AD-站点和服务
- 格式:ppt
- 大小:3.73 MB
- 文档页数:11
删除WindowsAD域控制器的三种方法一、域控可以正常工作1、删除辅助域控:单击“开始”,单击“运行”,然后键入以下命令:dcpromo /forceremoval然后按提示操作。
2、删除主域控:1)打开Active Directory 用户和计算机->Domain Controllers,右键点击所要删除的辅助域控,在菜单上选择删除.确定删除这台域控制器永远为脱机并且不再能用,运行Active Directory 安装向导(dcpromo)将其降级确定删除然后到控制面板-->管理工具-->AD站点和服务-->Sites-->Default-First-Site-Name-->servers下面找到其他的辅助域服务器在删除备份域服务器前先要把其下面的NTDS Settings删除;他会有3种选择:1.域控制器降级,继续当计算机使用2.重新开启AD复制3.这台域控制器永远为脱机并且不再能用Active Directory 安装向导(dcpromo)将其降级。
删除NTDS Settings以后就可以把辅助域服务器删除掉了。
二、某台辅助域控已经不可用:在主域控上使用ntdsutil来清除无效的域控,具体操作方法可以参考下面的链接:/kb/216498/zh-cn三、上面使用的是Microsoft推荐的标准方法,但我发现使用图形界面也能彻底删除已经彻底损坏的域控。
到管理工具-->AD站点和服务-->Sites-->Default-First-Site-Name-->servers下面找到其他的辅助域服务器在删除备份域服务器前先要把其下面的NTDS Settings删除;再删除DNS服务器中所有记录并重启,也能够彻底删除掉废弃的域控。
但如果不重启主域控,则不能使用原域控的主机名作为新域控来重新加入。
域控制器AD备份和恢复通过我前几篇文章的介绍,我想大家对活动目录的配置以及域控制器在网络中的作用已经有了一个大致的了解了。
当然,我写的都是一些关于操作上的文章,至于原理性的东西建议大家自己到网上搜一下或者到书店里去买几本微软的官方教材看一下,因为原理性的东西实在是没什么好写的,要写也是抄书,会被别人以为我在骗稿费的。
:)OK,那么现在大家应该知道在域构架网络中,域控制器是多么的重要,所以一台域控制器的崩溃对于网络管理员而言,无疑是一场恶梦,那么活动目录应该如何来备份和恢复呢?在这里我将详细的为大家讲一下这个问题,我们一般把活动目录的备份和恢复分成两种情况:1、整个网络中有且仅有一台域控制器;首先,本人并不成赞成网络中存在这种情况,也就是说网络中最好是存在两台或两台以上的域控制器,当然有些朋友可能会说:买服务器你给钱啊?我先声明:我没钱。
而且现在的老板都很精哟,一般是能用就行,至于坏了怎么办?那当然是网络管理员来想办法解决了,难道白给你工资啊?所以有些网络中的确存在着只有一台域控制器的现象,那么对于这种情况,备份是必不可少的了,而且建议备份到网络上,别备份到本地计算机上,因为备份在本地的话,万一服务器的硬盘烧毁,那么你的备份也会随之而去,这样的话和没有备份没什么区别。
那么,怎么备份?我们要用到Windows 2003自带的备份工具Ntbackup。
点击“开始-运行”,输入:“Ntbackup”回车,也可以点击“开始-程序-附件-备份”,其实是一回事,我们就可以看到如下的画面:点击我用箭头指出的“高级模式”:再点击用红框标出的“备份向导(高级)”,这时会出现一个备份向导:在这里请大家注意,直接点“取消”,这样可以进入备份工具控制器,以便有更多的可以自定义的项目:在这里,需要提醒大家的是,如果你只是想备份活动目录的话,那么你只需要备份一下系统状态就可以了。
但本人强烈建议:最好再做一个整个C盘的备份!以防止丢失一些其它的数据。
一、组策略基础知识1、组策略中包含两部分:1 计算机配置:针对计算机的配置,只在计算机上生效。
计算机启动的时候应用,在出现登录界面前。
2 用户配置:针对用户的配置,只在所有用户帐户上生效。
用户登录后应用。
2、根据应用范围将组策略分为三类:1 域的组策略:设置对于整个域都生效。
在“AD用户和计算机”中,右击域名-〉属性-〉组策略。
2 OU的组策略:设置对于这个的OU生效。
在“AD用户和计算机”中,右击OU名-〉属性-〉组策略。
3 站点的组策略:设置对于这个站点生效。
在“AD站点和服务”中,右击站点名-〉属性-〉组策略。
