[原创]windows server 2012 AD架构 试验 系列 – 19 RODC

本文涉及的产品
全局流量管理 GTM,标准版 1个月
公共DNS(含HTTPDNS解析),每月1000万次HTTP解析
云解析 DNS,旗舰版 1个月
简介:

[原创]windows server 2012 AD架构 试验 系列 – 19 RODC

大家应该都知道windows 2008 r2针对DC做了功能上的加强:包括可重新启动的ADDS,AD回收站,只读域控制器,ADLDS(用于非域环境下基于目录的application)等

RODC它只可以对ADDB读取,不可修改,它的设计背景是在远程边端office来使用,且机房环境恶劣.

1-RODC特性:

1-复制ADDB

RODC会存储ADDS所有对象和属性,远程office的application能快速的访问ADDB的对象.

默认RODC不会存储用户和密码,因此验证用户名和密码也要发给可写DC来处理.

2-单向复制 unidirectional Replication,只存在RODC向可写DC复制数据,不会 存在可写DC向RODC复制数据,这样节省了带宽

3-认证缓存 Credential Caching,我们可以通过密码复制策略来设置可以被RODC缓存的帐户

4-系统管理员角色隔离 admintrator role separation

该角色只能在RODC上登入(不可以在其他DC登入),作一些管理工作,如更新程序等,也可以做一些分配工作,但不会危害到域安全.

5-只读域名系统 Read-only DNS

RODC会复制DNS服务器所有应用程序目录分区,不过RODC上的DNS服务器并不支持客户端直接动态更新.如果客户端要更新记录的话,RODC 的DNS服务会转发给其他DNS服务器.

2-创建RODC的条件:

1必须有一台可写的DC

2林和域的功能级别必须是windows server 2003 或 2003 R2以上

3如果是2003的架构,需要把林的架构和域的安全定义扩展到2008

3-创建RODC

一般步骤:

1新建RODC帐户,通常由总公司的domain admin来创建新建计算机帐户,设置选项,指定用户或组

2将服务器附加到RODC帐户

环境:DC7 192.168.70.1 (lab.com) 主DC 站点在SH, DC8 192.168.80.1 RODC 站点在HK

我们不能先把DC8 加入lab.com这个域

3.1我们在DC7 上预创建RODC帐户 总公司端操作 :

clip_image002

选择高级模式

clip_image004[4]

执行安装的权限

clip_image006[4]

指定计算机名

clip_image008[4]

选择站点

clip_image010[4]

RODC的角色

clip_image012[4]

设置密码复制策略, 默认group:

clip_image014[4]

clip_image016[4]

指定用户来安装配置RODC

clip_image018[4]

直接下一步完成

同时可以看到DC8在AD用户和计算机中显示的信息

clip_image020[4]

3.2将服务器附加到RODC帐户

现在我们要切换到分公司上的DC8 上面来操作了

在DC8 上添加ADDS服务,使用指定的帐户去安装RODC

clip_image022[4]

clip_image024[4]

用Alice 登入DC8

创建一个账号结果报错

clip_image026[4]

RODC一些其他小特性

首先RODC ADDB不能做快照,其次RODC不能担任任何操作主机角色,除了本地用户和特定组外,RODC是不会保存用户名和密码的

3.3实施在客户端上

一定要先做这个设置test1和test2两个用户放入到 allow 组里,同时WIN7 client 也要放到该组中

clip_image028[4]

先把预设下密码:

选择DC8 的属性

clip_image030[4]

clip_image032[4]

clip_image034[4]

检查结果:

clip_image036[4]

关闭DC7,在WIN7 client端上登入,最后显示验证时在DC8 上产生的

这里的主要重点就是管理员一定要先把用户和计算机client先预填充密码起.

clip_image038[4]

更改RODC的委派与密码复制策略

直接在DC7 上,选择DC8 的属性,可以更改管理者和密码复制策略

clip_image040[4]

如果DC8被黑客入侵,只要管理员在DC7 上删除DC8 就好.

clip_image042[4]

clip_image044[4]

clip_image046[4]

