《Windows Server 2012活动目录管理实践》——1.4 常用域概念

1.4 常用域概念

域环境中,DNS是基石,网络中的计算机通过DNS定位域控制器。使用域过程中,需要明确了解和区分域、域树、域林、根域的概念。

1.4.1 DNS
TCP/IP网络中,利用“Domain Name System(DNS)”解析主机名称和IP地址,在Windows网络中如果部署AD DS域服务,域控制器需要将自己注册到DNS服务器中,其他计算机可以通过DNS定位域控制器,DNS服务器建议启用动态更新功能,当域控制器的角色出现变动或者客户端计算机的IP地址等网络参数出现更改时,能够自动更新DNS信息。

建议将DNS和AD DS域服务部署在同一台服务器中,Active Directory采用DNS架构,域名也采用DNS格式命名(例如book.com)。在部署第一台域控制器过程中,首先将“首选DNS服务器”设置为域控制器使用的IP地址,安装向导设置过程中,选择安装DNS服务即可。关于Active Directory集成区域DNS的介绍参考第28章内容。

1.4.2 工作组
工作组是一组计算机的集合,工作组中的计算机在网络中的地位平等,每台计算机独自管理,如果工作组内的计算机要互相访问,必须在被访问的计算机上显式设置用户验证方式。工作组架构如图1-1所示。

https://yqfile.alicdn.com/36befa6587ff01c3c3c1819df9fe856f6e3fbff6.png" >

1.4.3 域
1.域的实质
域(针对Windows网络,本书中指的是Windows Server 2012 AD DS域服务)是一套统一身份验证系统,是企业应用的基础,用身份验证系统完成企业级别的业务系统应用,例如Exchange Server、Forefront Threat Management Gateway、SharePoint Server、File Server、SQL Server、打印机共享等。域内的用户身份验证可以形象地比喻为日常生活中使用的“身份证”。

2.域应用
域是一个有安全边界的集合,同一个域中的计算机彼此之间建立信任关系,计算机之间允许相互访问。

域应用中,难的不是域环境部署而是依赖域环境的应用。例如组策略(Windows Server 2012中提供数千个相关策略),首先确认用户身份,然后组策略根据用户身份(计算机账户或者域用户账户)进行限制。虽然谈到域就谈到组策略,但是组策略属于上层应用,组策略通过用户身份验证和域绑定得比较紧密,大部分企业管理都是通过组策略完成。

单域环境中只使用一个DNS名字空间,例如book.com。域中的所有计算机账户和用户账户都是用同一个域后缀(DNS名称后缀),如图1-2所示。

3.规划域
域的规划本身存在多样性。每个企业都有不同的需求。

考虑到集团下的各个公司一般都是独立运行管理,集团多公司使用单林多域。

中型企业交叉业务比较多,一般情况是一个总部+多个分公司。建议使用父子域或者集中地管理一个域,然后划分站点。

小型企业使用单域。

域规划没有绝对的错与对,主要方便企业方便灵活地进行管理即可。所以公司管理架构不同,或者管理理念的不同都会造成考虑规划时的思路不同。

微软建议使用单域多站点模式,可以适应大部分企业需求。注意,域的规划只是一个平台、一个基础,更重要的是前期规划要方便后期应用,能够支撑更多的服务,例如Exchange Server、SharePoint Server、SQLServer、CRM等。

根据个人实践经验,如果没有特殊需求,域规划越简单越好,能用单域多站点解决的应用尽量不使用父子域,能用父子域解决的应用尽量不使用单林多域环境。本书中的域环境注重单林单域多站点。

1.4.4 根域
网络中创建第一个域就是根域,一个域林中只能有一个根域,根域在整个域林中处于重要地位,对其他域具备最高管理权限。通过“Get-ADForest”命令,验证根域所在的服务器,通常架构主机角色和域命名主机角色所在的域控制器,如图1-3所示。

