AD域详细介绍和部署

article/2025/9/21 6:11:17

文章目录

  • 网络基础
      • 一、概述
      • 二、部署域模式
        • 1. 部署活动目录(AD)
        • 2. 客户机加入域
        • 3. 组织单位(OU)
        • 4. 组策略
          • 4.1 概述
          • 4.2 创建GPO
          • 4.3 组策略应用顺序
          • 4.4 编辑测试组策略
          • 4.5 阻止继承
          • 4.6 强制组策略
          • 4.7 计算机&用户脚本
          • 4.8 计算机配置安全设置
        • 5. A-G-DL-P策略

网络基础

一、概述

  1. 计算机内网模式
  • 工作组
    在工作组模式的网络中,各服务器都是独立的,而且各服务器中的帐户和资源也是各自进行管理的。所以,管理员需要为每台服务器建立帐户,在管理时也需要分别登录各服务器完成管理工作。授权用户访问不同的服务器时,也需要分别登录。

  • 在域模式的网络中,服务器可以集中进行管理,域中的帐户和资源也是集中管理的。所以,管理员登录到服务器后就可以管理整个域并可以访问所有共享资源。在域模式的网络中,需要一个对帐户和资源进行统一管理的机制,这个机制就是活动目录(Active Directory)。域中所有的帐户和共享资源都需要在活动目录中进行登记,用户可以利用活动目录查找和使用这些资源。基于域模式的网络可大大减轻管理的复杂度和工作量,通常用于结构较复杂的网络。
  1. 域(Domain)是计算机网络的一种形式,其中所有用户帐户 ,计算机,打印机和其他安全主体都在位于称为域控制器的一个或多个中央计算机集群上的中央数据库中注册。当一个域与其他域建立了信任关系后,2个域之间不但可以按需要相互进行管理,还可以跨网分配文件和打印机等设备资源,使不同的域之间实现网络资源的共享与管理,以及相互通信和数据传输。
  2. 特点
    集中、同一管理网络资源。
  3. 组成
  • 域控制器(Domain Controller,DC):是一台安装并运行Active Directory的服务器,它管理用户和域交互之间的所有安全相关方面,集中安全性和管理。一个域可以有一个或多个域控制器,各域控制器间地位平等,管理员可以在任一台域控制器上更新域中的信息,更新的信息会自动传递到网络中的其他域控制器中。
  • 成员机:它是域中的成员,成员服务器不执行用户身份验证,也不存储安全策略信息,这些工作由域控制器完成,这样,可以让成员服务器有更高的处理能力来处理网络中的其他服务。在域结构的网络中,身份验证与服务是分开的,这样可以提高服务器的效率。
  1. 活动目录
    由于网络规模较大,这时我们就会考虑把网络中对象,比如计算机、用户帐户、组帐户、打印机、共享文件夹进行分类后存放在一个数据库中,并做好检索信息, 以利于查找、管理和使用这些对象(资源)。这个有层次结构的数据库,就是活动目录数据库,简称AD库。我们把存放有活动目录数据库的计算机称为域控制器。

在这里插入图片描述
通过DNS定位,找到指定的客户机或客户机去找DC。

二、部署域模式

1. 部署活动目录(AD)

环境准备:windows 2008虚拟机作为服务器(需关闭防火墙),win xp虚拟机做客户机,桥接到虚拟网络VMnet2

  1. 设置静态IP地址
    注意:去掉ipv6网络!

在这里插入图片描述

  1. 运行dcpromo,安装AD

在这里插入图片描述

这里会提醒你必须配置DNS客户端,需要勾选该选项

在这里插入图片描述

在新林中新建一个域:

在这里插入图片描述

在这里插入图片描述
域树组成的网络结构就是林。

配置一个根域名:

在这里插入图片描述

设置功能级别(建议都windows 2003):

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

设置目录服务还原模式管理员密码:此密码和登录密码不同,还原密码是当域出现问题进行还原操作的,一般用不到。

在这里插入图片描述
确认完成:

在这里插入图片描述
在这里插入图片描述

  1. 登录测试

本地管理员升级为域管理员

在这里插入图片描述

查看主机信息:

在这里插入图片描述

查看DNS服务,已经为我们配置好了一个chen.com域名:

在这里插入图片描述

查看AD:

在这里插入图片描述

2. 客户机加入域

  1. 配置网络(保证客户机和服务器在同一网络VMnet2)桥接配置IP地址和DNS

在这里插入图片描述

  1. 修改工作模式
    将工作组改为域(我的电脑属性)

在这里插入图片描述
3. 连接域
使用域管理员登录:

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
查看域成员:

在这里插入图片描述

  1. 新建域普通用户

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
使用域普通用户登录:

在这里插入图片描述
成功登录!
注意:
本地管理员组:administrators
域管理员组:Domian Admins

3. 组织单位(OU)

  1. 组织单位(Organizational Unit),用于归类域资源(域用户、域计算机、域组),是可以指派组策略设置或委派管理权限的最小作用域或单元。如果把AD比作一个公司的话,那么每个OU就是一个相对独立的部门。
  2. 新建OU

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

  1. 将用户&客户机移动到某OU中

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

4. 组策略

4.1 概述
  1. 组策略(Group Policy Object,GPO):通过组策略控制修改计算机的各种属性,在部分意义上是控制用户可以或不能在计算机上做什么,例如:施行密码复杂性策略避免用户选择过于简单的密码,允许或阻止身份不明的用户从远程计算机连接到网络共享,阻止访问Windows任务管理器或限制访问特定文件夹。这样一套配置被称为组策略对象。
  2. 组策略在域中,是基于OU发下来的。
4.2 创建GPO

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
每一个OU下都可以创建一个GPO。

4.3 组策略应用顺序

组策略在域中下发后,用户的应用顺序:L S D OU
即:

  • 第一步L:应用本地组策略对象中的设置;
  • 第二步S:应用站点组策略对象中的设置;
  • 第三步D:应用域组策略对象中的设置;
  • 第四步OU:应用管理单元组策略对象中的设置。
    由于最后被应用的策略设置将会覆盖之前应用的设置,这意味着在设置互相冲突的情况下,最高级别的活动目录下组策略设置将会取得优先权,也就是说,最终的结果是,域中设置的策略将会覆盖本地策略。

例如:
有两级OU:集团01、财务部,集团01为财务部的上级OU;
集团01的组策略:要求桌面壁纸为a.jpg,取消开始运行功能;
财务部的组策略:要求桌面壁纸为b.jpg,对开始运行功能不做配置。
用户张三在财务部,他所得到的权限即:桌面壁纸为b.jpg且不能修改桌面壁纸,不能使用开始运行功能。

4.4 编辑测试组策略

测试上述举例。

  1. 开启一台win 7虚拟机作为张三的客户机,用户张三位于集团01的财务部的西北区。

在这里插入图片描述

  1. 编辑集团01组策略
    (组策略:桌面壁纸为a.jpg,删除开始运行功能)

在集团01该OU下新建一个GPO,进行编辑:

在这里插入图片描述

在组策略编辑器中有非常多的策略对应windows上的所有功能。

在这里插入图片描述

  • 编辑桌面壁纸组策略:

新建一个共享文件夹sharewallpaper,放置壁纸 a.jpg:

在这里插入图片描述
在这里插入图片描述

保证所有的domain users都可以共享该文件夹:

在这里插入图片描述
保证所有的domain users都有权限使用该共享文件夹:

在这里插入图片描述

编辑组策略:

在这里插入图片描述
注意壁纸的名称为服务器地址加路径不需要磁盘名:

在这里插入图片描述

  • 编辑配置删除开始运行功能组策略:

在这里插入图片描述
在这里插入图片描述

  1. 编辑财务部西北部组策略
    (组策略:桌面壁纸为b.jpg,对开始运行功能不做要求)

在该OU下新建一个GPO,进行编辑

  • 编辑桌面壁纸组策略:

在上面的共享文件夹sharewallpaper,再放置一个壁纸 b.jpg:

在这里插入图片描述
编辑组策略:

在这里插入图片描述

  1. 重启win 7客户机,查看组策略效果

壁纸b.jpg生效:

在这里插入图片描述

开始运行受组策略限制:

在这里插入图片描述
查看某个GPO编辑的哪些组策略:

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

  • 总结:
    组策略应用顺序为 L S D OU,当设置互相冲突的情况下,域中设置的策略将会覆盖本地策略,较低OU的GPO会覆盖较高OU的GPO;当设置不冲突时,较低OU的GPO会共享较高OU的GPO!!
4.5 阻止继承

在OU上右键选择阻止继承,该OU不受其他OU的GPO限制。

在这里插入图片描述

4.6 强制组策略

当选择了强制,该OU下的OU都只遵循该GPO,组策略顺序到强制这里就停止执行了!
在这里插入图片描述
注意:强制权限大于阻止继承,即一旦上级OU选择了强制GPO,阻止继承就会失效!

