域控如何修改配置
⑴ 如何在伺服器域控制器或AD上批量修改客戶機屬性
使用set
active
director
object
attribute工具只能修改一組用戶的一個參數值,如陵森空果你要一次修改所有春知用戶的所有參數,你最好用導入導出的辦法,使用csvde.exe或ldifde.exe工具,不過改完後由於密碼不可導出操作,要用上面的工具把尺瞎所有賬號密碼重新初始。
⑵ 請教關於exchange2007如何修改配置域控制器
什麼意棗念思?exchange跟域控唯一的關聯虧岩談就是用銷碰的是域的帳號,用exchange跟修改域控有什麼關系。
⑶ Windows Server 2012 R2怎麼配置域控制器
1首先,打開「伺服器管理器」,點擊「添加功能和角色」。
2進入「添加角色和功能向導」,檢查到靜態IP地址(為192.168.100.100)已配置完成,管理員帳戶使用的是強密碼和最新的安全更新在實驗中可以忽略,點擊「下一步」。
3我們在本地運行的物理計算機上安裝,故安裝類型選擇第一項「基於角色或基於功能的安裝」。
4伺服器選擇伺服器池中的本地伺服器「dc」。
5伺服器角色中確保已安裝了「DNS伺服器」,如果沒有安裝將「DNS伺服器」勾選上。然後勾選上「Active Directory域服務」,同時也在該伺服器上安裝域服務管理工具。
6在Windows Server 2012R2上Active Directory域服務的橡陪安裝不需要添加額外的功能,直接點擊「下一步」。
7確認選擇無誤,點擊「安裝」按鈕開始安裝。
8 「Active Directory域服務」安裝完成之後,點擊「將此伺服器提升為域控制器」。如果不慎點了「結束」按鈕關閉了向導,也可以在「伺服器管理器」中找到,如圖所示。
9進入「Active Directory域服務配置向導」,部署操作選擇「添加新林」並輸入根域名,必須使用允許的 DNS 域命名約定。
10創建新林,「域控制器選項」頁將顯示以下選項。
11默認情況下,林和域功能級別設置為Windows Server 2012。
12在 Windows Server 2012域功能級別提供了一個新的功能:「支持動態訪問控制和 Kerberos 保護」的 KDC 管理模板策略具有兩個需要 Windows Server 2012 域功能級別的設置(「始終提供聲明」和「未保護身份驗證請求失敗」)。
Windows Server 2012 林功能級別不提供任何新功能,但可確保在林中創建的任何新域都自動在 Windows Server 2012 域功能級別運行。除了支持動態訪問控制和 Kerberos 保護之外,Windows Server 2012 域功能級別不提供任何其他新功能,但可確保域中的任何域控制器都能運行 Windows Server 2012。
13超過功能級別時,運行 WindowsServer 2012 的域控制器將提供運行早期版本的 Windows Server 的域控制器不提供的附加功能。例如,運行 Windows Server 2012 的域控制器可用於虛擬域控制器克隆,而運行早期版本的 Windows Server 的域控制器則不能。
創建新林時,默認情況下選擇 DNS 伺服器。林中的第一個域控制器必須是全局目錄 (GC) 伺服器,且不能是只讀域控制器 (RODC)。
14需要目錄服務還原模式 (DSRM) 密碼才能登錄未運行 ADDS 的域控制器。指定的密碼必須遵循應用於伺服器的密碼策略,且默認情況下陪型無需強密碼;僅需非空密碼。總是選擇復雜強密碼或首選密碼。
15安裝 DNS 伺服器時,應該在父域名系統(DNS) 區域中創建指向 DNS 伺服器且蘆如猜具有區域許可權的委派記錄。委派記錄將傳輸名稱解析機構和提供對授權管理新區域的新伺服器對其他 DNS 伺服器和客戶端的正確引用。由於本機父域指向的是自己,無法進行DNS伺服器的委派,不用創建 DNS 委派。
16確保為域分配了NetBIOS名稱。
17 「路徑」頁可以用於覆蓋 AD DS 資料庫、資料庫事務日誌和SYSVOL 共享的默認文件夾位置。默認位置始終位於 %systemroot% 中,保持默認即可。
18 「審查」 選項頁可以用於驗證設置並確保在開始安裝前滿足要求。這不是停止使用伺服器管理器安裝的最後一次機會。此頁只是讓你先查看和確認設置,然後再繼續配置。
19此頁面上顯示的一些警告包括:
運行 Windows Server 2008 或更高版本的域控制器具有一個用於「允許執行兼容 Windows NT 4 加密演算法」的默認設置,在建立安全通道會話時它可以防止加密演算法減弱。
無法創建或更新 DNS 委派。
點擊「安裝」按鈕開始安裝。
20安裝完畢之後系統會自動重啟,重啟之後將以域管理員的身份登錄,到此,域控制器配置完畢。
⑷ 請教關於exchange2007如何修改配置域控制器
首先,win2003必須是64的擾搭版本。\r\n如果你緩者拿安裝的不是2007的edge server,一般不用去手動添加DNS記嫌褲錄的。綁定一個IP地址,指定DNS伺服器,入域就OK了
⑸ 網域控制器的配置問題
看看你設置的這個電腦的網域有沒有錯,這里給你一些參考資料,你看方法對不對.
