版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
AD概述及域中客户端AD概述及域中客户端1议程Windows2000/2003活动目录概述Windows2000/XP客户端启动/登录过程域中客户端常见问题常用工具议程Windows2000/2003活动目录概述2活动目录概述活动目录的基本概念活动目录的结构管理操作主机DNS与活动目录管理用户和组组策略常用工具活动目录概述活动目录的基本概念3什么是活动目录Printer1用户?目录服务器名称:Server1 OS:Windows2000 Type:FileServer Location:1stFloor名称:Server2 OS:NovellNetware4.0 Type:FileServer Location:2ndFloor打印机名称:Printer1 Type:HP4Si Color:No Duplex:Yes
Location:3rdFloorServer1Server2活动目录服务基于X.500数据库结构,用于在一个层次结构中组织网络资源目录服务器名称:Server1 OS:Windows2000 Type:FileServer Location:1stFloor名称:Server2 OS:NovellNetware4.0 Type:FileServer Location:2ndFloor打印机名称:Printer1 Type:HP4Si Color:No Duplex:Yes
Location:3rdFloor什么是活动目录Printer1用户?目录Server1Ser4活动目录的对象对象代表网络资源属性存储对象的信息属性姓名登录名属性打印机名称打印机位置活动目录打印机Printer1Printer2SuzanFine用户DonHall属性值对象打印机用户Printer3活动目录的对象对象代表网络资源属性姓属性打印机名称活动目录5活动目录的结构活动目录逻辑结构活动目录物理结构Sites及活动目录的复制活动目录的结构活动目录逻辑结构6活动目录逻辑结构域 Domains组织单元 OrganizationalUnits树和森林 TreesandForests全局编录 GlobalCatalog活动目录逻辑结构域 Domains7域Domains域是一个安全边界域管理员只能在本域中执行管理操作,除非他被明确地赋予其他域管理员身份一个域是一个复制单元域控制器包含域中信息的完整集合,并且参与域信息的复制Windows2000
DomainUser1User2User1User2复制域Domains域是一个安全边界Windows2000
8能力复制单元大小命名管理委派NT4.0对象40,000对象NetBIOS建立新域Windows2000属性1,000,000+对象DNS在域内建立管理委派到OU域的性能能力NT4.0Windows2000域的性能9组织单元用OU来个对象进行分组管理委派到OU用于结构化活动目录公司的组织结构公司的管理构架组织结构SalesVancouverRepairUsersSalesComputers网络管理型模型组织单元用OU来个对象进行分组组织结构SalesVancou10组织单元的划分原则基于部门OUs基于项目OUs基于业务功能OUs基于管理OUs基于对象OUs地理位置DomainParisSalesRepairUser1User2User3User4组织单元的划分原则基于部门OUsDomainParisSa11树和森林contoso.msft(root)au.contoso.msftasia.contoso.msft树双向传递性信任au.nwtraders.msftasia.nwtraders.msftnwtraders.msft森林树双向传递性信任树和森林contoso.msft(root)au.asia12全局编录GlobalCatalogGlobalCatalogServer全局编录所有对象的属性子集域域域域域域查询用户登陆时的组成员全局编录GlobalCatalogGlobalCatal13活动目录物理结构域控制器Sites活动目录的复制活动目录物理结构域控制器14域控制器域控制器域控制器域复制User1User2User1User2=活动目录数据库的可写拷贝 域控制器:参与活动目录复制在域中作为单操作主机角色域控制器域控制器域控制器域复制User1User1=活动15Sites Sites:优化复制通信量是用户可以通过可信赖的、高速的连接登录域控制器SiteIP子网IP子网LosAngelesSeattleChicagoNewYorkSites Sites:SiteIP子网IP子网Los16相关概念SiteASiteBSiteCConnectionsSiteLinks(Schedule&Cost)BridgeheadServerSite一个或多个子网一个或多个域SiteLinkBridgesISTG相关概念SiteASiteBSiteCConnecti17Site层次域结构物理网络SiteModelSite层次域结构物理网络SiteModel18活动目录的复制多主机复制所有域控制器参预复制,对等的任何变化将从一台域控制器复制到所有域控制器任何变化可从不同的域控制器上产生Sites允许预定的复制ScheduleInterval活动目录的复制多主机复制19DirectoryPartition复制DomainZDomainYDomainXConfigurationSchemaGlobalCatalogServerFullReplicaPartialReplicaForestDomainSchemaConfigurationDomainDomainControllerNTDS.DITDomainConfigurationSchemaDomainConfigurationSchemaDomainZDomainYDomainXConfigurationSchemaReplicaDCDCGCDirectoryPartition
