架,通过实现依赖注入和路由,构建一个自己的现代化PHP框架