把一台成員伺服器提升為域控制器
目前很多公司的網路中的PC數量均超過10台:按照微軟的說法,一般網路中的PC數目低於10台,則建議采對等網的工作模式,而如果超過10台,則建議採用域的管理模式,因為域可以提供一種集中式的管理,這相比於對等網的分散管理有非常多的好處,那麼如何把一台成員伺服器提升為域控?我們現在就動手實踐一下:
本篇文章中所有的成員伺服器均採用微軟的Windows Server 2003,客戶端則採用Windows XP。
首先,當然是在成員伺服器上安裝上Windows Server 2003,安裝成功後進入系統,
我們要做的第一件事就是給這台成員伺服器指定一個固定的IP,在這里指簡銷迅定情況如下:
機器名:Server
IP:192.168.5.1
子網掩碼:255.255.255.0
DNS:192.168.5.1(因為我要把這台機器配置成DNS伺服器)
由於Windows Server 2003在默認的安裝過程中DNS是不被安裝的,所以我們需要手動去添加,添加方法如下:「開始—設置—控制面板—添加刪除程序」,然後再點擊「添加/刪除Windows組件」,則可以看到如下畫面:
向下搬運右邊的滾動條,找到「網路服務」,選中:
默認情況下所有的網路服務都會被添加,可以點擊下面的「詳細信息」進行自定義安裝,由於在這里只需要DNS,所以把其它的全都去掉了,以後需要的時候再安裝:
然後就是點「確定」,一直點「下一步」就可以完成整個DNS的安裝。在整個安裝過程中請保證Windows Server 2003安裝光碟位於光碟機中,否則會出現找不到文件的提示,那就需要手動定位了。
安裝完DNS以後,就可以進行提升操作了,先點擊「開始—運行」攔此,輸入「Dcpromo」,然後回車就可以看到「Active Directory安裝向導」
在這里直接點擊「下一步」:
這里是一個兼容性的要求,Windows 95及NT 4 SP3以前的版本無法登陸運行到Windows Server 2003的域控制器,我建議大家盡量採用Windows 2000及以上的操作系統來做為客戶端。然後點擊「下一步」:
在這里由於這是第一台域控制器,所以選擇第一項:「新域的域控制器」,然後點「下一步」:
既然是第一台域控,那麼當然也是選擇「在新林中的域」:
在這里我們要指定一個域名,我在這里指定的是demo.com,
這里是指定NetBIOS名,注意千萬別和下面的客戶端沖突,也就是說整個網路里不能再有一台PC的計算機名叫「demo」,雖然這里可以修改,但個人建議還是採用默認的好,省得以後麻煩。
在這里要指定AD資料庫和日誌的存放位置,如果不是C盤的空間有問題的話,建議採用默認。
這里是指定SYSVOL文件夾的位置,還是那句話,沒有特殊情況,不建議修改:
第一次部署時總會斗尺出現上面那個DNS注冊診斷出錯的畫面,主要是因為雖然安裝了DNS,但由於並沒有配置它,網路上還沒有可用的DNS伺服器,所以才會出現響應超時的現像,所以在這里要選擇:「在這台計算機上安裝並配置DNS,並將這台DNS伺服器設為這台計算機的首選DNS伺服器」。
「這是一個許可權的選擇項,在這里,我選擇第二項:「只與Windows 2000或Window 2003操作系統兼容的許可權」,因為在我做實驗的整個環境里,並沒有Windows 2000以前的操作系統存在」
這里是一個重點,還原密碼,希望大家設置好以後一定要記住這個密碼,千萬別忘記了,因為在後面的關於活動目錄恢復的文章上要用到這個密碼的。
這是確認畫面,請仔細檢查剛剛輸入的信息是否有誤,尤其是域名書寫是否正確,因為改域名可不是鬧著玩的,如果有的話可以點上一步進入重輸,如果確認無誤的話,那麼點「下一步」就正式開安裝了:
幾分鍾後,安裝完成:
點完成:
點「立即重新啟動」。
