[原创]windows server 2012 AD架构试验系列 – 18管理域和林信任

简介:

[原创]windows server 2012 AD架构试验系列 – 18管理域和林信任

先来理解下概念,看下面图片吧

wKioL1UXeOPR_400AAFRY6kRiKA316.jpg

域信任关系是有方向性的,如果A域信任B域,那么A域的资源可以分配给B域的用户;但B域的资源并不能分配给A域的用户,如果想达到这个目的,需要让B域信任A域才可以。

如果A域信任了B域,那么A域的域控制器将把B域的用户账号复制到自己的Active Directory中,这样A域内的资源就可以分配给B域的用户了。从这个过程来看,A域信任B域首先需要征得B域的同意,因为A域信任B域需要先从B域索取资源。这点和我们习惯性的理解不同,信任关系的主动权掌握在被信任域手中而不是信任域
A域信任B域,意味着A域的资源有分配给B域用户的可能性,但并非必然性!如果不进行资源分配,B域的用户无法获得任何资源!

信任的种类:

1父子信任(Parent-Child Trust),具有转移性,双向信任

2-根信任(Tree-Root Trust),双向具有转移性

快捷方式信任 (ShortCut Trust),可以缩短验证用户身份的时间

比如在我们的试验环境中,我们可以让fuyulong.comfuyufei.com建立一个快捷方式信任。

快捷方式信任仅仅有部分转移性,也就是只会向下扩展,不会向上扩展.

4林信任(forest Trust)

如果两个林创建了信任关系,则林中所有的域都相互信任,看上去林信任具有双向转移性

但两个林之间的信任关系无法自动扩展到其他第3个林上,所以林具有部分转移性,但只是针对林中的域.

5外部信任

什么时候用到外部信任位于两个林内的域之间可以通过外部信任来创建信任关系,但外部信任不具有转移性

6领域信任

ADDS域可以和非windows系统的Kerberos领域之间创建信任

<建立删除和管理信任关系,可以用netdom trust来管理>

父子信任和树-根信任都是在创建子域或树域时候自动创建的

其他4种就必须手工创建了.

创建快捷信任:

fuyulong 域和 fuyufei 域创建快捷信任(fuyulong.com  <----(快捷信任)----fuyufei.com)

那么fuyulong域需要创建一个传入信任,lab.com域需要创建一个传出信任.

操作权限:domain admins  enterprise admins

DC2 fuyulong.com上创建传入信任

wKiom1UXd-3CW7qxAAHlvuO545M458.jpg

wKioL1UXeSaDOfOaAAEy4rB_EAk982.jpg

wKioL1UXeSeD1eUqAAFoKELP_Cc590.jpg

wKiom1UXd-7AkN3wAAG8TeedGb4534.jpg

wKioL1UXeSeQWOKXAAFVWAoYrds969.jpg

输入fuyufei管理员账号,直到下一步完成

这个过程指fuyulong可以复制fuyufei的账号到fuyulong ADDS,

fuyufei的账号可以访问fuyulong的域资源,但由于我选择了 此域和指定域 和 确认传入信任。

可以看两边都已经相互成了信任域。

 

wKiom1UXeBegFb3EAAGIcIhIvPY445.jpg

wKioL1UXeVCSPww2AAGpjtivJuk410.jpg

创建林信任

创建fuyi.comlab.com 的信任关系,这次我门只创建lab.com信任fuyi.com

我们现在DC7上创建DNS转发器,避免出现dns引起的问题

wKioL1UXedzxTwsJAAGpE5U81G0788.jpg

lab.com上新建立信任

wKioL1UXefPzfmfUAAFPq947PXE035.jpg

 

wKiom1UXeMjjSW26AAEwJTiSRE4478.jpg

wKioL1UXegHyqjINAAGIA0X0BT0803.jpg


选林信任,单向传入

wKioL1UXejTw_uVyAAElogcv5S4210.jpg

wKiom1UXePuA5JHwAAHRsRMMOeM161.jpg

wKioL1UXejSh8Td0AAFYRgXw5TQ869.jpg

wKiom1UXePuC7w73AAFw4ncEFyM569.jpg

wKioL1UXejTQ1lfHAAD6MWwfxxI611.jpg

wKiom1UXePuz5VT-AAHwXr7BAJQ972.jpg


我们同理在fuyi.com域上来创建传入信任关系

现在我们还没有看到lab.com的信任关系


wKiom1UXeTjRt22rAAHC1J5SPHk141.jpg

wKioL1UXenGTdbFGAAFjzzq-3mg002.jpg

输入信任密码,点 确认传出信任。

wKiom1UXeiDgUNPEAAEZij9sVy4893.jpg

再看下fuyi.com的信任关系

wKioL1UXe6jTdnPBAAG9TkT7EwM435.jpg

我们在dc1上随便建立一个文件夹,看看资源可不可以调用lab.com的用户


wKioL1UXe83xEQwiAAHte5WueP8647.jpg

wKiom1UXepTCc4uyAAKWb0Bk8r4304.jpg

同理:外部信任也一样,只是它没有传递性。

到底是创建林信任还是创建外部信任看这两个域是不是属于同一个组织.

