扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
作者:彭亮 来源:SohuIT 2008年8月18日
关键字:
作者: 彭亮, 出处:IT专家网, 责任编辑: 张宾, 2008-08-18 00:00
通过域可以实现在一个统一的平台上对企业网络采取一些统一的管理策略,这也一直是网络管理员所追求的目标。今天笔者就给大家介绍一下,在搭建微软网络域管理环境之前所需要做的一些准备工作。
【IT专家网独家】
为了提高大型网络的管理效率与安全性,微软提出了一个通过域来管理企业局域网的思路。通过域可以实现在一个统一的平台上对企业网络采取一些统一的管理策略,这也一直是网络管理员所追求的目标。不过域对于企业的网络环境要求比较高,毕竟天下没有白吃的午餐,要享受先进技术给企业带来的便利,我们不得不先懂得付出。今天笔者就给大家介绍一下,在搭建微软网络域管理环境之前所需要做的一些准备工作。
第一项工作:为域设计一个好名字
若要访问WINDOWS的域,一般是通过域名进行访问,而不是通过域控制器的IP地址。所以,在部署微软的域环境之前,则必须给这个域提个名字。这个名字可不能随便取,必须符合微软的域命名规则。
微软的域名是采用DNS的架构于命名方式,如A.COM,所以在给这个域取名的时候,需要符合这个规则。同时,也要符合“容易书写、容易叫”的原则,即我们所取的名字,要简单、不要含有特殊字母,否则的话,后续在访问域的时候,就会比较麻烦。
笔者经验之谈
虽然在域建立好之后,仍然可以改变这个名字。但是,这就好像人成年后更改名字一样,需要很多手续与证明资料,修改起来会非常的麻烦。所以,笔者建议,还是在部署域管理环境之前,就先为这个即将出生的“宝宝”取个好名字。
第二项工作:部署DNS服务器
在部署域管理环境的时候,域控制器会将自己登记到DNS服务器中去。如此做的目的,就是让其他客户端可以通过我们上面所取的名字访问到这台域控制器。所以,在企业的网络中必须有一台DNS服务器,否则的话,域控制器在安装的过程中就会以失败告终。
一是在安装域控制器的时候,可以同时安装DNS服务器。在将某台服务器升级为域控制器的时候,如果这台服务器没有安装DSN服务器的时候,则会自动在这台服务器上安装微软的DNS服务器,同时,也会自动在DSN服务器内建立一个以我们上面设计的域名一样的空间,如A.COM。而且,会自动能启用安全更新功能,当然,其安全等级选项是“只有安全的”。若采用这种方式部署DNS服务器的,必须先将这台机器的中DNS服务器地址改过来。在TCP/IP属性设置框中,除了设置IP地址、默认网关、子网掩码之外,还可以设置DSN服务器地址。若想在这台服务器上安装DNS服务器的话,则必须把这个DNS地址清空,或者指定为本机的IP地址,否则,会出现一些故障。
二是使用独立的DNS服务器。在部署域管理环境的时候,我们也可以采用,而且也是积极建议的,使用独立的DNS服务器。这可以使企业正在使用的,也可以新建一台DNS服务器。然后,再DNS服务器为这个域建立一个区域,并启动自动更新功能。然后在安装域控制器的时候,把域控制器的DNS地址指向这台DNS服务器。
笔者经验之谈
1、如果需要建立微软的域管理环境,则在部署DNS服务器的时候,最好选择“动态更新”功能,虽然这不是 安装域控制器所必需的条件。我们都知道,在安装域控制器的时候,他必须将其所扮演的角色登记到DNS服务器的SRM纪录之下。若DNS服务器不支持这个功能的话,则域控制器将无法自动的将自己登记到DNS服务器的SRV纪录之下。必须由网络管理人员手工的进行输入。无疑,这会增加域管理的负责性。若我们启用了这个动态更新的功能的话,则在安装域控制器的时候,会自动完成这项作业,不需要我们过多的干预。不过,在选中动态更新功能的时候,最好把其安全级别色设置为“只有安全的”,以防止DNS地址欺骗攻击,提高域管理环境的安全性。
