域的信任关系_第1页
域的信任关系_第2页
域的信任关系_第3页
域的信任关系_第4页
域的信任关系_第5页
已阅读5页,还剩21页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

域的信任关系

什么是信任关系

信任关系是用于确保一个域的用户可以访问和使用另一个域中的资源的平安机制。

依据传递性分,信任关系可分为可传递信任关系和不行传递信任关系。

依据域之间关系分,

WINDOWS信任关系可分为四种。

1.双向可传递父子信任关系

2.树与树之间的双向可传递信任关系

3.同一个森林两个域之间的快捷方式信任关系

4.外部信任关系,建立不同的域或者不同的森林。WINDOWS域?口非WINDOWS

域,

NT域2000域。一般都是不行传递的单向信任关系。

5.森林信任,2000的森林信任关系是不行传递的。信任仅仅存在与森林根域之间。

2003的信任是双向可传递的信任关系。只要在根域创建了森林信任。域里面的全部用

户都建立了信任关系。

创建信任关系的考虑,

1.域中有肯定量用户要求长期访问某个域中的资源。

2.由于平安理由,区分了资源域和账号域

3.部分信任关系默认存在。

4.处于削减上层域DC/GC压力,可创建快捷方式信任关系

站点简介

♦站点是一个物理概念

♦定义处于同一个物理区域的一个或多个子网中的用户对象。

♦优化用户登陆,访问

♦优化AD复制

站点连接

站点内用更新宣告的方式来猎取更新,传输是非压缩的传输,占用的带宽和数据量比

较大。

站点之间使用站点连接器进行复制,可以设置复制时间和复制间隔,占用多少带宽和

采纳什么样的合同等。可以设置开销和复制时间,值越小,优先级别越高。

部署站点的最佳实践。

依据复制需求来定制站点间的复制间隔和复制时间。

对于大环境,建议关闭ITSG,手动配制复制链接

AD排错

工具

EnableNDSIdiagnosticslog

猎取具体的底层信息

修改注册表

MACHINE\system\currentconti\services\ntds\diagnostcs

取值范围:0―3

调整名目服务日志的大小,以便存放产生的日志

其他工具

DCDIAG

分析域掌握器的状态

针对域掌握器特定的功能执行测试

NETDOM

管理和检查信任关系

确认数据库复制是否正常

NETDIAG

进行网络功能的诊断

NETDIAG/V

NETDIAG/DEBUG>netdag.txt输出具体的网络信息到TXT文件

然后用NETPAD(纪事本)打开

DNS与AD活动名目

DNS服务器在AD中,除了供应名称格式的支持报务。一般的名称到IP地址的查询

外,最重要的作用是纪录域掌握器与全局编录服务器的相关信息。并向客户端供应这些重

域掌握器会在DNS服务器上注册,注册的纪录不仅包括主机纪录(A纪录),而且包

括相应的服务纪录(SRV纪录),类似于:

客户端需要查询这些纪录,才能找到域掌握器,并完成用户登陆,AD查询工作等

AD的正常工作。依靠于DNS服务器的正确配制和正常工作

个人阅历中至少一半的AD故障都源与DNS的配置问题。

_msdcszone

,msdcs区域中包含全部域掌握器的服务纪录(SRV纪录)