管理和删除信任

1-常规

你可以选择keberos AES加密

如果重新确认对方域或者林之间的信任关系是否有效,你可以点下验证.

wKioL1UXfBfy6HShAAJzd4OkhvA173.jpg

2-名称后缀路由

用户的UPN后缀来决定由哪个林的域控来验证.

 

wKiom1UXewjSds9HAAH_aGwQuCI950.jpg

3-验证方法

wKiom1UXexexUl6EAAGHRHxRw2c013.jpg

一般来说我们都选择全林性身份验证,但如果选择“选择性身份验证”的话,则你需要在本林内的计算机上将允许身份验证 权限给授予另外一个林内的用户或者组。

假设DC55 share文件夹,我们在AD管理中心,把lab1这个用户标记为允许身份验证

 wKiom1UXe4rzNQLnAALraoCzbPc067.jpg

另外:父子和根-域信任是没办法删除的


本文转自 bilinyee博客,原文链接:  http://blog.51cto.com/ericfu/1625314      如需转载请自行联系原作者

相关文章
|
5天前
|
安全 关系型数据库 MySQL
Windows Server 安装 MySQL 8.0 详细指南
安装 MySQL 需要谨慎,特别注意安全配置和权限管理。根据实际业务需求调整配置,确保数据库的性能和安全。
39 9
|
2月前
|
安全 BI 数据安全/隐私保护
AD域、Windows AD域管理功能大全
Windows AD域管理功能大全,再也不用东拼西凑了!
|
2月前
|
网络安全 Windows
Windows server 2012R2系统安装远程桌面服务后无法多用户同时登录是什么原因?
【11月更文挑战第15天】本文介绍了在Windows Server 2012 R2中遇到的多用户无法同时登录远程桌面的问题及其解决方法,包括许可模式限制、组策略配置问题、远程桌面服务配置错误以及网络和防火墙问题四个方面的原因分析及对应的解决方案。
|
2月前
|
监控 安全 网络安全
使用EventLog Analyzer日志分析工具监测 Windows Server 安全威胁
Windows服务器面临多重威胁,包括勒索软件、DoS攻击、内部威胁、恶意软件感染、网络钓鱼、暴力破解、漏洞利用、Web应用攻击及配置错误等。这些威胁严重威胁服务器安全与业务连续性。EventLog Analyzer通过日志管理和威胁分析,有效检测并应对上述威胁,提升服务器安全性,确保服务稳定运行。
|
2月前
|
监控 安全 网络安全
Windows Server管理:配置与管理技巧
Windows Server管理:配置与管理技巧
95 3
|
2月前
|
存储 安全 网络安全
Windows Server 本地安全策略
由于广泛使用及历史上存在的漏洞,Windows服务器成为黑客和恶意行为者的主要攻击目标。这些系统通常存储敏感数据并支持关键服务,因此组织需优先缓解风险,保障业务的完整性和连续性。常见的威胁包括勒索软件、拒绝服务攻击、内部威胁、恶意软件感染等。本地安全策略是Windows操作系统中用于管理计算机本地安全性设置的工具,主要包括用户账户策略、安全选项、安全设置等。实施强大的安全措施,如定期补丁更新、网络分段、入侵检测系统、数据加密等,对于加固Windows服务器至关重要。
|
2月前
|
存储 监控 安全
深入调查研究挖掘Windows AD
【11月更文挑战第18天】
35 0
|
28天前
|
弹性计算 API 持续交付
后端服务架构的微服务化转型
本文旨在探讨后端服务从单体架构向微服务架构转型的过程,分析微服务架构的优势和面临的挑战。文章首先介绍单体架构的局限性,然后详细阐述微服务架构的核心概念及其在现代软件开发中的应用。通过对比两种架构,指出微服务化转型的必要性和实施策略。最后,讨论了微服务架构实施过程中可能遇到的问题及解决方案。
|
2月前
|
Cloud Native Devops 云计算
云计算的未来:云原生架构与微服务的革命####
【10月更文挑战第21天】 随着企业数字化转型的加速,云原生技术正迅速成为IT行业的新宠。本文深入探讨了云原生架构的核心理念、关键技术如容器化和微服务的优势,以及如何通过这些技术实现高效、灵活且可扩展的现代应用开发。我们将揭示云原生如何重塑软件开发流程,提升业务敏捷性,并探索其对企业IT架构的深远影响。 ####
45 3
|
2月前
|
Cloud Native 安全 数据安全/隐私保护
云原生架构下的微服务治理与挑战####
随着云计算技术的飞速发展,云原生架构以其高效、灵活、可扩展的特性成为现代企业IT架构的首选。本文聚焦于云原生环境下的微服务治理问题,探讨其在促进业务敏捷性的同时所面临的挑战及应对策略。通过分析微服务拆分、服务间通信、故障隔离与恢复等关键环节,本文旨在为读者提供一个关于如何在云原生环境中有效实施微服务治理的全面视角,助力企业在数字化转型的道路上稳健前行。 ####

热门文章

最新文章