2、若在企业大型网络中,有不只一台的DNS服务器,则需要考虑启用“增量区域传送”功能。如笔者企业中,客户端数量比较多,一是为了提高DNS服务器的使用性能,二是为了提供一种冗余,提高网络的灵活性,在企业局域网内,部署了三台DNS服务器。若在没有启用“增量区域传送”功能的话,DNS服务器在相互之间执行区域传送功能的时候,会复制全部的DNS纪录,这显然会占用比较大的带宽,造成不必要的带宽浪费。而若我们采用这个“增量区域传送”功能的话,则DNS服务器在同步纪录的时候,只会复制更新过多纪录,这么做主要就是为了提高复制效率。现在大部分版本的DNS服务器基本上都支持了这个“区域增量传送”功能。在有必要的情况下,也可以同时采用“快速区域传送”功能。这可以为DNS服务器纪录传送再加一把油,通过对数据进行压缩,进一步提高DNS服务器之间纪录的复制效率。
3、必须要启用本机服务器资源纪录功能。若上面两个功能在部署域管理环境之前,是可选的。但是,这个本机服务器资源纪录功能,则是一个必须启用的功能。因为在安装域控制器的时候,需要在DNS服务器中的本机服务器资源纪录中进行登记,以表示自己的合法性。若DNS服务器不支持这个功能的话,则域控制器将不能证明自己存在的合法性。现在微软2000以上的服务器系统,都支持“本机服务器资源纪录”功能。
第三项工作:合理的硬盘规划
现在硬盘的价格不断创新低,所以,硬盘容量已经不再是限制域使用的一个关键资源。但是,即使如此,在部署域管理环境之前,还是需要对硬盘进行合理的规划,从而提高域控制器的使用性能与安全性。
在域控制器的硬盘空间中,主要存储以下内容
一是活动目录数据库。活动目录是域管理环境中一个非常重要的对象,很多域管理策略都需要活动目录的支持。这个数据库的所需要的硬盘空间一般是根据客户端数量不同而有所不同。不过一般情况下,1G的硬盘容量已经足够。
二是日志文件。合理保护日志文件是域控制器管理的一个重点。这个日志文件最重要的作用,就是当活动目录数据库出现故障的时候,进行恢复。一般来收,在规划硬盘空间的时候,需要为其准备500M左右的空间。
三是用来存放域控制器的SYSVOL文件夹。这个文件夹中存放着很多重要的内容。如需要在域环境中设置组策略的话,这也是我们之所以要采用域来管理企业网络的一个重要原因,则我们配置的一些组策略就都是存放在这个文件夹中。另外,在这个文件夹中,也会防止一些脚本文件、系统的基本配置文件、以及一些共享文件夹等等。不过,这个SYSVOL文件夹,对于硬盘空间有一些特殊的要求,即其所在的硬盘分区格式必须为NTFS格式。这主要是因为只有NTFS格式的硬盘空间可以提供一些安全设置。所以,在规划硬盘空间的时候,必须把硬盘中第一个区设置为NTFS格式。我们可以在未划分分区的硬盘上把分区格式化为NTFS格式,也可以利用命令把现有的FAT格式的硬盘分区转换为NTFS格式。不过这里需要注意一点,把FAT或者FAT32格式的硬盘分区转换为NTFS格式的话,这些分区中原有的文件都不会丢失。但是,若进行相反的转换,如NTFS格式转换为FAT或者FAT32格式的分区的话,则原有硬盘分区中的内容将会全部丢失。
笔者经验之谈
在规划域控制器的硬盘空间的时候,笔者有几个建议。
一是最好为域控制器准备两块硬盘,把活动目录数据库与日志文件存放在两块硬盘中。我们都知道,当活动目录数据库崩溃的时候,可以通过日志文件来对活动目录进行恢复。若把日志文件与活动目录存放在同一块硬盘中,万一不幸发生,硬盘出现故障损坏的话,那么我们通过什么来对域控制器的活动目录进行恢复呢?反正现在硬盘又比较廉价,所以,笔者在这里强烈建议,为域控制器准备至少两块硬盘,把活动目录与日志文件分别存放在两块硬盘中,以提高域控制器的安全性。
二是NTFS格式的分区具有FAT或者FAT32 格式所没有的安全性。如对于文件的加密、数据恢复等等,NTFS格式都具有非常明显的优势。所以,笔者建立,在必要的时候,把整块硬盘都格式化为NTFS格式的分区。这可以大大的提高域控制器的安全性。
三是要特别留意SYSVOL的存储空间。活动目录与日志的存储空间,都可以在空间不够的时候,利用命令进行重新配置。但是,SYSVOL文件夹的存储空间,则不可以在域控制器安装完成后重新设置。当后来发现SYSVOL的存储空间不够的时候,则必须重新安装活动目录,这对于网络管理员来说,是一个致命的打击。所以,最好为SYSVOL文件夹配置足够多的硬盘空间,反正现在硬盘便宜,为期预留40G的硬盘空间也不需要多少的成本。
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者