1.4.5 域树
域树由多个域组成,这些域共享同一存储结构和配置,形成一个连续的名字空间(相同的DNS后缀)。树中的域通过信任关系连接,林包含一个或多个域树。域树中的域层次越深级别越低,一个“.”代表一个层次,如域bj.book.com 比book.com这个域级别低,因为它有两个层次关系,而book.com只有一个层次,而域hdq.bj.book.com又比bj.book.com级别低,道理一样,它们都属于同一个域树,bj.book.com就属于book.com的子域。父子域之间的关系是双向信任关系,如图1-4所示。

1.4.6 域林
创建根域时默认建立一个域林,同时也是整个林的根域,同时其域名也是林的名称。例如book.com是网络中第一个域的根域,也是整个林的根域,林的名称就是book.com。通过PowerShell命令“Get-ADForest”查看林的相关参数,如图1-5所示。

域树必须建立在域林下,一个域林可以有多棵域树。已经存在的域不能加入一棵树中,也不能将一个已经存在的域树加入到一个域林中,如果一定要把一个域加入到一棵域树中,或者要把一个域树加入到一个域林中,唯一可行的方法就是从零开始建立新域。

企业已经拥有不同的域、域树、域林,希望同现有的域、域树、域林一起管理,最好的方法是使用Active Directory创建双向信任关系。如果在域、域树、域林之间建立具有可传递的双向信任关系,就可以创建Active Directory结构。

1.4.7 如何区别域林和域树
域林和域树区别如下。

  • 域林是由一个或多个没有形成连续名字空间(非相同的DNS后缀)的域树组成,与域树最明显的区别在于构成域林的域树之间没有形成连续的名字空间,而域树则是由一些具有连续名字空间的域所组成的。域林中的所有域树仍共享同一个存储结构、配置和全局目录,所有域树通过Kerberos信任关系建立,所以每个域树都知道Kerberos信任关系,不同域树可以交叉引用其他域树中的对象。域林都有根域,即域林中创建的第一个域,域林中所有域树的根域与域林的根域建立可传递的信任关系。
  • 域树由多个域组成,这些域共享同一存储结构和配置,形成一个连续的名字空间(相同的DNS后缀)。树中的域通过信任关系连接,林中包含一个或多个域树。域树中的域通过双向可传递信任关系连接在一起,因此在域树或域林中新创建的域可以立即与域树或树林中每个其他的域建立信任关系。这些信任关系允许单一的登录过程,在域树或树林中的所有域上对用户进行身份验证,但这不一定意味着经过身份验证的用户在域树的所有域中都拥有相同的权利和权限。因为域是安全界限,所以必须在每个域的基础上为用户指派相应的权利和权限。
时间: 2024-09-17 03:23:45

《Windows Server 2012活动目录管理实践》——1.4 常用域概念的相关文章

《Windows Server 2012活动目录管理实践》——2.2 部署网络第一台域控制器

2.2 部署网络第一台域控制器 本节创建名称为"book.com"的域.Windows Server 2012操作系统安装完成后,需要重命名计算机.更改网络参数,然后才可以安装AD DS域服务.安装AD DS域服务分两个阶段:安装角色和提升域服务.下面详细介绍通过GUI模式部署AD DS域服务过程. 2.2.1 重命名计算机 第1步,以默认管理员"Administrator"登录需要安装AD DS域服务的计算机,切换到Metro界面.右击"计算机"

《Windows Server 2012活动目录管理实践》——导读

前言 Windows Server 2012 AD DS域服务介绍 Windows Server 2012 AD DS域服务是微软最新的域基础架构平台,其实质仍然是身份验证系统,企业管理使用的组策略是基于身份验证系统(域用户和计算机账户)的上层应用.在学习域过程中,部署域环境相对比较简单,难的是管理依赖于域的应用.微软网络级产品基本都和域绑定得比较紧密,例如Exchange Server.Forefront Threat Management Gateway等. 域的规划本身存在多样性.如何规划

《Windows Server 2012活动目录管理实践》——第 2 章 部署第一台域控制器2.1 案例任务

第 2 章 部署第一台域控制器 如果企业部署全新的Windows网络,管理员可以直接部署Windows Server 2012 AD DS域服务.部署过程中注意DNS服务器设置,管理员可以创建独立的DNS服务器,也可以创建Active Directory"集成区域DNS服务".如果部署Active Directory集成区域DNS服务器,设置服务器参数时,需要将"首选DNS服务器"设置为本机的IP地址.本章详细介绍网络中第一台域控制器的部署方法. 2.1 案例任务