注意:“运行”中键入gpedit.msc,启动的是本地组策略,我们要的是“域组策略”!所以必须右击“AD用户和计算机”中才能进入。
3、组策略的执行顺序:1 站点-〉域-〉组织单元(OU)2 计算机配置-〉用户配置4、组策略的冲突:1 在不同组策略中的同一项目的设置相反,就是组策略冲突。
如:在站点组策略中,“隐藏桌面上的网上邻居图标”设置为“启用”,而域的组策略上设置的是“禁用”。
再如:在域的组策略中“密码长度”设置为“7”,而OU的组策略中设置的是“6”。
2 冲突的结果:后执行的是结果。
5、组策略中的设置内容:1 软件安装:自动安装应用软件。
计算机配置和用户配置下都有。
准备工作:软件的源安装文件,在安装文件中要有.msi为后缀的可执行文件。
将软件的源安装文件放到一个共享文件夹中。
(网络路径)A、已发行:由用户决定是否安装。
如果软件包是已发行方式,用户登录后,系统会在添加/删除程序-〉添加新程序中显示已发行的软件包。
在计算机配置中不能实现。
B、已指派:强制性安装,自动安装。
2 WINDOWS设置:A、计算机配置:脚本(启动和关机),安全设置。
B、用户配置:IE维护,脚本(登录和注销),安全设置(密钥),远程安装服务(为客户机安装WIN2000 PRO),文件夹重定向(把用户的一些重要文件夹重定向到文件服务器中)。
活动目录系列之四:单域环境的实现(多站点)--基本配置 2009年01月06日社区交流收藏本文关键字:多域控制器域控制器安装ADFS Windows Server 2003活动目录服务在上期我们学习了活动目录系列之二:单域环境的实现(单站点),当时我们实现的是在一个站点的情况下。
下面我们来看这样一个场景:**一个企业总部在北京,在上海和广东各有其办公区域,要求实现活动目录域环境。
**一、分析:对于此企业的现状,在逻辑结构上可以采用多域和单域,比如我们先采用单域(这要取决于你是准备集中管理还是分散管理,在这里我采用集中管理,下个专题我来讲多域多站点的情况)。
如果不采用站点,上海和广东的域用户在客户端登录到域的过程会比较慢(不管你在上海和广东是否放置了DC,都一样),原因是客户端会通过DNS查询本域内的DC,而查到的DC也可能就是北京的(如果是多DC会动态定位),这样就通过WAN连到北京的DC上进行身份验证。
此外如果你在每个地区都有DC的话,DC之间的复制也是不可控的,会产生很大流量(关于复制问题,我会在后面的专题来讲解)。
兼于此,我们必须划分站点。
划分站点的好处:1.优化客户端的登录。
当域用户在上海或广东的客户端上登录时,DNS会替客户端找本站点内的DC,这样就加快了身份验证过程。
2.优化AD的复制。
每个DC之间要同步AD数据库,如果不划分站点,这个同步无时无刻都在进行,而且数据是不压缩的。
如果划分了站点这个过程变的可控,特别是在多站点的情况下,优越性更加突出,我会在后面的专题中详细讨论。
附:关于何为站点,实际上就是从物理位置上来区分的,一组高速可靠的一个子网或多个子网。
即两点:首先物理位置不同(在一个区域内且高速相连),其次不同站点必须采用相对应的不同子网,即北京是一个子网,上海是另一个子网,广东是第三个子网,当然也可以在北京有多个子网。
具体AD的概念请阅读活动目录系列之一:基本概念。
1234二、搭建过程:事先规划好各个子网,比如北京子网10.1.1.0/24,上海子网172.16.1.0/24,广东子网:192.168.1.0/ 24.(一)首先在北京把单域创建好,这个过程请参考活动目录系列之二:单域环境的实现(单站点)。
AD详细教程范文AD(Active Directory)是由微软开发的一种网络服务,用于对计算机和用户进行集中管理。
本教程将为您提供AD的详细介绍和设置步骤。
第一部分:AD简介AD是一种域控制服务,它提供了对计算机和用户的统一认证和授权管理。
通过AD,管理员可以轻松地创建、管理和删除用户账户,设置用户权限,并对计算机进行集中管理。
AD还提供了一种分布式存储系统,用于存储用户和计算机的属性。
第二部分:AD设置步骤2. 安装AD角色:安装完Windows Server操作系统后,进入服务器管理器,选择“添加角色和功能”,然后选择“Active Directory域服务”角色并安装。
3. 配置域:在AD安装完成之后,需要配置域并设置域控制器。
首先,打开“运行”对话框,输入“dcpromo”命令,启动域控制器配置向导。
4.设置域名:在向导中,选择“创建新的域树或森林”,然后选择“域中的新的林”,输入域名并设置密码。
