把一台成員伺服器提升為網域控制站(一)
目前很多公司的網路中的 PC 數量均超過 10 台:按照微軟的說法,一般網路中的 PC 數目低於 10 台,則建議采對等網的工作模式,而如果超過 10 台,則建議採用域的管理員模式,因為域可以提供一種 集中式的管理,這相比於對等網的分散管理有非常多的好處,那麼如何把一台成員伺服器提升為域控? 我們現在就動手實踐一下:
本篇文章中所有的成員伺服器均採用微軟的 Windows Server 2003,用戶端則採用 Windows XP。 首先,當然是在成員伺服器上安裝上 Windows Server 2003,安裝成功後進入系統, 我們要做的第一件事就是給這台成員伺服器指定一個固定的 IP,在這裡指定情況如下: 機器名:Server
IP:192.168.5.1
子網路遮罩:255.255.255.0
DNS:192.168.5.1(因為我要把這台機器配置成 DNS 伺服器)
由於 Windows Server 2003 在預設的安裝過程中 DNS 是不被安裝的,所以我們需要手動去添加, 添加方法如下:“開始—設定—控制台—添加刪除程式”,然後再點擊“添加/刪除 Windows 組件”,則 可以看到如下畫面:
向下搬運右邊的捲軸,找到“網路服務”,選中:
預設情況下所有的網路服務都會被添加,可以點擊下面的“詳細資料”進行自訂安裝,由於在這
裡只需要 DNS,所以把其它的全都去掉了,以後需要的時候再安裝:
然後就是點“確定”,一直點“下一步”就可以完成整個 DNS 的安裝。在整個安裝過程中請保證
Windows Server 2003 安裝光碟片位於光碟機中,否則會出現找不到檔案的提示,那就需要手動定位了。
安裝完 DNS 以後,就可以進行提升操作了,先點擊“開始—運行”,輸入“Dcpromo”,然後斷行符號就 可以看到“Active Directory 安裝嚮導”
在這裡直接點擊“下一步”:
這裡是一個相容性的要求,Windows 95 及 NT 4 SP3 以前的版本無法登陸運行到 Windows Server
2003 的網域控制站,我建議大家盡量採用 Windows 2000 及以上的作業系統來做為用戶端。然後點擊“下 一步”:
在這裡由於這是第一台網域控制站,所以選擇第一項:“新域的網域控制站”,然後點“下一步”:
既然是第一台域控,那麼當然也是選擇“在新林中的域”:
在這裡我們要指定一個網域名稱,我在這裡指定的是 demo.com,
這裡是指定 NetBIOS 名稱,注意千萬別和下面的用戶端衝突,也就是說整個網路裡不能再有一台 PC 的
電腦名稱叫“demo”,雖然這裡可以修改,但個人建議還是採用預設的好,省得以後麻煩。
在這裡要指定 AD 資料庫和日誌的存放位置,如果不是 C 盤的空間有問題的話,建議採用預設。
這裡是指定 SYSVOL 檔案夾的位置,還是那句話,沒有特殊情況,不建議修改:
第一次部署時總會出現上面那個 DNS 註冊診斷出錯的畫面,主要是因為雖然安裝了 DNS,但由於並沒 有配置它,網路上還沒有可用的 DNS 伺服器,所以才會出現響應逾時的現像,所以在這裡要選擇:“在 這台電腦上安裝並配置 DNS,並將這台 DNS 伺服器設為這台電腦的首選 DNS 伺服器”。
“這是一個許可權的選擇項,在這裡,我選擇第二項:“只與 Windows 2000 或 Window 2003 操作系