4.7 计算机&用户脚本

计算机配置里的脚本:启动和关机,只要计算机启动就会执行;
用户配置里的脚本:登录和注销,在用户登录才会执行的脚本配置
在这里插入图片描述
添加脚本:
编写需要的脚本,添加至组策略,如清理垃圾等。

在这里插入图片描述

4.8 计算机配置安全设置
  1. 交互式登录
    无须按 alt+ctrl+del登录

在这里插入图片描述

  1. 密码策略

在这里插入图片描述
注:
强制密码历史:可以设置n个记住的密码,当n=2时,在你修改密码时,不能使用前两次修改过的密码。
用可还原的加密来存储密码:密码以hash值存储,不可还原,当你选择了该项密码可由hash值还原密码(不建议选该项)

5. A-G-DL-P策略

  • A(account):表示用户账号
  • G(Global group):表示全局组
  • U(Universal group):表示通用组
  • DL(Domain local group):表示域本地组P(Permission 许可),表示资源权限。
  • A-G-DL-P策略是将用户账号添加到全局组中,将全局组添加到域本地组中,然后为域本地组分配资源权限。按照AGDLP的原则对用户进行组织和管理起来更容易。
  • 在AGDLP形成以后当给一个用户某一个权限的时候,只要把这个用户加入到某一个本地域组就可以了。

http://chatgpt.dhexx.cn/article/kQ18k9qy.shtml

相关文章

AD域允许普通用户打开需要管理员权限的软件

问题场景描述 公司的所有电脑都加了域,防止有些不安分的员工擅自下载及安装一些其他软件,导致电脑变卡或者中毒等,所以加了域后,安装任何软件都由IT来安装,但是这里涉及到一个问题,安装的时候需要管理员密…

AD域组策略管理

一、Active Directory组策略管理 ADManager Plus是一个基于web的Active Directory管理和报表工具,只需点击几下即可帮助为多个域管理组策略对象(GPO)。它还提供预制的组策略(GPO)报表,可快速提取GPO相关信息。 使用ADManager Plus轻松管理Windows Acti…

AD域:添加辅域控制器(辅域服务器)

前言: 如下我创建了一个AD域,现在只有一个主域控制器,也就是创建AD域的第一台服务器默认为主域控制器。为防止主域服务器出现故障影响整个域的运作,故现在要为该域添加一个辅域服务器,用来做备用域服务器。 域&#…

什么是AD域?域能给公司带来什么好处?哪款AD域管理工具比较好?

经营公司中很重要的一点就是对公司的管理,所以基本上所有中型公司为了更方便地管理公司电脑,打印机和用户都会请IT咨询公司来做AD域的设计。当然很多小型公司也有这样的设计以方便未来的成长。AD域会给公司带来有很多好处,并且给公司成长留足…

AD域文件权限管理

活动目录文件权限管理 在网络上共享资源时,首先关心的是谁可以访问这些资源以及级别。在 Active Directory (AD) 环境中管理文件服务器可能很乏味,而且必须一次一个用户完成,这一事实使其成为系统管理员最耗时的活动之…

AD域实现统一用户管理

AD域服务 什么是目录(directory)呢? 日常生活中使用的电话薄内记录着亲朋好友的姓名、电话与地址等数据,它就是 telephone directory(电话目录);计算机中的文件系统(file system&am…

AD域建设管理(一)| 安装windows server2019、AD域、AD域证书服务

AD域建设管理(一)| 安装windows server2019、AD域、AD域证书服务 1.环境介绍及前言2.安装配置win server 2019虚拟机3.安装AD域服务、AD证书服务3.1.安装AD域服务3.2.配置AD域服务(将此服务器提升为域控制器)3.3.安装AD域证书服务3.4.配置AD域证书服务 4…