AD森林根域中的_msdcs区域中还额外包含森林中全部的全局编录服务器的纪录。

_msdcs区域的作用是为了定位域掌握器和全局编录服务器,假如该区域不存在或者

纪录不正确,AD会消失故障。

在2003里,该纪录被单独按一个项目创建。

Resolvednsconfigurdtionproblem

使用NSLOOKUP来验证DNS纪录是否完整

假如DNS纪录缺失,通过以下方法来进行修复

重新启动NETLOGON服务

使用nltest.exe/dsregdns

留意DNS配置要求,允许动态更新,区域名称和AD域名要全都,DNS服务器本身

需要配置域名后缀等八

Nltest.exe/dsregdns修复域掌握器服务

复制过程的排错

DC之间所要复制的内容。

名目服务复制,AD对象,用户计算机

文件复制服务FRS

SYSVOL登陆脚本,组策略等

复制相关故障排解的工具

图形工具

ACTIVEDIRECTORYREPLICATONMONITOR

检查AD复制的。图形化显示复制拓补

强制复制

命令行工具

REPADMIN

诊断域掌握器间复制故障

确认复制伙伴

确认活动名目对象复制来源

强制复制

域掌握器只复制SYSVOL共享文件夹

NETLOGON共享

低版本客户端的登录脚本和系统策略

SYSVOL共享

为WIN2000及以后的客户端供应组策略

命令行工具

NTFRSUTL

检查文件复制状态

检查复制日程支配

强制轮询

检查复制集

常见问题??

拒绝访问

由于存在DNS查找故障,DNA操作无法连续

操作被排队或者没有显示任何复制链接

复制访问被拒绝或者正在删除名称上下文

站点之间存在重复的连接对象

多个域掌握器中所应用的组策略不全都

名目服务因太忙而无法完成操作。

AD域错误提示及解决方法。

1.这个机器是在名目林根域的PDC,请用"NETTIME/SETSMTSERVERNAME"

配置外部时间源同步。

解决方法:

在根域PDC模拟器角色上配置外部时间源:

在命令行提示符下,运行:NETTIME/SETSNTP:时间服务器,时间服务器可以设置

为外部时间源,如,或者其他的时间服务器:

等待客户机自动进行时钟同步,或者手动运行:

NETSTOPW32TIME

W32TM-ONCE

NETSTARTW32TIME

在windowsxp和windowsserver2003上需要运行:

W32tm/resync

需要在防火墙上允许PDC访问INTERNET上的时间服务器,开启到INTERNET时间

服务器的UDP123端口访问。

2.用户登陆,访问服务器常常消失〃由于时钟差异,访问拒绝”的提示。

跟kerberos合同有关

全部的计算机(包括客户机和服务器,操作系统为win2000及以上,会自动将根域的

PDC模拟器作为时间服务器,W32TIME(windowstime)服务依据肯定的周期进行时钟校

正:

从计算机启动开头,尝试以45分钟作为时间间隔,联系时间服务器,进行时钟同步

假如胜利同步,以8小时为间隔,进行同步验证

假如同步失败,开头尝试进行时钟同步。

为了保证时间服务器正常工作,在根域的PDC模拟器上建议设置外部时间源,指向

INTERNET上的时间服务器,在其他计算机上,确保WINDOWSTIME服务正常启动。

Kerberos合同要求计算机时钟同步经过分析,发觉客户端计算机启动的某个应用程

序,会在启动时与服务器进行时钟校验

而该服务器时钟与域掌握器时钟存在差异(约45分钟)

将域掌握器时钟与服务器同步,并建议设统一时间源

此外请留意,在windowsserver2003上,假如正确配置了外部时间源,但无法与时

间源进行时钟同步时,可能标明您需要相应的补丁。

3.某客户报告,客户端启动缓慢,在消失"正在预备网络连接"提示时,会长时间

的停留。

经检查发觉,客户端计算机虽然正确配置了DNS服务器地址,但在同时作为域掌握器

的DNS服务器上,发觉没有相应的DNS纪录

客户使用了SOMEDOMAIN形式的域名

故障缘由:windows2000xp2003不在顶级域下注册DNS纪录

解决方法:

1,修改注册表

2,使用组策略

在客户现场,临时使用了手动加载NETLOGON.dns文件的方法。

4.某用户对网络进行结构调整,以提高平安性

将全部服务器移动到同一子网,并使用硬件防火墙在服务器子网和客户端计算机所在

子网之间进行地址转换(NAT)

两台windows2000域掌握器被移动到服务器子网。全部客户端计算机位于此外子网。

客户端计算机可以访问域掌握器的共享文件夹,DNS服务。但是客户端计算机无法登

录域

缘由:

防火墙只是转换了IP包头中的IP地址,没有转换NETBIOS数据包头中的源IP地址

NETBIOS数据报的用途:

查找登录服务器

发送登录恳求

进行域同步

扫瞄服务主机名称宣告

扫瞄服务工作组/域宣告

住扫瞄服务器存在和选举包

NETSEND/D:<DOMAIN>"MESSAGE"

需要确认防火墙支持NETBIOS数据报包头转换。

5.某用户报告,全部用户在注销时,都会提示与网络上某个共享文件夹进行同步,

但是实际上该文件夹并没有开启文件缓存功能,同时也没有任何登录和注销脚本与此相关。

用户担忧这是干安问题。

经过检查,发觉该文件夹下存放全部用户的APPLICATIONDATA名目,应当是由于

文件夹重定向策略引起的。

但是经过全部目前的组策略对象。没有发觉有相应的策略设置对象。使用GPMC进行

分析。确认是管理人员曾经的测试所引起的。在策略对象中重新定向名目到用户本地计算

机。

GPMC进行组策略的分析。

6:某客户在两年前将同一windowsNT4域的两台域掌握器升级到windwsserver

2000域掌握器,升级后未正确配置DNS服务,导致两年来两台域掌握器在同步上始终存

在故障,消失用户无法正常修改口令,常常性登陆失败。用户曾经尝试卸载其中一台域掌

握器,准备重新安装,但是卸载失败。

将其中一台域掌握器卸载,然后重新安装,是较好的方法

采纳将其中一台与网络隔离,强制转移操作主机角色,然后卸载(假如正常卸载失败

还可以考虑通过修改注册表的方法)

在保留的域掌握器上,使用NTDSUTIL工具清除已卸载域掌握器纪录信息。

正确配制DNS服务

重新安装域掌握器。

1.使用修改注册表的方法卸载域掌握器

2.NTDSUTIL清除残存的域掌握器信息。

操作主机角色详解

背景学问

单主模式

只能对系统中某一特定结点进行修改

其他结点都以该结点为准进行复制

多主模式

可以对系统中任意结点进行修改

相互复制机制

冲突及冲突解决机制

操作主机的引入

WINDOWSNT域

PDC主域掌握

BDC副域掌握器

WINDOWS2000/2003活动名目域

DC

操作主机OM以前又叫做FSMO

操作主机类型

森林级别

架构主机

域命名主机

域级别

RID主机

PDC模拟主机

基础架构主机

架构主机

功能

掌握活动名目中全部对象,属性的定义

提示

Regsvr32schmmgrrt.dll

SchemaAdmins组

域命名主机

功能

掌握森林内域的添加和删除

添加和删除对外部名目的交叉引用对象

提示

建议与GC配制在一起

EnterpriseAdmins组

RID主机

功能

管理域中对象相对标示符RID池

提示

对象平安标识符二域平安标识符+相对标识符RID

PDC模拟主机

功能

模拟WindowsNTPDC

默认的域主扫瞄器

默认的域内权威时间源

统一管理域账号密码更新,验证及锁定

提示

PDC模拟主机不仅仅是模拟NTPDC

一般负荷较大

基础结构主机

功能

负责对跨域对象引用进行更新

提示

单域状况下基础结构主机不需要工作

不能同时和GC配置在一起

如何察看操作主机角色

用图形界面工具

用命令行工具

NTDSUTIL

NETDOM

DCDIAG

其他

操作主机的放置

默认状况

架构主机在森林根域的第一台DC上

域命名主机在森林根域的第一台DC上

其他三个主机在各自域的第一台DC上

问题

和GC的冲突

性能考虑

操作主机的放置

手工优化

基础结构主机与GC不要放在一起

域命令主机与GC放一起

架构主机与域命名主机可放一起

PDC模拟主机建议单独放置

操作主机的转移和抓取

转移

图形界面工具

命令行NTDSUTIL

抓取

图形界面工具

命令行NTDSUTIL

操作主机故障架构主机

影响

更改域结构受影响

短期内一般看不到影响

典型问题如不能安装EXCHANGE

处理

需要确定原0M为永久性脱机才可抓取

确保目标DC为具有最新更新的DC

操作主机故障域命名主机

影响

更改域结构受影响

短期内一般看不到影响

典型问题如添加删除域

处理

需确定原OM为永久性脱

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论