統相容的許可權”,因為在我做實驗的整個環境裡,並沒有 Windows 2000 以前的作業系統存在”
這裡是一個重點,還原密碼,希望大家設定好以後一定要記住這個密碼,千萬別忘記了,因為在 後面的關於活動目錄恢複的文章上要用到這個密碼的。
這是確認畫面,請仔細檢查剛剛輸入的資訊是否有誤,尤其是網域名稱書寫是否正確,因為改網域名稱可
不是鬧著玩的,如果有的話可以點上一步進入重輸,如果確認無誤的話,那麼點“下一步”就正式開安 裝了:
幾分鐘後,安裝完成:
點完成:
點“立即重新啟動”。
然後來看一下安裝了 AD 後和沒有安裝的時候有些什麼區別,首先第一感覺就是關機和開機的速
度明顯變慢了,再看一下登陸介面:
多出了一個“登陸到”的選擇框:
進入系統後,右鍵點擊“我的電腦”選“屬性”,點“電腦”
怎麼樣?和安裝 AD 以前不一樣吧,其它的比如沒有本機使用者了,在管理工具裡多出麼多表徵圖什麼
的,這些將在以後的文章裡講述,這裡就不再詳談了。
把一台成員伺服器提升為網域控制站(二)
在我的上一篇文章中,已經把一台名為 Server 的成員伺服器提升為了網域控制站,那我們現在來看一下 如何把下面的工作站加入到域。 由於從網路安全性考慮,盡量少的使用網域系統管理員帳號,所以先在網域控制站上建立一個委派帳號,登陸 到網域控制站,運行“dsa.msc”,出現“AD 使用者和電腦”管理主控台:
先來建立一個使用者,展開“demo.com”,在“Users”上擊右鍵,點“建立”-“使用者”:
然後出現一個建立使用者的嚮導,在這裡,我建立了一個名為“swg”的使用者,並且把密碼設為“永不 到期”。
這樣點“下一步”,直到完成,就可以完成使用者的建立。然後在“demo.com”上點擊右鍵,先擇“委 派控制”:
就會出現一個“委派控制嚮導”:
點擊“下一步”:
點擊中間的“添加”按鈕,並輸入剛剛建立的“swg”帳號:
然後點“確定”:
再點“下一步”:
在上面的畫面中,暫時不需要讓該使用者去“管理組策略連結”,所以在這裡,僅僅選擇“將電腦加 入到域”,然後點“下一步”:
最後是一個資訊核對畫面,要是沒有什麼問題的話,直接點“完成”就可以了。
接下來轉到用戶端,看看怎麼把 XP 進來,在實驗中採用的用戶端作業系統是 Windows XP 專業版, 需要大家注意的是 Windows XP 的 Home 版由於針對的是家庭使用者,所以不能加入域,大家別弄錯了 喲,我們先來設定一下這台 XP 的網路:
電腦名稱:TestXP IP:192.168.5.5
子網路遮罩:255.255.225.0
DNS 伺服器:192.168.5.1,
設定完網路以後,在“我的電腦”上擊右鍵,選“屬性”,點“電腦名稱”。
在這裡把“隸屬於”改成域,並輸入:“demo.com”,並點確定,這是會出現如下畫面:
輸入剛剛在域控上建的那個“swg”的帳號,點確定:
出現上述畫面就表示成功加入了,然後點確定,點重啟就算 OK 了。來看一下登陸畫面有沒有什 麼不一樣:
看到那個“登陸到”了吧,可以選擇域登陸還是本機登陸了,在這裡選擇域“DEMO”,這樣就可以用
域使用者進行登陸了。進入系統後,在“我的電腦”上擊右鍵,選“屬性”,點“電腦名稱”:
看到用黑框標出來的地方和沒有加入到域的時候的區別的吧?