也称为命名上下文NamingContextorNCDirectoryPartition复制DomainZ20复制协议Transport拓扑结构复制模型压缩RPCoverIPRingNotify/Pull
NoneRPCorSMTP*SpanningTreeRequest/PullFullIntra-Site
复制Inter-Site
复制SMTPoverIPisonlysupportedforDCofdifferentdomains(i.e.Schema,ConfigurationandGCreplication)复制协议TransportRPCoverIPRPCor21操作主机森林范围内:SchemaMasterDomainNamingMaster域范围内:PDCEmulatorRIDMasterInfrastructureMaster操作主机森林范围内:22操作主机介绍只有作为操作主机的域控制器才能对活动目录信息作相应改变在操作主机上作的改变将会复制到其他的域控制器任何域控制器可以作为操作主机操作主机角色可以转移复制单主机操作操作主机操作主机介绍只有作为操作主机的域控制器才能对活动目录信息作相23操作主机的默认位置森林中的第一台域控制器森林范围你的角色:SchemamasterDomainnamingmaster域范围内角色:RIDmasterPDCemulatorInfrastructuremaster操作主机的默认位置森林中的第一台域控制器森林范围你的角色:域24转移操作主机角色不丢失数据方法:NTDSUtil.exe图形界面FunctioningOperationsMasterTransferRoletoAnotherDomainController转移操作主机角色不丢失数据FunctioningTransf25抓取操作主机角色当且仅当某个操作主机无法再使用可能丢失数据方法:NTDSUtilNonFunctioningOperationsMasterSeizeaRoleandReassigntoAnotherFunctioningDomainController抓取操作主机角色当且仅当某个操作主机无法再使用NonFun26DNS与活动目录DNS在活动目录中的角色DNS和活动目录的命名空间活动目录中的DNS名字解析SRV记录DNS与活动目录DNS在活动目录中的角色27DNS在活动目录中的角色名称解析DNS转换计算机名称到IP地址计算机之间相互确定地址Windows2000/2003域的名称Windows2000/2003使用DNS命名标准DNS域和活动目录的域使用共同的名称层析结构定位活动目录的物理组件DNS根据域控制器提供的服务来确定它们域中计算机使用DNS来定位域控制器何全局编录DNS在活动目录中的角色名称解析28DNS和活动目录的命名空间AmericamicrosoftDNSNamespaceActiveDirectoryNamespace=DNSnode(domainorcomputer)=ActiveDirectorydomainFareastcomputer1(DNSrootdomain)“.”com.InternetDNS和活动目录的命名空间far29活动目录中的DNS名字解析SRV(Service)资源纪录SRVRecords由域控制器注册域中计算机用DNS来定位域控制器活动目录中的DNS名字解析SRV(Service)资源纪30由域控制器注册的SRV记录Netlogon服务负责注册域控制器的所有DNS纪录SRVRecordLookupCriterialdap._tcp.DnsDomainName.LDAP服务器_ldap._tcp.SiteName._sites.dc._msdcs.DnsDomainName.查找同Site的域控制器_gc._tcp.DnsForestName.GC_gc._tcp.SiteName._sites.DnsForestName.查找同Site的GC_kerberos._tcp.DnsDomainName.KDC_kerberos._tcp.SiteName._sites.DnsDomainName.查找同Site的KDC由域控制器注册的SRV记录Netlogon服务负责注册域31建立一个新域运行dcpromo.exe建立rootdomain建立sub-domain建立额外的domaincontroller建立一个新域运行dcpromo.exe32管理用户和组用户帐户和组的介绍ActiveDirectory用户和计算机建立大量用户帐户管理用户帐户使用组管理用户和组用户帐户和组的介绍33用户帐户和组的介绍UsersSharedResourcesPermissionsGroup用户帐户和组的介绍UsersSharedResources34使用CSVDE使用LDIFDE使用脚本(VBScript)建立大量用户帐户使用CSVDE建立大量用户帐户35使用组活动目录的组使用GlobalGroups使用DomainLocalGroups使用UniversalGroupsDistributedGroupsGroupsCanBeNestedInsideOtherGroupsUsersCanBeMembersofMultipleGroupsGroupGroupGroupsSimplifyAssigningPermissiontoResourcesGroupGroupGroupGroupGroupGroup使用组活动目录的组GroupsCanBeNested36组策略组策略介绍组策略设置的类型组策略对象和组策略容器组策略应用的顺序组策略组策略介绍37组策略介绍 