暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

【AD域控】活动目录(Acitve Directory)——理论(一)

ITPro进化论 2021-02-05
196

  1、AD的定义与作用


  活动目录,Active Directory,简称为”AD“。


  活动目录是负责管理一定区域内Windows网络中各类资源的Windows Server组件之一。


  在由windows系统组成的网络中,存在着各种资源,如服务器、客户机、用户账户、打印机、各种文件等,这些资源都分布于各台计算机上。没有使用“活动目录”之前,需要在每台计算机上单独管理这些资源 。


  使用“AD”的主要作用是:


  为了集中管理windows网络的各类资源,“活动目录”就像是一个数据库,存储着windows网络中的所有资源。


  Active Directory域内的directory database(目录数据库)用来存储用户账户、计算机账户、打印机与共享文件夹等对象,而提供目录服务的组件是Active Directory Domain Services,AD DS(活动目录域服务),它负责目录数据库的存储、新建、删除、修改与查询等工作。


  普通用户通过“活动目录”可以很容易找到并使用网络中的各种资源。


  管理员也可以通过活动目录,对网络上的所有资源进行集中管理,以控制不同用户在不同计算机上对不同资源的访问。


  2、AD与DNS


  Active Directory是按区域对资源进行管理的,各区域的命名规则与DNS的命名规则相同,因此AD 必须要有DNS服务的支持,借助DNS服务的域名解析,达到使用域名访问该域中计算机资源的目的。


  活动目录使用域名主要用于在进行网络管理时,使用名称来访问计算机资源,这些用于网络管理的计算机名称,只能在活动目录中使用,而不能够被Internet上用户使用。因此,虽然活动目录和Internet都使用DNS域名服务,但其使用目的是不同的。活动目录使用的域名仅在其管理的区域有效, 而全球互联网使用的域名在互联网上面有效。


  3、AD的组织结构


  AD的组织结构为树形图。根域(root domain)和其下所有子域构成一棵“域树”(domain tree)。域树的名称为根域的名称。同一网络中,可以有多棵不同的域树,所有域树构成“林”,林的名称为第一棵域树的名称(即第一棵域树根域的名称)


  名词解释


  接下来的实验中会用到以下名词,先做了解。


  (1)域控制器


  在一个区域中,用于安装“活动目录”的服务器称为“域控制器”,负责该区域资源的管理与控制。


  (2)子域


  区域下面可以划分子域,子域的域控制器负责子域内资源的管理与控制。


  (3)对象(Object)


  AD DS内的资源是以对象的形式存在,例如用户和计算机这些都是对象。


  (4)属性(Attribute)


  对象是通过属性来描述其特征,即对象是具有相同属性的集合。


对象(Object)属性(Attribute)
用户(user)用户名(Name)

密码(Age)

联系方式(Tel.)

  (5)容器(Container)


  容器与对象相似,它拥有名字,也是一些属性的集合,不过容器中可以包含其他对象(例如用户、计算机等对象),也可以包含其他容器。


  (6)组织单位(Organization Units,OU)


  组织单位是一个比较特殊的容器,它除了可以包含其他对象与组织单位外,还能应用组策略(Group Policy)功能。


  (7)关于域间信任(Trust)


  两个域之间必须拥有信任关系(trust relationship),才可以访问对方域内的资源。而任何一个新的AD DS域被加入到域树后,这个域会自动信任其上层的父域,同时父域也会自动信任新子域,而且这些信任关系具备双向传递性(two-way transitive)。由于此信任工作是通过Kerberos security protocol来完成,因此也被为Kerberos trust。


  在同一个林下,不同的域树间也可以互相访问。只要两个域间互相信任。


  4、管理域控制器需要注意的问题


  (1)禁止在域控制器任意安装软件


  域控制器在域架构网络中的作用十分重要,高可用性、性能要求都比较高。因此,建议不要在域控制器中安装应用程序(例如Microsoft Office 系列应用程序等),娱乐性质的应用一定不要安装。建议在域控制器中仅安装AD DS域服务以及DNS服务,其他基础服务(WINS、DHCP、CA等)不要安装在域控制器中。网络中至少部署2台或者以上的域控制器,域控制器之间自动完成Active Directory数据库同步。


  (2)禁止随意添加/删除域控制器


  域控制器不同于成员服务器,当部署多台域控制器后,域控制器之间活动目录数据库复制时刻都在进行,当随意删除域控制器且没有进行元数据清理时,会造成Active Directory 出错,尤其是复制方面的错误。因此,不要在生产环境中随意添加/删除域控制器。


  (3)禁止FSMO角色的任意分配


  • 当域控制器出现以下状况时:


  • 服务器正常维护。


  原来FSMO角色所在的域控制器由于硬件或其他的原因导致无法联机。


  结果可能需要对FSMO角色进行转移。管理员可能人为,只要原来FSMO角色所在的域控制器离线,就一定要把FSMO角色转移到其他的域控制器上,能传送就传送,不能传送就夺取。


  在实际工作中,根据个人经验建议除了PDC角色之外,其他角色所在的域控制器如果离线,最好等待原域控制器重新上线。因为FSMO五种角色中,除了PDC角色常用到之外,其他的角色一般不会经常用到。


  (4)谨慎备份域控制器


  部署域控制器后,管理员可能会对服务器使用Ghost之类的备份软件进行备份,以防止出现故障时恢复使用。当使用Ghost恢复时,可能把过时信息复制给其他域控制器,可能已经删除的账号又被激活,组策略还原后出现莫名其妙的问题等。因此,使用Ghost之类的软件备份/还原域控制器的做法不可取,如果担心域控制器出现问题,可以在网络中多部署几台域控制器,防止域控制器离线造成的影响。

文章转载自ITPro进化论,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论