AD域组策略安全管理

信息安全-终端安全(AD域组策略安全管理) 终端安全体系五要素: 身份认证:AD认证、身份标识、角色定义、外部纷争系统等。 准入控制:软件防火墙、802.1X交换机、网关准入控制、ARP、DHCP等。 安全认证:防病…

通过Windows10管理AD域控

有域控环境,要维护管理域控,一般都是直接在AD域控上操作,或者是远程到AD域控的服务器,有没有办法直接在windows10的电脑上操作管理域控呢?答案是肯定的,微软给我们提供一个插件:win10: WindowsT…

AD域管理-Active Directory批量用户管理

在Microsoft Active Directory中管理用户帐户是对每个IT管理员的公开挑战。使用本地Active Directory工具或类似PowerShell等其它选项对用户属性进行手动配置是非常耗时,令人厌烦,而且容易出错,特别是在大型复杂的windows网络中。此外&#x…

AD域控管理之授权普通用户或组管理计算机加入域和退出域的权限

通过委派任务来实现,具体如下: 1. 在域控上打开Active Directory 用户和计算机,右击域名(注意“将计算机加入域”只能在域上委派,不能在OU上),选择【委派控制】; 2. 下一步,点击添加,选择被授权…

AD域控基本功能介绍

AD active Direcotry 域控制器是指在“域”模式下,至少有一台服务器负责每一台联入网络的电脑和用户的验证工作,相当于一个单位的门卫一样,称为“域控制器(Domain Controller,简写为DC)”。 将多台网络中…

VMware-AD域控管理

目录 新建AD用户[ 以张三[zhangsan]、李四[lisi]为例 ] 2.用户信息-属性-管理-编辑: 3.将张三设置为AD域控管理员, 在wqd.com域下新建几个部门(IT、HR、PRD) 对从主机(win7)进行AD接管 修改win7计算机名称&…

光猫,路由器,机顶盒

本文仅记录一下我家的网络配置,不具有普适性。 1,路由方式 光猫是光纤入网进来的第一个机器,光猫有2个网口,网口1专门用来上网,网口2专门用来看电视。 路由器的WAN口接光猫网口1,是路由器的网络入口&…

更换光猫的原理与方法

当你给装维打电话说你需要更换光猫时,对于装维来说,他并不需要知道怎么更换,他只需要生成一张工单,由后台进行业务操作后,在去用户家把新光猫给装好即可,此时装维到底起到了什么作用呢?我想可能…

光猫、路由器、交换机、wifi通俗释义

如今,网络已经进入了千家万户,上网已成为了我们生活中必不可少的事情。通常,在家里最常见的网络设备有:光猫(光调制解调器)、路由器、交换机、wifi,但很多小白用户并不能轻易区分它们。当遇上网…

“光猫”调制解调器 和 路由器的区别 傻傻分不清

一、 “猫”指调制解调器,所谓调制,就是把数字信号转换成电话线上传输的模拟信号;解调,即把模拟信号转换成数字信号。合称调制解调器。调制解调器的英文是“Modem”,读音与“猫”相似,因此被称作“猫”。简单来说&…

家庭组网 登录光猫超级账户(吉比特GM228-S)改桥接并使用路由器拨号上网 关闭QoS

管理面板默认地址:192.168.1.1 光猫默认超级账户:CMCCAdmin 超级账户默认密码:aDm8H%MdA (若尝试使用以上超级账户登录光猫管理后台失败,可尝试使用以下方法或其他方法。) 目录 一、直接询问宽带装维师傅查…

通过openwrt路由器访问桥接模式下的光猫

光猫桥接模式下,通过路由器访问光猫.简单设置 不用登录ssh命令行,只在网页上操作就可以. openwrt 只需要三步: 假设光猫的IP地址为 192.168.1.1 ,openwrt路由器 局域网LAN 地址 不要和光猫同网段. 1 网络->接口->添加新接口 , 接口绑定在 vlan0.2 2 设置新接口为 静态地…

中国移动光猫外接一个路由器的方法

我们家安装了一个移动的网线,然后二楼没有网络,我想二楼拉一个网线,然后再二楼外接一个路由器,这样网络可以通用,我从移动的光猫插入一根网线,然后拉到二楼以后,插到路由器里面,发现…