组策略作用:设置集中或分散的策略确保用户有他们需要的环境通过控制用户和计算机环境来降低TCO强制全体策略SiteDomainOUWindows2000AppliesContinuallyUsersComputersAdministratorSetsGroupPolicyOnceGroupPolicy组策略介绍 组策略作用:SiteDomainOUWindow38组策略设置的类型组策略设置的类型AdministrativeTemplates基于注册标的组策略设置Security本地、域、网络安全设置SoftwareInstallation软件安装的集中管理设置ScriptsStartup,shutdown,logon,andlogoff脚本RemoteInstallationServices有关远程安装服务的设置InternetExplorerMaintenance设置和管理定制的IEFolderRedirection将用户文件夹存贮到网络服务器上的设置组策略设置的类型组策略设置的类型Administrative39针对计算机和用户的组策略GroupPolicySettingsforComputers:GroupPolicySettingsforUsers:UsersComputers针对计算机和用户的组策略GroupPolicySetti40组策略对象和组策略容器GPO设置应用于连接在在一个Site、域、和OU中的用户和计算机一个GPO可以连接在多个Site、域、和OU上一个Site、域、和OU上可以连接多个GPOSiteDomainOUOUOUOUGPOOUGPOSiteGPODomainGPO组策略对象和组策略容器GPO设置应用于连接在在一个Site41一个组策略应用的顺序Computer-Scripts-StartupComputer-SoftwareInstallationUser-SoftwareInstallationUserProfileLogonScriptsUser-Scripts-LogonUser-Scripts-LogoffComputer-Scripts-Shutdown一个组策略应用的顺序Computer-Scripts-42常用工具常用管理工具AD用户和计算机站点和服务AD域信任DNS管理器ResourceKit/SupportTools工具排错工具事件察看器MPSReportNetworkMonitor常用工具常用管理工具43Windows2000/XP客户端
启动/登录过程启动过程登录过程Windows2000/XP客户端
启动/登录过程启动过程44启动过程连接到网络确定Site和域控制器建立和域控制器的安全通道Kerberos认证加载组策略客户端证书时间同步动态DNS注册登录画面(GINA)启动过程连接到网络45连接到网络连接到网络并加载TCP/IP协议启动过程的开始静态TCP/IP设置或者DHCP获得DHCP网络基础架构,不是AD必须的不使用DHCP,而使用静态TCP/IP设置,AD依旧可以正常工作连接到网络连接到网络并加载TCP/IP协议46确定Site和域控制器客户端定位服务确定最近的一个Site,并存贮在注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\DynamicSiteName向DNS服务器发出查询请求,查找当前Site的DC客户端:_ldap._tcp.dc._msdcs.Domain.Name服务器端:_ldap._tcp.dc._msdcs.main.local
随机挑选DC(如果DNS返回记录大于1)确定Site和域控制器客户端定位服务确定最近的一个Site,47建立和域控制器的安全通道安全通道客户端和DC之间建立的获得域的特定信息更新客户端计算机特定信息Eg:计算机密码,检查域成员信息SMB建立和域控制器的安全通道安全通道48Kerberos认证获取所有的必须的Tickets来建立IPC$的对话Kerberos认证获取所有的必须的Tickets来建立IP49加载组策略RPCcall,转换名称到DistinguishedNameLDAP查询组策略使用SMB加载各项组策略加载组策略RPCcall,转换名称到Distinguish50客户端证书每次加载组策略时进行检查计算机证书状态下载企业CA证书下载有关SMARTCard证书客户端证书每次加载组策略时进行51时间同步TCP123端口域中时间同步机制客户端和登录DC同步DC和域中PDC同步其他域PDC和根域PDC同步根域PDC和外部时间源同步时间服务(w32time)类型NTPNT5DS时间同步TCP123端口52动态DNS注册更新DNS记录动态DNS注册更新DNS记录53用户登录过程按Ctrl+Alt+DelKerberos认证加载组策略完成显示桌面用户登录过程按Ctrl+Alt+Del54按Ctrl+Alt+Del登录名(Samaccountname)+选择域UPN(user@)用户FQDN按Ctrl+Alt+Del登录名(Samaccountn55Kerberos认证获得对话TicketKerberos:ServerName=<clientname>$Kerberos:ServerName=<dcname>$Kerberos:ServerName=krbtgt.