當把下面的用戶端加入到域後,如果網域控制站處於關閉狀態或者死機的話,那麼,會發現下面的 客戶機無法登陸到域,所以再建立一台網域控制站,用來防止其中一台出現意外損壞的情況是很有必要
的。後來建立的那台網域控制站叫額外網域控制站。來看看額外網域控制站的建立過程吧:
當然網路設定永遠是在第一步的:
電腦名稱:Bserver
IP:192.168.5.2
子網路遮罩:255.255.255.0
DNS:192.168.5.1
既然是提升為網域控制站,那麼 DNS 組件也是要添加的,添加方法和我的第一篇文章中所定的一樣, 這裡就不再重複了。添加完成後,同樣是點擊“開始”-“運行”-“dcpromo”:
出現的嚮導和作業系統相容性同安裝第一台域控時是一樣的,唯一要注意的是下面的那個畫面:
安裝第一台時選擇的是“新域的網域控制站”,這裡要選擇的是“現有域的額外網域控制站”,然後點“下
一步”:
在這裡,輸入欄位的管理員帳號的密碼,在“域”裡填入相應域的 DNS 全名或 NetBios 名,點“下一步”:
在這裡一定要填入現有域的 DNS 全名,然後再點“下一步”,接下去的操作和安裝第一台網域控制站
時是一樣的,所以就不再寫下去了,直到完成就可以了。
活動目錄之使用者設定檔
關於域使用者的開設在前面的文章中(如何把一台成員伺服器提升為網域控制站(一)、(二))已經涉及過了,所以在 這裡開設使用者的方法就不再重複了,本篇文章主要向大家介紹一下使用者設定檔。
首先,什麼是使用者設定檔?根據微軟的官方解釋:使用者設定檔就是在使用者登陸時定義系統載入 所需環境的設定和檔案和集合,它包括所有使用者專用的配置設定。使用者設定檔存在於系統的什麼位 置呢?那麼使用者設定檔包括哪些內容呢?來給大家看一副:
使用者設定檔的儲存位置在:系統硬碟(一般是 C 盤)下的“Documents and Settings”檔案夾下,有一個和 你的登陸使用者名稱相同的檔案夾,該使用者設定檔就儲存在這裡,順便提示一下,如果本機和域上有一 個同名使用者,並且都登陸過的話,那麼就會出現在同名檔案夾後面拖尾碼的情況,舉個例子:比如在一 個域(demo.com)裡面有一台電腦(testxp),本地有一個 swg 的帳號,域上也有一個 swg 的帳號,並且 都登陸過這台電腦,那麼會發生如下情況:
本地帳號先登陸 :那麼本地的 swg 的使用者設定檔夾為 swg,而域使用者的使用者設定檔夾為
swg.demo。
域帳號先登陸:那麼域使用者的使用者設定檔夾為 swg,本機使用者的設定檔夾為 swg.testxp。 通過上面的,我們可看出,使用者設定檔包括案頭設定、我的文件、收藏夾、IE 設定等一些
個人化的配置。另外需要說明的是在“Documents and Settings”檔案夾下有一個名為“All Users”的檔案 夾,如果你在這個檔案夾下的“案頭”檔案夾下建立一個檔案的話,你會發現所有使用者在登陸時的案頭 上都有這個檔案,所以這個檔案夾裡的配置是對這台電腦的每個使用者均起作用的。 當網路變成域構架後,所有的域使用者可以在任意一台域內的電腦登陸,當你在一台電腦上的使用者 設定檔修改後,你會發現到另一台電腦上登陸時,所有的設定還是原來的,並沒有發生修改,這 是因為使用者的設定檔是儲存在本地的,不管是域使用者還是本機使用者,都是儲存在那台登陸的電腦 上。我們可以在“我的電腦”上擊“右鍵”,選“屬性”,點“進階”,然後在“使用者設定檔”裡點“設定”:
請注意“類型”裡用紅框標出的部分,全部是“本地”,這就說明使用者設定檔儲存在本地,那麼如 何才能讓使用者的設定檔隨著帳號走,也就是不管使用者在哪台電腦上登陸都能保持使用者設定檔一 致呢?為瞭解決這個問題,就要用到漫遊使用者設定檔,原理就是把使用者設定檔儲存在一個網路的公 共位置,當使用者在電腦上登陸裡,會從網路公用位置把使用者設定檔下載到本地並加以應用,然後 當使用者登出時,會把本地的使用者設定檔同步到網路公用位置,以保證公用位置使用者設定檔的有效 性,以便下一次使用。那麼如何來實現這個功能呢?現在就來實踐一下:
首先,要在一個網路的公用位置開設一個共用資料夾,用來存放使用者設定檔,在個實驗裡,就 在網域控制站上開設一個為 share 的共用資料夾,並開放許可權:
然後,點擊“開始-設定-控制台-管理工具”,雙擊“AD 使用者和電腦”,並選中相應的使用者,這裡 以“swg”帳號為例:
在“swg”帳號上雙擊,然後選“設定檔”,在“使用者設定檔-設定檔路徑”裡輸 入:\\192.168.5.1\share\%username%,“192.168.5.1”是網域控制站的 IP 位址,如所示:
然後點確定,接下去就到用戶端去,用“swg”帳號登陸一下,看看會發生什麼變化。
如所示,DEMO\swg 的狀態由剛剛的“本地”變成了“漫遊”,此時登出一下使用者,那麼就會自 動的將該使用者的本機使用者設定檔同步到網路公用位置,如果再用“swg”到另外的域內電腦上去登陸 的話,會發現所有的使用者設定檔和這台電腦上是一樣的。那麼伺服器上發生了些什麼變化呢?