《Windows Server 2012活动目录管理实践》——2.4 计算机安装“AD DS域服务”前后变化

2.4 计算机安装"AD DS域服务"前后变化 同一台计算机安装AD DS域服务之前,计算机名称为"DC",安装AD DS域服务之后计算机名称为"DC.book.com".虽然是同一台计算机,安装AD DS域服务之后发生部分明显的变化,没有改变的是计算机继续运行Windows Server 2012操作系统.下面将从6个方面展示前后变化. 2.4.1 服务器管理器面板 下面介绍部署AD DS域服务前后,默认"服务器管理器"面板

《Windows Server 2012活动目录管理实践》——第 1 章 域概述1.1 真实的案例

第 1 章 域概述 Windows Server 2012 AD DS域服务的核心价值是提供一套完整的用户身份验证系统,是一个基础身份验证平台,基于Windows的应用可以很容易实现用户单点登录.本章将通过一个真实的案例介绍域应用和一些需要了解的基本概念. 1.1 真实的案例 1.1.1 案例需求这是一个真实的案例.案例是这样的: 某企业网络环境中部署300余台电脑(客户端计算机使用Windows XP操作系统),并使用多台服务器,所有计算机(服务器和客户端计算机)都处于工作组环境.企业中部署门

《Windows Server 2012活动目录管理实践》——1.3 常用的计算机概念

1.3 常用的计算机概念 本节中介绍本书中常提到的计算机相关概念. 1.3.1 独立服务器安装完成Windows Server操作系统后,运行该操作系统的计算机成为一台独立服务器.该服务器可以独立部署应用程序.最明显的特征是该服务器没有加入到"域"中. 1.3.2 成员服务器独立服务器添加到"域"中之后,成为成员服务器.该服务器接受AD DS域服务的统一管理,接收并应用Active Directory发布的组策略,该计算机被添加到域内"Computers&

《Windows Server 2012活动目录管理实践》——2.3 验证第一台域控制器是否成功部署

2.3 验证第一台域控制器是否成功部署 第一台AD DS域控制器完成后,需要对域控制器进行验证,确认AD DS域服务是否安装成功. 2.3.1 验证"AD DS域服务" 自Windows Server 2008版本发布之后,AD DS域服务成为一个普通的服务,通过"服务"控制台可以查看AD DS域服务运行状态,可以同普通服务一样启动.停止.暂停.重新启动服务,不需要和Windows Server 2008之前的版本一样,只有在重新启动域控制器并进入到"目录

《Windows Server 2012活动目录管理实践》——1.5 管理域控制器需要注意的问题

1.5 管理域控制器需要注意的问题 域控制器在网络中的位置十分重要,和成员服务器.独立服务器截然不同,因此在使用过程中建议注意以下问题. 1.5.1 禁止在域控制器任意安装软件 域控制器在域构架网络中的作用十分重要,高可用性.性能要求都比较高.因此,建议不要在域控制器中安装应用程序(例如Microsoft Office系列应用程序等),娱乐性质的应用一定不要安装.建议在域控制器中仅安装AD DS域服务以及DNS服务,其他基础服务(WINS.DHCP.CA等)不要安装在域控制器中.网络中至少部署2

《Windows Server 2012活动目录管理实践》——1.2 部署域的意义

1.2 部署域的意义 上述案例很好地解决了领导的要求,对网络管理来说领导提出的要求只是"冰山一角",Active Directory服务和其他服务结合能够完成更多的管理任务. 1.2.1 网络管理中遇到的问题ITPro在网络运维中经常遇到以下问题. ITPro觉得网络运维重复工作太多.无聊,觉得工作累. ITPro认为用户不好交流.不能根据指定业务流程完成指定的操作,造成和用户之间隔阂越来越深. 由于信息不对称,ITPro认为简单的技术问题用户都应该掌握,不需要培训.当用户提出类似的问