5.选择功能级别:在向导中,选择适当的功能级别。
通常情况下,建议选择最新的功能级别以获得更多的功能。
6.安装DNS:在向导中,选择是否安装DNS服务器。
AD需要DNS来解析域名和IP地址之间的映射关系。
7.完成配置:在向导的最后一步,核对配置信息,并点击“安装”按钮来完成域控制器的配置。
在安装过程中,您需要创建一个管理员账户,该账户将具有最高权限。
至此,您已经成功地安装和配置了AD。
接下来,您可以使用AD管理工具来创建用户账户、设置用户权限,并对计算机进行集中管理。
第三部分:AD管理工具AD提供了多种工具来管理和配置域控制器。
以下是一些常用的AD管理工具:1.服务器管理器:用于管理域控制器的基本设置,如网络配置、存储管理等。
2. Active Directory用户和计算机:用于创建、管理和删除用户账户,设置用户权限,并对计算机进行管理。
3. Active Directory站点和服务:用于管理AD的站点和服务设置,如复制设置、本地站点设置等。
一、安装条件∙∙安装者必须具有本地管理员权限∙操作系统版本必须满足条件(windows server2003 除WEB版外都满足)∙本地磁盘至少有一个NTFS文件系统∙有TCP/IP设置(IP地址、子网掩码等)∙有相应的DNS服务器支持∙有足够的可用空间二、安装安装活动目录:1、插入系统光盘。
2、打开【开始】菜单,单击【运行】命令,键入“Dcpromo”后单击【确定】按钮。
3、在出现的AD安装向导窗口中,单击【下一步】按钮。
4、出现操作系统兼容窗口,单击【下一步】按钮。
5、出现域控制器类型窗口,选中【新域的域控制器】,单击【下一步】按钮。
6、出现选择创建域的类型窗口,选中【在新林中的域】,单击【下一步】按钮。
7、出现新建域名窗口,键入要创建的域的域名,单击【下一步】按钮。
8、出现域NetB IOS名窗口,键入域的Net BIOS名,单击【下一步】按钮,向导会自动创建。
9、出现数据库和日志文件窗口,保持默认位置即可,单击【下一步】按钮。
10、出现共享的系统卷窗口,注意,文件夹所在分区必须是NTF S分区,保持默认位置即可,单击【下一步】按钮。
11、如果当前设置的DNS无法解析的话,会出现一个DN S注册诊断的窗口,可以选择第二项,把本机装成DN S服务器,单击【下一步】按钮。
12、在弹出的权限窗口中,保持默认选项即可,单击【下一步】按钮。
13、出现要输入目录还原模式的管理员密码,此密码用于【目录服务还原模式】下,单击【下一步】按钮。
14、向导会显示摘要,单击【下一步】按钮。
15、向导开始安装活动目录。
16、出现安装完成窗口,单击【完成】按钮,重新启动计算机即可。
卸载活动目录:1、打开【开始】菜单,单击【运行】命令,键入“Dcpromo”后单击【确定】按钮。
2、在出现的AD安装向导窗口中,单击【下一步】按钮。
使用站点管理AD复制站点管理的首要任务是管理和维护Active Directory(AD)的复制。
AD复制是确保在不同的域控制器之间保持相同的目录信息的过程。
站点管理AD复制可以优化网络性能、减少带宽的使用、提高系统的可用性和可靠性。
本文将探讨站点管理AD复制的重要性、实施步骤和最佳实践。
站点管理AD复制的重要性:1.提高网络性能:站点管理AD复制可以将复制流量限制在本地网络范围内。
通过在不同的站点中部署域控制器,可以减少站点之间的复制流量,从而提高网络性能。
2.减少带宽的使用:AD复制需要使用带宽。
通过将域控制器部署在不同的站点,可以减少跨站点复制的带宽需求,从而减少对网络带宽的占用。
3.提高系统的可用性和可靠性:站点管理AD复制可以提高系统的可用性和可靠性。
如果一个域控制器出现故障或断开连接,其他站点上的域控制器可以继续提供服务,并保持与其他域控制器之间的同步。
实施站点管理AD复制的步骤:1.划分站点:首先需要根据网络拓扑和网络连接性来划分站点。
站点应该基于物理上的网络连接,例如局域网、广域网或虚拟专用网络(VPN)连接。
2.部署域控制器:在每个站点中部署至少一个域控制器。
域控制器应该与所属站点中的其他服务器具有相同的网络连接性。
3.配置站点连接:在AD中配置站点连接,以定义站点之间的复制路径。
站点连接应该基于网络拓扑,并考虑到网络负载和可用性。
4. 检查复制连接:使用AD拓扑工具(如Repadmin或AD Sites and Services)检查站点之间的复制连接。
确保复制连接正常工作,并没有出现故障或延迟。
