网络工程规划与设计案例教程项目二_任务二_中型企业Active_Directory_设计部署.doc

网络工程规划与设计案例教程项目二_任务二_中型企业Active_Directory_设计部署.doc

  1. 1、本文档共46页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
中型企业Active Directory 设计部署 目 录 1. AD架构设计 1 1.1 第一级划分 1 1.2 第二级划分 2 1.3 OU架构设计方案 3 1.3.1 方案一 3 1.3.2 方案二 3 1.3.3 具体的OU委派权限 3 2. 子网划分 5 2.1 公司概况 5 2.2 每个公司网络的IP划分规则 6 3. 站点设计 6 3.1 相关概念 7 3.1.1 了解站点和域 7 3.1.2 复制概述 8 3.1.3 实现站点以管理AD中的复制。 9 3.1.4 简单步骤分析 10 3.1.5 完成后工作 14 3.2 Repadmin工具 16 3.3 两台服务器的配置过程 17 3.3.1 WinOSDC2服务器的配置过程 17 3.3.2 WinOSDC3服务器的配置过程 30 3.3.3 验证两台服务器是否能够提供冗余服务 42 4. 为什么要划分站点? 44 4.1 优化AD的复制 44 4.2 优化客户端的登录 44 ?AD架构设计 问:假如你是珠海总公司员工,带着你的笔记本电脑去南昌分公司出差,到了分公司以后,接入分公司网络这个时候你的身分验证是在那里完成的? 答:在南昌的其中一台DC完成身份验证。 分析: 珠海员工到南昌分公司出差办公当笔记本接入南昌分公司的网络后南昌分公司的DHCP服务器会为它分配一个属于南昌网段的IP地址,并配置南昌分公司的DNS及网关地址,然后DNS会去查询本地的DC,最后在本地DC上对用户进行身份验证。 图1 AD架构设计图 从图里我们可以看出Administrator用户对域有最高的权限,是整个AD的管理员,在大中型企业里如果AD靠管理员一个人去管理维护肯定是不可能的特别是有分支机构的企业,因此需要把部分权限委派出去。委派的权限不能过高,因为AD是公司的基础架构,很多应用都是基于AD的,如果AD发生崩溃在大中型企业里后果是不可想象,为了减少AD的崩溃和出错在权限设计方面一定要设计严格的管理权限,制定出在AD里对象的操作规则。 AD的结构主要是根据自己企业的实际情况和管理方便来划分下面只是一个实例仅供参考。 第一级划分 考虑到OS公司在未来的几年发展只限于国内发展,国外暂不考虑,结合中国地理位置第一级OU按省份来划分。 OS公司在3个省内有公司第一级划分三个OU分别是GD(JX(江西)SC(OU。 在第一级OU中设计了一个Groups的OU这个OU主要用于存放OS公司的一些公共组,IT管理者该如何做? 最佳的解决方法: 1.要求各公司IT管理员创建一个本地的财务组,如珠海ZHOS-Finance-Dept、广州GZOS-Finance-Dept,南昌NCOS-Finance-Dept等,自己本公司的所有财务人员加入到本地创建的财务组。 2.总部管理员在Groups创建一个OS-Finance-Dept财务公共组,把各公司的财务组如珠海ZHOS-Finance-Dept、广州GZOS-Finance-Dept等加入到OS-Finance-Dept财务组。 3.创建一个文件夹,把查看和修改权限赋予OS-Finance-Dept。 第二级划分 第二级划分主要根据OS公司的结构来划分,根据所在的省份在一级OU下为每个公司划分一个OU,每个OU委派给各公司IT主管进行管理。 从图里可以看出,每个公司的OU下都有一个组,这个组的用户对这个OU下面的对象负责管理,AD管理员把各公司的IT主管分别加入到相应的组里面。对每个公司的OU委派下面几个权限: 1.创建、删除以及管理用户帐户 2.创建、删除以及管理计算机帐户 3.重设用户密码并强制在下次登录时更改密码 4.读取所有用户信息 5.创建、删除和管理组 6.修改组成员身份 7.生成策略的结果集()8.生成策略的结果集() IT管理员可以在一级OU上创建AD对象吗?可以对重庆的OU进行管理吗? 答:假如我是南昌的IT管理员可以在一级OU上创建AD对象吗?可以对重庆的OU进行管理吗? 答:1、不能在一级OU上创建AD对象,因为没有被授权;2、不能对重庆OU进行管理,因为没有被授权; 前面我们根据地点和公司划分了二级OU,下面我们再针对每个公司继续划分OU。 每个公司的OU架构共设计了两个方案,下面我们先看看二个方案的架构图。 OU架构设计方案 方案一 图2 OU架构设计方案(一) 方案二 图3 OU架构设计方案(二) 公司OU划分没有一定结构,原则是根据公司的实际情况来划分,怎么样管理方便就怎么样划分。 第一个方案简单明了,把相应的对象放入相应的OU再进行策略管理;第二个方案也不错,在管理上划分得很细,但相应的也增加了管理的复杂度; 根据公司的实际情况,为了简化管理决定采用第一个方案,强化总公司的IT管理,减少AD的维护量,保障

您可能关注的文档

文档评论(0)

autohhh + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档