如所示,伺服器的“share”檔案夾裡會自動建立一個和使用者名稱一樣的“swg”檔案夾,預設情況 下這個檔案夾只允許對應的使用者開啟:
畫面很熟悉吧?
目前很多公司的 IT Pro 都有共同的感歎,就是使用者喜歡把自己的案頭什麼的搞得亂七八糟,雖然通過
組策略可以限制掉一部份,但總覺得不是很完善,在這裡,向大家推薦使用強制使用者設定檔,使用者
可以對自己個人設定檔任意修改,但是一旦登出後,這些修改將不會被儲存,這樣使用者下次登陸裡, 使用者的設定檔還是保持和原來一樣,那麼如何?這個功能呢?其實只要將使用者設定檔夾下的
“Ntuser.dat”改成“Ntuser.man”就可以了,來看一下修改過程:
首先,在顯示隱藏檔案和已知檔案的副檔名,可以在“工具-檔案夾選項-查看”裡進行修改:
點“確定”後,就可以在看到那個“Ntuser.dat”檔案了,但此時會有一個問題,如果去修改 C:\Documents and Settings\swg 下的“Ntuser.dat”,會發現根本沒有辦法修改這個檔案,因為檔案在 使用中,無法修改;如果去修改網路公用位置的“Ntuser.dat”,也就是\\192.168.5.1\share\swg 下的
“Ntuser.dat”,修改當然可以修改,但是由於在“swg”使用者登出的時候,本地的“Ntuser.dat”會把網路公 共位置的“Ntuser.man”覆蓋掉,也就是等於沒有修改。很多人都想直接在伺服器上更改 “swg”檔案夾 的所有者,然後給管理員帳號添加許可權,這樣就可以直接在伺服器上把“Ntuser.dat”改掉,但本人實踐 過幾次,都發現這樣的操作會引起一些許可權無法繼承,而導致出錯的情況,所以不建議大家使用,這 裡推薦一種方法:
先把“swg”帳號登出掉,然後用另外一個帳號登陸,比如管理員,當然,如果在登陸成功後直接去 訪問\\192.168..5.1\share\swg 以試圖修改的話,那麼你將會感到失望,因為還是拒絕訪問的,那麼如 何訪問並修改呢,可以這樣操作,“開始-運行-cmd”然後斷行符號,這樣就啟動了命令列,在命令列下輸 入:net use \\192.168.5.1 password /user:swg,顯示“命令成功完成”,這樣就利用“swg”和伺服器建立 一個串連,此時就可以\\192.168.5.1\share\swg,裡進行修改了,
然後再登出管理員帳號,用“swg”登陸,看看有沒有成功:
看到了吧,類型由“漫遊”變成了“強制”,現在可以在案頭這些地方進行任意的修改,你會發現注 銷再登陸,又恢複到了原樣。這種設定在多人使用同一個帳號的情況下非常有用。
最後再請大家注意兩個問題:
1、 在配置強制使用者設定檔時,當用其它使用者登陸修改時,請保證被修改的使用者處於登出狀態, 為什麼?大家不妨自己想一想!
2、 當使用漫遊使用者設定檔時,請不要在案頭等地方存放一些大型的程式或檔案,因為使用者在 登陸和登出過程中會下載和上傳設定檔,如果檔案過大,會影響登陸和登出的速度。
謝謝!