然後來看一下安裝了AD後和沒有安裝的時候有些什麼區別,首先第一感覺就是關機和開機的速度明顯變慢了,再看一下登陸界面:
多出了一個「登陸到」的選擇框:
進入系統後,右鍵點擊「我的電腦」選「屬性」,點「計算機」
怎麼樣?和安裝AD以前不一樣吧,其它的比如沒有本地用戶了,在管理工具里多出么多圖標什麼的,這些將在以後的文章里講述,這里就不再詳談了。
把一台成員伺服器提升為域控制器(二)
在我的上一篇文章中,已經把一台名為Server的成員伺服器提升為了域控制器,那我們現在來看一下如何把下面的工作站加入到域。
由於從網路安全性考慮,盡量少的使用域管理員帳號,所以先在域控制器上建立一個委派帳號,登陸到域控制器,運行「dsa.msc」,出現「AD用戶和計算機」管理控制台:
先來新建一個用戶,展開「demo.com」,在「Users」上擊右鍵,點「新建」-「用戶」:
然後出現一個新建用戶的向導,在這里,我新建了一個名為「swg」的用戶,並且把密碼設為「永不過期」。
這樣點「下一步」,直到完成,就可以完成用戶的創建。然後在「demo.com」上點擊右鍵,先擇「委派控制」:
就會出現一個「委派控制向導」:
點擊「下一步」:
點擊中間的「添加」按鈕,並輸入剛剛創建的「swg」帳號:
然後點「確定」:
再點「下一步」:
在上面的畫面中,暫時不需要讓該用戶去「管理組策略鏈接」,所以在這里,僅僅選擇「將計算機加入到域」,然後點「下一步」:
最後是一個信息核對畫面,要是沒有什麼問題的話,直接點「完成」就可以了。
接下來轉到客戶端,看看怎麼把XP進來,在實驗中採用的客戶端操作系統是Windows XP專業版,需要大家注意的是Windows XP 的Home版由於針對的是家庭用戶,所以不能加入域,大家別弄錯了喲,我們先來設置一下這台XP的網路:
計算機名:TestXP
IP:192.168.5.5
子網掩碼:255.255.225.0
DNS伺服器:192.168.5.1,
設置完網路以後,在「我的電腦」上擊右鍵,選「屬性」,點「計算機名」。
在這里把「隸屬於」改成域,並輸入:「demo.com」,並點確定,這是會出現如下畫面:
輸入剛剛在域控上建的那個「swg」的帳號,點確定:
出現上述畫面就表示成功加入了,然後點確定,點重啟就算OK了。來看一下登陸畫面有沒有什麼不一樣:
看到那個「登陸到」了吧,可以選擇域登陸還是本機登陸了,在這里選擇域「DEMO」,這樣就可以用域用戶進行登陸了。進入系統後,在「我的電腦」上擊右鍵,選「屬性」,點「計算機名」:
看到用黑框標出來的地方和沒有加入到域的時候的區別的吧?
當把下面的客戶端加入到域後,如果域控制器處於關閉狀態或者死機的話,那麼,會發現下面的客戶機無法登陸到域,所以再建立一台域控制器,用來防止其中一台出現意外損壞的情況是很有必要的。後來建立的那台域控制器叫額外域控制器。來看看額外域控制器的建立過程吧:
當然網路設置永遠是在第一步的:
計算機名:Bserver
IP:192.168.5.2
子網掩碼:255.255.255.0
DNS:192.168.5.1
既然是提升為域控制器,那麼DNS組件也是要添加的,添加方法和我的第一篇文章中所定的一樣,這里就不再重復了。添加完成後,同樣是點擊「開始」-「運行」-「dcpromo」:
出現的向導和操作系統兼容性同安裝第一台域控時是一樣的,唯一要注意的是下面的那個畫面:
安裝第一台時選擇的是「新域的域控制器」,這里要選擇的是「現有域的額外域控制器」,然後點「下一步」:
在這里,輸入域的管理員帳號的密碼,在「域」里填入相應域的DNS全名或NetBios名,點「下一步」:
在這里一定要填入現有域的DNS全名,然後再點「下一步」,接下去的操作和安裝第一台域控制器時是一樣的,所以就不再寫下去了,直到完成就可以了。
活動目錄之用戶配置文件
