多校区windows域管理方案书。
课程网络操作系统。
院系:计算机科学学院。
专业班级:网络10902
学号:200905957
姓名:徐鹏。
班级序号:32
目录。一、 项目需求与分析3
二、 域的创建与设计4
1、活动目录(ad)设计4
2、组织单元结构6
3、dns设计7
4、组策略9
5、域的创建10
三、 域的管理10
四、 项目总结12
一、 项目的需求分析。
工程名称:长江大学校园网域管理。
拟订:学校现有3个校区,共有19个行政部门和28个院系,另有科研骨干团队16个,每队最多20人,学生社团32个。采用域管理方式,制定各部门访问权限和管理策略。
要求设计详细解决方案,提交主要的策略文档,安装配置过程文档等材料,形成完整的设计报告。
通过对项目的需求分析,可以将这三个校区设为三个根域,而由于行政部门、学院、研究团队、社团分别属于各个校区,可以在各个校区下面分别建立子域,这样就形成了三个林,再将这三个根域分别互相信任,以达到可以互访的目的。再将行政部门、学院等这些部门、团体建在校区根域下面,作为其子域,而每个pc机通过建立域模式组的方式来实现管理,pc机用户可以访问多个工作组,但也可以设置权限,使其不能访问。
这就是设计的总体思路,然后只需确定互访问题,就可以解决项目。下面是具体的分析——
在多个地区都建立了自己的校区,用户账户和各种资源比较多,不同的校区对用户的要求不一样(比如说密码策略,访问权限的设置等等),大量的活动目录给管理造成了一定的麻烦,域之间的复制负担过重等等,而学校又需要统一管理,这在单域环境下是很难完成的,维护起来也是相当的困难。因此,多域环境便应运而生,大规模学校通过多个区域管理学校内部的用户和资源,而各个区域之间又存在有科研骨干团队16个,每队最多20人,学生社团32个。对内提供先进的宽带网络平台,对外建立优秀的站点门户,并进行相应的网上资源配备和应用软件开发,为师生访问因特网和教学、管理向网络化过渡提供坚实的基础,并实现各个校区互联。
一个学校只有一个校区,在单域环境下是可以实现大部分用户的需求的;但是,学校的规模扩大,在多个地区都建立了自己的校区,用户账户和各种资源比较多,不同的校区对用户的要求不一样(比如说密码策略,访问权限的设置等等),大量的活动目录给管理造成了一定的麻烦,域之间的复制负担过重等等,而学校又需要统一管理,这在单域环境下是很难完成的,维护起来也是相当的困难。因此,多域环境便应运而生,大规模学校通过多个区域管理学校内部的用户和资源,而各个区域之间又存在上下级之间的关系,相当于主校区和分校区之间的关系,这样更有利于层次规划管理,从而提高了学校整体办公效率。主校区和分校区之间通过建立树根信任或者父子信任关系,进行单向或者双向的网络资源互访,不同两个校区之间可以通过建立外不信任或者林信任进行单单向或者双向的网络资源互访,最终实现多个校区之间的网络互连和资源共享。
采用域管理方式,制定各部门访问权限和管理策略。规划单位和用户账户在跨校区各部门的部署及分级管理,内容包括:域管理,限权分配,资源共享、web服务器,ftp服务器,动态主机配置、虚拟专用网等解决方案。
合理分配域和单位、用户的安全策略。
二、域的创建与设计。
1.活动目录域(ad)设计。
1.1.活动目录管理模式设计。
1.1.1基本概念。
active directory的逻辑结构提供了灵活的方法来设计目录层次结构,逻辑机构包含了三个组件:域(domain)、组织单元(organizational unit)、树和森林(tree and forest)。
树和森林设计。
树。树是windows 2003域的层次排列,共享相同的命名空间。当在树里增加一个域,那么新的域是存在父域的一个子域,子域的名称要结合父域的dns的域名。
例如公司当前域是它新增的分支机构的域是branch.
森林。森林是一组不共享命名空间的树。在森林中所有的树都共享相同的配置、架构和全局分类。
森林是域的集合,是一套目录系统的边界。森林有两种主要用途:简化用户与目录的交互过程和简化对多个域的管理。
森林中的域之间互相信任。
开始规划森林模式时,从单一森林着手。在很多情况下,单一森林就足够了。
建立多个森林的理由为:
不能信任其它的管理员。
不能就forest变化策略达成一致。
schema变化, configuration变化,添加新域对整个forest带来的影响。
共同决定schema administrators, enterprise administrators 的成员。
多个forest带来的不好影响:
增加管理费用。
域数目增多;各个森林分别管理森林级的服务。
手工管理和维护森林之间的信任关系。
有一些功能在多forest的环境中失效。
upn logon (如。
1.1.2 多域。
将其化为多域,且将每个多域划为互相信任,使得能够互访。
主要优点:数据库细化。
每个地区分布部署不会引起全网数据流量的突变。
支持未来管理模式变化为:各地区独立管理:服务和数据。
主要缺点:ad域数目过多。
域数目增多,重复的管理任务增多。包括:域级的安全策略、域内的组策略配置、域内第一级组织单元的建立等。
硬件服务器数目增多,每个地区的域中域控制器的数目不能少于2个
在目前的管理模式下,总部服务管理要将所有域的权限收上来,做法需要维护一张管理员表,从已有ad客户的使用来看,不方便和安全。
其它应用系统与目录集成时会增加工作量和难度。
2.组织单元结构。
2.1.1 组织单元(ou)的概念。
组织单元(ou)是一个容器对象,它也是活动目录的逻辑结构的一部分,我们可以把域中的对象组织成逻辑组,它可以帮助我们简化管理工作。ou可以包含各种对象,比如用户账户、用户组、计算机、打印机等,甚至可以包括其他的ou,所以我们可以利用ou把域中的对象形成一个完全逻辑上的层次结构。对于企业来讲,可以按部门把所有的用户和设备组成一个ou层次结构,也可以按地理位置形成层次结构,还可以按功能和权限分成多个ou层次结构。
