暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

Windows server 2012R2之 域的安装讲解(上)

爱婷如命一生一世 2017-08-28
437


周一忙碌的工作结束后,坐在家里静静的整理关于微软的一些技术笔记,其中今天分享很重要的域的技术点!


理论阶段:

在微软的众多产品上,都需要用到域架构,(比如涉及很多的概念,什么是目录树,什么是目录林,信任,全局编录,站点,这还是需要运维工程师来熟练掌握)

先来看看的有关域的三个概念:


简单介绍下这三个概念:


域的概念是一个很空洞,宽泛的概念,是一个很抽象的概念你可以认为这里描述一个环境吧!主要是跟工作组相对应(毕竟Windows环境下就是一个工作组和一个域架构)


何为统一化?

例如,企业员工集体更换office 2013这个版本的应用软件,那么在运维工作人员就必须要一台台的电脑去更换!效率非常低,如果这样繁琐的去做,这就不符合IT人的核心思想!这样的人如果在行政上的角度上可以称之为IT,但是在真正搞IT人的心中你真的不算是IT.一定要体验出自动化运维这个思想!

域的统一化管理背后核心就是组策略来实现的!(后续分发实验我会详细做实验,但是在实际的生产环境下,分发软件都是利用微软的SCCM产品来实现的!)

记住的是用组策略分发软件这个软件必须是共享权限,最后还是需要进行重启服务器(或者组策略刷新命令 gpupdate /force)后,客户端才能实现!


活动目录

相对于域这个抽象的概念来说,活动目录是的的确确存在的!绝大多数操作我们都是在活动目录上来操作!


域控制器

顾名思义,它就是一台服务器!





工作组架构和域架构的对比:

域最重要特性之一是微软产品的最基础必备的平台!比如exchange sqlserver

ilync.

所以微软强大之处在于是一整套体系。




如何在企业中部署域架构?

域环境

最核心的就是DC(域控制器)创建域首先不需要创建DC,dc创建完成后,把所有的客户端加入到DC中,这样就形成了域环境。


DC

域控制器是由工作组的家算计升级而完成,通过图形界面来完成(08r2是由dcppromo可以完成升级)。


版本:

只有Windows Server Web版本除外)才可以提升成为DC


文件系统:

文件系统必定是NTFS文件系统。单个文件4GB的关系


DNS支持

DC升级前不需要安装DNS







实验阶段:


实验环境

    需要3台虚拟机。

①win2012R2----DC。

②win7-1----客户端1。

③win7-2----客户端2。


网络环境

根据自身需要,我这里的网络地址为:

10.0.0.5/24为DC.DNS一定指向自己为10.0.0.5。不涉及网关。

10.0.0.100/24为客户端1。

10.0.0.101为客户端2.


DOS处理网络IP及其DNS地址:

netsh interface ipv4>set address "Ethernet0" static 10.0.0.5 255.255.255.0 10.0.0.1 1

netsh interface ipv4>set dns "Ethernet0" static 10.0.0.5 primary

参考技术文档地址:http://www.cnblogs.com/freeweb/p/5061025.html


其中DOS处理IP地址:

netsh interface ipv4>set address "Ethernet0" static 10.0.0.5 255.255.255.0 10.0.0.1 1    如果背的下来,可以一行解决:


命令分解动作如下:

具体参数解释如下: 

netsh interface ip set address "网络连接" static IP地址 子网掩码 默认网关 跳数


利用DOS修改DNS:

修改DNS的方法和设置IP地址类似,把address改成dns就行了

命令格式:netsh interface ip set dns "网络连接" static DNS地址

命令演示如图:


配置好网络之后,

利用dos命令关闭防火墙

C:\Users\Administrator>netsh firewall set opmode disable按回车键。


在2012R2系统配置域之前,先把组件安装好!