<dnsdomainname>Kerberos:ServerName=ldap.<dcname>.<dnsdomainname>Kerberos认证获得对话Ticket56加载组策略RPCcall,转换名称到DistinguishedNameLDAP查询组策略使用SMB加载各项组策略加载组策略RPCcall,转换名称到Distinguish57完成断开和DC的连接(SMB)显示桌面完成断开和DC的连接(SMB)58客户端常见问题无法加入域登录慢组策略应用不成功InternetExplorer的一般除错步骤共享不能访问其他的机器客户端常见问题无法加入域59无法加入域网络配置(TCP/IP)DNS客户端防火墙使用NetBIOS域名,但是没有NetBIOSoverTCP/IP已经建立了和域控制器的连接FileandPrintSharing/ClientforMicrosoftNetworks无法加入域网络配置(TCP/IP)60无法加入域-续SMBSigning拒绝访问计算机账户已存在权限修改普通用户只能加入10台计算机安装了Proxy2.0客户端KDC无法找到无法加入域-续SMBSigning61无法加入域-一般排错检查网络配置PingNSLookupPortqry停用SMBSigningNetworkMonitor无法加入域-一般排错检查网络配置62登录慢网络DNS加载组策略运行大量脚本本地DC不可用RoamingProfileProxy2.0第三方应用程序AntiVirus防火墙第三方GINAWebClientservice登录慢网络63登录慢-一般排错检查网络通讯检查DNS查看Eventlog复查Sysvol文件夹,是否太大复查脚本内容暂停第三方应用程序Netlogon日志和Userenv日志(109626,221833)带网络的安全模式NetworkMonitor登录慢-一般排错检查网络通讯64缓存登录用户客户端无法联系到DC时,依旧可以使用域用户登录计算机默认10个用户HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon\缓存登录用户客户端无法联系到DC时,依旧可以使用域用户登录计65组策略应用不成功网络DNS计算机账户过期千兆网卡本地服务(WMI,Registry)防火墙GPO应用权限访问DC权限BypassTraversecheckingAccessthiscomputerfromnetwork第三方GINADC上的Sysvol复制不成功Password和“账户锁定”策略是整个域强制的组策略应用不成功网络66组策略应用不成功-一般排错检查网络检查DNS重新加入域检查本地服务检查防火墙检查GPO权限和用户权限SYSVOL复制排错组策略应用不成功-一般排错检查网络67InternetExplorer的一般除错步骤重新注册IE的重要文件scrrun.dll,msxml.dll,mshtml.dll,jscript.dll,urlmon.dllshdocvw.dll,browseui.dll,softpub.dllwintrust.dll,dssenh.dll,rsaenh.dll,gpkcsp.dll,sccbase.dll,slbcsp.dll,cryptdlg.dll,actxprxy.dll,shell32.dll,oleaut32.dll,命令:Regsvr32<DLL文件名>InternetExplorer的一般除错步骤重新注册I68InternetExplorer的一般除错步骤清空IE的临时文件,SSL状态。禁止第三方的网络插件InternetExplorer的一般除错步骤清空IE的69InternetExplorer的一般除错步骤使用ProcessExplorer来查看是否有第三方的DLL附在IE的进程上面。如果有,暂时卸载它们。InternetExplorer的一般除错步骤使用Pro70共享不能访问其他的机器常见原因网络不通名字解析有问题,解析到了错误的IP地址对方文件共享的端口被关闭了常用对策检查网络连通情况检查WINS,DNS,HOSTS,LMHOSTS文
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026全国职业技能竞赛-人工智能训练师赛项-选拔赛考试题库
- 更年期综合征激素水平变化与规范化诊断评估
- 2026新版二年级上册语文同步单元写话范文
- 探索自考各省历年试题及答案
- 水泥质量检测控制试题及答案
- 动漫知识试题及答案
- 肺癌中医考试题目与答案
- 2026年秋季福州市金城小学教师招聘笔试备考题库及答案详解
- 2026内蒙古地质矿产集团有限公司所属企业招聘226人考试参考题库及答案详解
- 2026年蕲春县网格员招聘考试参考题库及答案解析
- 2026年司法所调解员业务综合考试题及答案
- 2026版抖音视频号直播带货全流程SOP
- 2026人教版五年级数学上册第一单元第1课《观察简单组合体(1)》课件
- 2026年秋季冀人版小学科学四年级上册教学计划
- 人工智能赋能高等教育课程教学改革探索与实践
- 2026年甘肃省中考道德与法治试卷(含答案及解析)
- 江苏省无锡市2025-2026学年四年级下学期6月数学期末调研试题(试卷+答案)
- 部编版七年级上册语文教案全册
- 电气规程中间接头与终端头的制作
- 教辅材料征订申请表
- 2022年中原出版传媒投资控股集团有限公司校园招聘笔试模拟试题及答案解析
评论
0/150
提交评论