很明显,通过组织单元的包容,组织单元具有很清楚的层次结构,这种包容结构可以使管理者把组织单元切入到域中以反应出企业的组织结构并且可以委派任务与授权。建立包容结构的组织模型能够帮助我们解决许多问题,同时仍然可以使用大型的域、域树中每个对象都可以显示在全局目录,从而用户就可以利用一个服务功能轻易地找到某个对象而不管它在域树结构中的位置。
设计规则。确定如何建立ou,可以从以下的一个考虑思路来确定是否需要建立ou, 建立什么样的ou:
划分管理任务。
用来配置组策略。
用来隐藏一些对象。
2.1.2 ou设计。
总部ad服务管理。
总部ou结构的建立。
各站点的管理员实现。
各站点组织单元内用户和计算机的增、删、改;包括口令管理。
各站点组织单元的策略控制。
可以看出,ou的主要作用是管理任务的划分和配置组织单元的策略。
在ou中存放的资源包括:
用户。所有用户。
总部管理员组。
各站点管理员组。
客户端机器。
windows客户端。
服务器。域控制器,邮件服务器、数据库服务器。
打印机。 文件共享。
2.1.3结合实际。
可以将每个校区的学院、行政部门、研究团队等各作为一个组织单元来进行管理,然后在各个组织单元之间设置访问权限,以便各个用户能对其进行互访。
域名系统)设计。
3.1 基本概念。
dnsdns 是计算机域名系统 (domain name system) 的缩写,它是由解析器和域名服务器组成的。
dns服务器在域名解析过程中的查询顺序为:本地缓存记录、区域记录、**域名服务器、根域名服务器。
windows 2003 dns服务。
目录服务集成。
1.以 active directory 能力为基础的多主机更新和增强的安全性。
2.通过将 dns 区域数据库的存储集成到 active directory 中,可以简化针为网络规划的数据库复制过程。
3.与标准 dns 复制相比,目录复制更快捷、更有效。
windows 2003dns 服务器支持老化和清除功能。
wins 搜索的集成。
1.对使用 windows internet 命名服务 (wins) 的支持可用于搜索不能通过查询 dns 域名称空间来解析的 dns 名称。要完成 wins 搜索。
2.该功能对未使用 dns 注册的客户机的名称解析非常有用,如 windows 95 或 windows98 计算机不会在与windows 2003集成的dns服务中自动注册,此时查找这些计算机就需要wins服务。
unicode 字符支持:
windows 2003 dns server 提供了超出 rfc 1035 规范之上的扩展 dns 字符支持能力。对于这个版本,dns 服务现在已为 utf-8(unicode 转换格式)提供了增强的默认支持, 目录服务与dns
在 windows 20003中,用 dns 名称命名目录服务。选择遵照dns命名规则是因为dns结构扩展性很好,而且已经在internet 使用中得到证明。
每一个windows 2003目录服务域由它的dns名称标识,以及一个相应的向下兼容的nt 域名。
目录服务对dns server 的要求:
必须支持service location resource 记录。dns server 一定要支持service location (srv) resource record type. (rfc 2052)
应当支持dns 动态更新协议。维持目录服务区域记录的主服务器应当支持 dns动态更新协议,由rfc 2136定义。虽然不是一个必备要求,但强烈建议支持这个协议。
windows 2003 域控制器注册和使用的一系列dns记录,配置的改变可以不必由管理员手工进行。
windows 2003提供的dns服务满足以上的两个条件。
以下是一些定义域名的规则。
为只使用标准的internet字符
保持名字短而有意义。
3.2 dns设计。
windows 2003提供的dns服务是与活动目录集成的动态dns服务,在域中注册的服务器自动注册dns配置。
3.3 dns名字空间设计。
建立内部dns名称,并与internet上的dns名字相同,即采用活动目录集成的动态更新方式,正常工作时不需要管理员手工干预。
3.4 安全性。
低安全性:与internet完全dns通讯。
定义正常的dns名字解析方法。
用 root hints 指向internet root servers
防火墙对任何源和目的地址开放53端口。
适度安全性:与internet之间有限的dns通讯。
用forwarders指向内部有限的几台dns服务器。
在防火墙上,将这几台dns服务器与外部dns服务器的通讯打开(允许端口53在有限的源和目的地址之间通讯)
操作系统大作业a
一 填空 14分 1 在设备管理中,为了克服独占设备速度较慢 降低设备资源利用率的缺点,引入了虚拟分配技术即用共享设备模拟独占设备。2 常用的内存管理方法有和。3 动态存储分配时,要靠硬件地址变换机构实现重定位。4 在存储管理中常用虚拟存储器方式来摆脱主存容量的限制。5 在页式管理中,页式虚地址与内...
操作系统大作业a
一 填空 14分 1 在设备管理中,为了克服独占设备速度较慢 降低设备资源利用率的缺点,引入了即用共享设备模拟独占设备。2 常用的内存管理方法有和。3 动态存储分配时,要靠硬件地址变换机构实现。4 在存储管理中常用方式来摆脱主存容量的限制。5 在页式管理中,页式虚地址与内存物理地址的映射是由和完成的...
操作系统大作业
学号 091401223 姓名 高玉林 本次上机作业使用的软件是microsoft visual studio community 2017 rc,版本 15.0.26020.0,使用的语言是c 第一题 编写求f x 值的程序。f x f1 x f2 x f3 x f1 x 10 x f2 x 10...