關於域用戶的開設在前面的文章中(如何把一台成員伺服器提升為域控制器(一)、(二))已經涉及過了,所以在這里開設用戶的方法就不再重復了,本篇文章主要向大家介紹一下用戶配置文件。
首先,什麼是用戶配置文件?根據微軟的官方解釋:用戶配置文件就是在用戶登陸時定義系統載入所需環境的設置和文件和集合,它包括所有用戶專用的配置設置。用戶配置文件存在於系統的什麼位置呢?那麼用戶配置文件包括哪些內容呢?來給大家看一副截圖:
用戶配置文件的保存位置在:系統盤(一般是C盤)下的「Documents and Settings」文件夾下,有一個和你的登陸用戶名相同的文件夾,該用戶配置文件就保存在這里,順便提示一下,如果本機和域上有一個同名用戶,並且都登陸過的話,那麼就會出現在同名文件夾後面拖後綴的情況,舉個例子:比如在一個域(demo.com)裡面有一台計算機(testxp),本地有一個swg的帳號,域上也有一個swg的帳號,並且都登陸過這台計算機,那麼會發生如下情況:
本地帳號先登陸:那麼本地的swg的用戶配置文件夾為swg,而域用戶的用戶配置文件夾為swg.demo。
域帳號先登陸:那麼域用戶的用戶配置文件夾為swg,本地用戶的配置文件夾為swg.testxp。
通過上面的截圖,我們可看出,用戶配置文件包括桌面設置、我的文檔、收藏夾、IE設置等一些個性化的配置。另外需要說明的是在「Documents and Settings」文件夾下有一個名為「All Users」的文件夾,如果你在這個文件夾下的「桌面」文件夾下新建一個文件的話,你會發現所有用戶在登陸時的桌面上都有這個文件,所以這個文件夾里的配置是對這台計算機的每個用戶均起作用的。
當網路變成域構架後,所有的域用戶可以在任意一台域內的計算機登陸,當你在一台計算機上的用戶配置文件修改後,你會發現到另一台計算機上登陸時,所有的設置還是原來的,並沒有發生修改,這是因為用戶的配置文件是保存在本地的,不管是域用戶還是本地用戶,都是保存在那台登陸的計算機上。我們可以在「我的電腦」上擊「右鍵」,選「屬性」,點「高級」,然後在「用戶配置文件」里點「設置」:
請注意「類型」里用紅框標出的部分,全部是「本地」,這就說明用戶配置文件保存在本地,那麼如何才能讓用戶的配置文件隨著帳號走,也就是不管用戶在哪台計算機上登陸都能保持用戶配置文件一致呢?為了解決這個問題,就要用到漫遊用戶配置文件,原理就是把用戶配置文件保存在一個網路的公共位置,當用戶在計算機上登陸里,會從網路公共位置把用戶配置文件下載到本地並加以應用,然後當用戶注銷時,會把本地的用戶配置文件同步到網路公共位置,以保證公共位置用戶配置文件的有效性,以便下一次使用。那麼如何來實現這個功能呢?現在就來實踐一下:
首先,要在一個網路的公共位置開設一個共享文件夾,用來存放用戶配置文件,在個實驗里,就在域控制器上開設一個為share的共享文件夾,並開放許可權:
然後,點擊「開始-設置-控制面板-管理工具」,雙擊「AD用戶和計算機」,並選中相應的用戶,這里以「swg」帳號為例:
在「swg」帳號上雙擊,然後選「配置文件」,在「用戶配置文件-配置文件路徑」里輸入:\\192.168.5.1\share\%username%,「192.168.5.1」是域控制器的IP地址,如下圖所示:
然後點確定,接下去就到客戶端去,用「swg」帳號登陸一下,看看會發生什麼變化。
如上圖所示,DEMO\swg的狀態由剛剛的「本地」變成了「漫遊」,此時注銷一下用戶,那麼就會自動的將該用戶的本地用戶配置文件同步到網路公共位置,如果再用「swg」到另外的域內計算機上去登陸的話,會發現所有的用戶配置文件和這台計算機上是一樣的。那麼伺服器上發生了些什麼變化呢?
如上圖所示,伺服器的「share」文件夾里會自動創建一個和用戶名一樣的「swg」文件夾,默認情況下這個文件夾只允許對應的用戶打開:
畫面很熟悉吧?