进入到服务器管理器中,添加角色和功能。


勾选活动目录域服务。


一路下一步点击安装即可:安装完成后就可以利用它做域的配置了,在2012版本中以后,我们就无需用dcpromo来提升为域控,也是很简单。


安装完成后,我们需要把这台服务器提升成DC,操作一遍域服务配置向导:


这里,我们需要注意:如果你的需求是创建新的域环境,这一台服务器是一台全新的DC,在这里我们可以勾选添加新林。


其中域名的写法格式要注意:

在公网上申请一个fengxin.cn

那么我们如何为这个域架构中的域名起名称呢?以下是两种方案:

  1. fengxin.cn

  2. fengxin.local



★分析这两种域名方案规划的特点:


      企业在公网上注册了以fengxin.cn结尾这个域名,(不管是开头是www. mail.oa. ….)

其中公司官网托管在数据中心,企业官网的公网IP:100.100.1.220。

按照DNS解析原理来分析:在DNS解析记录里面:www.fengxin.cn的域名解析成IP地址一定是:100.100.1.220


这就涉及到关于域之前的规划的一些知识点了。

两个域名方案都有着各自的优势,但是随着时间的推移,第一种域名方案的优势愈发显得明显!


我们来看第一种域名方案的特点:(劣势)

当我在公司域架构中的DC的域名,命名为fengxin.cn

就会造成公司内部所有员工无法访问官方网站!

造成这样的故障原因:

公司内部存在DC,当客户端加入到域中,DNS肯定是指向内部的DNS地址,所以用户去解析www.fengxin.cn时,只会找不到此网站,原因在于它已经在本地的DNS服务器上找到了权威区域,不会做任何的转发!


那么如何解决呢?

其实很简单,只需要在DNS的相关区域上添加A记录指向100.100.1.220就可以了。


第二种域命名方案的特点(好处) fengxin.local

避免了服务器放在公网而内部用户无法正常解析的故障!

如果在企业内部DC中域命名为fengxin.local,就不会存在内部用户访问企业官方网站无法解析的故障!因为当内部员工输入www.fengxin.cn去解析IP地址时,内部DNS是无法找到匹配的区域,因此转发给公网DNS,至此公网DNS能够正确的将www.fengxin.cn这个域名的IP地址解析!


这样分析起来,表面看上去反而觉得第二种fengxin.local这个域命名方案更为有优势呢?其实不然.........


当我们在企业内部DC域命名为fengxin.local后,企业的一些服务应用不仅仅是官网,随着服务应用的增多,例如oa, exchange ......而这些服务产品一旦公网发布,那么这些客户加入域的后缀名全部是都是:

@fengxin.local

smtp:xxx@fengxin.local     代表产品exchange

sip:xxx@fengxin.local        代表产品lync

sps:xxx@fengxin.local       代表产品sharepront

解决方案:需要把所有服务产品的后缀名字手工进行修改,是不是觉得很麻烦?


因此推荐域名选择第一套方案,即和公网注册的域名高度保持一致!




★林功能级别/域功能级别

核心关键词:控制DC版本.

林功能级别:控制的是整个林中域控制器的操作系统版本。

域功能界别:控制的是整个域中域控制器的操作系统版本。

如果,我在这域控制器选项上选择林功能/域功能级别都为2012R2时,那么意味着将来加入此域/林添加DC时,操作系统版本不得低于Windows Server 2012R2

其限制的原因在于:控制域的功能,不能随意兼容低版本!兼容最低版本,保证其高级功能!



在我的Windows Server 运维朋友圈中能看见这样的控制:

这样的部署作用:造成的结果,为当前的这个域部署备份域控时,DC的操作系统必须至少是2012R2版本;为当前域创建子域(或者在这个林中添加另外一台域树)DC版本可以是08R2-----12R2。


还原模式的密码作用:恢复活动目录的密码,不要认为是管理员的密码!

恢复时,重启按F8会有个目录服务修复模式,服务器一定是DC才可能看的到!



时间关系,先分享到这!


文章转载自爱婷如命一生一世,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论