5. 监控AD复制:使用监控工具(如Windows事件日志或第三方工具)来实时监视AD复制。
及时发现并解决复制问题,以确保系统的可用性和可靠性。
站点管理AD复制的最佳实践:1.灵活的站点设计:站点设计应该灵活,并考虑到未来的扩展和变化。
应该根据不同的业务需求和网络拓扑来灵活调整站点划分和连接。
Windows Server 2003环境下域控制器挂掉后的处理步骤前提必须是域内有多域控制器,如果没有,还是老老实实地去做全盘备份和恢复吧。
实验环境:●域名:●第一台域控制器:⏹计算机名:⏹IP:192.168.5.1⏹子网掩码:255.255.255.0⏹DNS:192.168.5.1⏹并且FSMO五种角色及GC全部在第一台域控上。
●第二台域控制器:⏹计算机名:⏹IP:192.168.5.2⏹子网掩码:255.255.255.0⏹DNS:192.168.5.2灾难情况第一台域控制器由于硬件原因,导致无法启动。
客户端虽然还可以利用本地缓存进行登陆,但已经无法再利用域资源了。
操作目的让第二台额外域控制器来接替第一台的工作,也就是说把FSMO和GC全部转移到额外域控制器上来。
操作步骤首先,要把第一台域控制器的所有信息从活动目录里面删除。
点击“开始-运行”,输入:“cmd”并回车,在命令提示符下输入:“ntdsutil”,然后回车。
选择“Metadata cleanup ----清理不使用的服务器的对象”然后依次输入下面的命令:显示一下Site中的域:结果找到两个,其中“1”是我建的子域,所以这里要先择“0”:通过上面的信息,我们可以看到两个服务器,其中SERVER是我们要删除的,因为它已经DOWN机了。
所以这里要选择“0”:选中后,按“q”退出到上一层菜单:接下去删除服务器信息,出现提示后点是。
在上图中点击“是”:然后再按2个“q”退出。
再使用ADSI EDIT工具删除Active Directory users and computers中的Domain controllers中欲删除服务器对象。
打开后,找到如下位置:点击右键,然后选“删除”就可以了。
在“管理工具”里,打开“AD站点和服务”,找到如下位置:把复制连接也删除了:把FSMO角色强行夺取过来。
先要连接到目标服务器上:连接成功后,按“q”退出到上层菜单,并且看一下帮助信息:这里有两种方法分别是Seize和Transfer,如果原来的FSMO角色的拥有者处于离线状态,那么就要用Seize,如果处于联机状态,那么就要用Transfer。
深刻理解站点和复制(实现站点以管理AD中的复制)相关概念:Active Directory中的站点代表网络的物理结构或拓扑。
Active Directory 使用拓扑信息(在目录中存储为站点和站点链接对象)来建立最有效的复制拓扑。
可使用“Active Directory 站点和服务”定义站点和站点链接。
站点是一组有效连接的子网。
站点和域不同,站点代表网络的物理结构,而域代表组织的逻辑结构。
使用站点的好处-简化管理:1.复制。
通过在站点内更为频繁(与站点之间复制信息相比)地复制信息,Active Directory 平衡对最新目录信息的需求与对优化带宽的需求。
您还可以配置站点间连接的相对开销,进一步优化复制。
2.身份验证。
站点信息有助于使身份验证更快更有效。
当客户端登录到域时,它首先在其本地站点中搜索可用于身份验证的域控制器。
通过建立多个站点,可确保客户端利用与它们最近的域控制器进行身份验证,从而减少了身份验证滞后时间,并使通讯保持在WAN 连接以外。
3.启用Active Directory 的服务。
启用Active Directory 的服务可利用站点和子网信息,使客户端能够更方便地找到最近的服务器提供程序。
子网的作用,利用子网去定义站点。
在Active Directory 中,站点是通过高速网络[如局域网(LAN)] 有效连接的一组计算机。
同一站点内的所有计算机通常放在同一建筑内,或在同一校园网络上。
一个站点是由一个或多个Internet 协议(IP) 子网组成。
了解站点和域在Active Directory 中,站点反映了网络的物理结构,而域反映了组织的逻辑或管理结构。
这种物理和逻辑结构的区分提供了下列好处:●可以单独设计和维护网络的逻辑和物理结构。
●不必使域命名空间基于物理网络。
●可以为相同站点中的多个域部署域控制器。
也可以为多个站点中的相同域部署域控制器复制概述除了非常小的网络之外,目录数据必须驻留在网络上的多个位置,以便于所有用户均等地使用。