目前很多公司的IT Pro都有共同的感嘆,就是用戶喜歡把自己的桌面什麼的搞得亂七八糟,雖然通過組策略可以限制掉一部份,但總覺得不是很完善,在這里,向大家推薦使用強制用戶配置文件,用戶可以對自己個人配置文件任意修改,但是一旦注銷後,這些修改將不會被保存,這樣用戶下次登陸里,用戶的配置文件還是保持和原來一樣,那麼如何實現這個功能呢?其實只要將用戶配置文件夾下的「Ntuser.dat」改成「Ntuser.man」就可以了,來看一下修改過程:
首先,在顯示隱藏文件和已知文件的擴展名,可以在「工具-文件夾選項-查看」里進行修改:
~
點「確定」後,就可以在看到那個「Ntuser.dat」文件了,但此時會有一個問題,如果去修改C:\Documents and Settings\swg下的「Ntuser.dat」,會發現根本沒有辦法修改這個文件,因為文件在使用中,無法修改;如果去修改網路公共位置的「Ntuser.dat」,也就是\\192.168.5.1\share\swg下的「Ntuser.dat」,修改當然可以修改,但是由於在「swg」用戶注銷的時候,本地的「Ntuser.dat」會把網路公共位置的「Ntuser.man」覆蓋掉,也就是等於沒有修改。很多人都想直接在伺服器上更改 「swg」文件夾的所有者,然後給管理員帳號添加許可權,這樣就可以直接在伺服器上把「Ntuser.dat」改掉,但本人實踐過幾次,都發現這樣的操作會引起一些許可權無法繼承,而導致出錯的情況,所以不建議大家使用,這里推薦一種方法:
先把「swg」帳號注銷掉,然後用另外一個帳號登陸,比如管理員,當然,如果在登陸成功後直接去訪問\\192.168..5.1\share\swg以試圖修改的話,那麼你將會感到失望,因為還是拒絕訪問的,那麼如何訪問並修改呢,可以這樣操作,「開始-運行-cmd」然後回車,這樣就啟動了命令行,在命令行下輸入:net use \\192.168.5.1 password /user:swg,顯示「命令成功完成」,這樣就利用「swg」和伺服器建立一個連接,此時就可以\\192.168.5.1\share\swg,里進行修改了,
然後再注銷管理員帳號,用「swg」登陸,看看有沒有成功:
看到了吧,類型由「漫遊」變成了「強制」,現在可以在桌面這些地方進行任意的修改,你會發現注銷再登陸,又恢復到了原樣。這種設置在多人使用同一個帳號的情況下非常有用。
最後再請大家注意兩個問題:
1、 在配置強制用戶配置文件時,當用其它用戶登陸修改時,請保證被修改的用戶處於注銷狀態,為什麼?大家不妨自己想一想!
2、 當使用漫遊用戶配置文件時,請不要在桌面等地方存放一些大型的程序或文件,因為用戶在登陸和注銷過程中會下載和上傳配置文件,如果文件過大,會影響登陸和注銷的速度。
⑹ 如何配置Windows2008R2 域控制伺服器
部署windows域之2008 R2域控制器服務1、具有管理員許可權
2、windows server2008 R2(除WEB版外)
3、本地磁碟至少有一個分區是NTFS文件系統
4、配置靜態的IP地址和子網掩碼
5、足夠的磁碟空間
查看操作系統版本
查看TCP/IP參數信息
搜索
Administrator管理員登錄後,運行 「dcpromo」 命令
打開「Active Directory」域服務安裝向導
閱讀操作系統兼容性 選擇 「下一步」
在選擇某一部署配置選擇在新林中新建域
命名根林域鍵入FQDN (完全合格域名)guang.com
設置林功能級別選擇「Windows Server 2008 R2」
其他域控制器選項 選擇「DNS伺服器」
資料庫、日誌文件和SYSVOL的位置接受默認位置「下一步」
目錄服務還原模式密碼輸入並確認一個強密碼「下一步」
摘要 閱讀摘要如各項配置不正確 選擇「上一步」修改沒有問題「下一步」
開始安裝和配置活動目錄服務
完成域服務安裝向導「完成」重啟計算機生效
重啟後的登錄界面:
將Win7加入guang.com 域
條件1、確保該計算機和域控制器互相聯通。
條件2、配置正確的DNS 地址。
查看TCP/IP參數配置協議
用客戶機ping 域控制器伺服器的IP地址 192.168.9.1
系統屬性計算機名選項卡「更改」
計算機名\域更改輸入guang.com 「確定」
「Windows 安全」對話框
提示「確認」重啟計算機
開始——管理工具——Active Directory 用戶和計算機查看加入域「guang.com」的NASH-PC
⑺ 域控的DNS如何配置
解決方法如下:
1.在DC域控上做DNS區域轉發,轉發到公網或冊DNS服務歷和器,如8.8.8.8(GOOGLE的)
2.在客戶機的輔助DNS上,填寫次DNS地址如8。8.8.8 。衫爛宏一次性通過。