这样就可以摸掉以前缓存的帐户同时删除掉DC8


本文转自 bilinyee博客,原文链接:     http://blog.51cto.com/ericfu/1625073   如需转载请自行联系原作者


相关文章
|
17天前
|
网络安全 虚拟化 Windows
windows 11安装openSSH server 遇到的"kex_exchange_identification: read: Connection reset"问题
windows 11安装openSSH server 遇到的"kex_exchange_identification: read: Connection reset"问题
|
27天前
|
PHP Windows
【Azure App Service for Windows】 PHP应用出现500 : The page cannot be displayed because an internal server error has occurred. 错误
【Azure App Service for Windows】 PHP应用出现500 : The page cannot be displayed because an internal server error has occurred. 错误
|
1月前
|
Kubernetes Serverless API
Kubernetes 的架构问题之利用不可变性来最小化对API Server的访问如何解决
Kubernetes 的架构问题之利用不可变性来最小化对API Server的访问如何解决
68 7
|
1月前
|
开发框架 .NET API
Windows Server 2022 安装IIS 报错 访问临时文件夹 C:\WINDOWS\TEMP\3C 读取/写入权限 错误: 0x80070005
Windows Server 2022 安装IIS 报错 访问临时文件夹 C:\WINDOWS\TEMP\3C 读取/写入权限 错误: 0x80070005
71 0
|
1月前
|
Linux Docker Windows
Windows——Docker拉取Windows Server镜像
Windows——Docker拉取Windows Server镜像
100 0
|
2月前
|
弹性计算 持续交付 Docker
阿里云云效产品使用合集之如何部署到阿里云服务器上的 Windows Server 上的 IIS
云效作为一款全面覆盖研发全生命周期管理的云端效能平台,致力于帮助企业实现高效协同、敏捷研发和持续交付。本合集收集整理了用户在使用云效过程中遇到的常见问题,问题涉及项目创建与管理、需求规划与迭代、代码托管与版本控制、自动化测试、持续集成与发布等方面。
|
2月前
|
网络协议 Unix 网络安全
FTP服务器怎么搭建?Windows server搭建FPT服务器
FTP服务器是按照FTP协议提供文件传输服务的计算机。它用于在两台计算机间安全地传输文件,支持用户权限管理和跨平台操作。FTP使用控制连接处理命令,数据连接传输文件,有PORT和PASV模式。要搭建FTP服务器,首先在Windows Server 2008 R2上安装IIS,确保选中FTP服务。接着,创建FTP文件夹作为站点根目录,通过IIS管理器添加FTP站点,配置站点信息、身份验证和权限。测试客户端通过telnet和浏览器访问FTP服务器,确认能成功登录及浏览文件。FTP常用于文件共享和管理,可通过专用工具如FlashFXP上传下载文件。
108 0
FTP服务器怎么搭建?Windows server搭建FPT服务器
|
2月前
|
前端开发 JavaScript 应用服务中间件
windows server + iis 部署若伊前端vue项目
5,配置url重写规则(重写后端请求) 注:如果没有Application Request Routing Cachefourcloudbdueclaim和URL重写,则是第二部的那两个插件没装上 打开iis,点击计算机->点击Application Request Routing Cache -> 打开功能
169 0
|
3月前
|
编解码 安全 网络安全
RealVNC的 VNC server在windows7系统下无法正确运行
在Windows 7上运行旧版VNC Server(如4.1.2)可能存在兼容性问题,但可通过调整配置解决。步骤包括:安装VNC Server,设置兼容性模式(选择Windows XP SP3),启动VNC Server,配置VNC连接参数。若遇到问题,检查防火墙设置,确保系统更新,并考虑升级到新版VNC Server以提高性能和兼容性。
|
4月前
|
开发框架 .NET API
在Windows Server 2008 R2上运行.Net 8应用
在Windows Server 2008 R2上成功运行.Net 8程序,需安装三个补丁:Windows Server 2008 R2 SP1 (KB976932)是基础更新;VC_redist.x64提供MSVC库支持;KB3063858解决.NET运行时加载`kernel.dll`的路径问题。KB3063858可能需要KB2533623。详细信息和下载链接在文中给出。
358 4

热门文章

最新文章