题外话——谨以此文纪念“痛苦”的交规考试以98分通过。小弟准备考驾照,最近被交规,就把博文之事放下了。哈哈哈,今天刚一通过就马上来码字儿了!
通过《部署企业中第一台Windows Server 2008 R2域控制器》()已经完成了企业中Windows网络域森林的建立。但是,在企业中对于AD来讲,为了保证安全稳定运行,至少需要两台以上的物理域控制器。
在早期的Windows中可以部署备份域控制器(BDC);到WIN2K后,AD使用额外域控制器和操作主机角色来解决域控制器备份的问题;到了WIN08后,为了增加在分支机构的应用,引入了只读域控制器(RODC)概念,其和读写域控制器同时一同部署从而提高Windows AD的可用性。在此,主要讨论关于部署当前域的额外域控制器,即读写额外域控制器。
额外域控制器由于不是企业中的第一台域控制器,所以在其部署之前,亦即在创建域森林的时候就应该将其规划妥当。由此,虽然其没有首台DC部署那样需要注意的事项多,但是对于WIN08R2来讲还是有很多地方值得提及,也与早期的版本不同。
一、DC网络属性的基本配置
其配置情况主要应该参考当前网络规划和首台DC的配置而定,在此就延续前一篇文章所述内容来描述。由于首台DC被规划为同时充当DNS服务器,因此该台额外域控制器首选DNS服务器配置项中的值应该指向首台DC的IP地址(如图1)。但是,在规划时这台额外域控制器同时还要作为域中的DNS服务器,并已经安装配置好DNS服务了,而且还从首台DC同步的DNS区域数据,那么可以将首选的DNS服务器选项设置为其自身IP地址。
图2
三、完成AD服务器的安装
1、通过“运行”对话框执行“dcpromo”,打开“Active Directory域服务安装向导”(如图3),根据建议勾选“使用高级模式安装”,单击“下一步”。
图4
3、指定要将此额外域控制器安装到的森林,即为哪个森林添加额外域控制器。在这里建议填写该服务器将要安装到的域,而不要写森林中的其它域。WIN8R2在这一过程中还同时需要指定具有升级额外域控制器权限的用户。如果是在工作组中直接升级为额外域控制器,则不能用当前账户凭证进行,只能使用备用凭证。此外,即使之前将该台作为额外域控制器的服务器已经加入了域,登录进行升级操作的域用户也必须要有在域中添加删除DC权限才能直接使用当前用户凭证,否则也只能使用备用凭证进行操作(如图5)。
表1
4、指定要将该服务器安装到哪个域,作为其额外域控制器存在(如图6)。选中之后单击“下一步”。
图7
5、单击“下一步”,配置“其它域控制器选项”(如图8)。此处,由于是安装域中的额外域控制器,对于其是否成为“DNS服务器”,“全局编录”,“只读域控制器(RODC)”在此过程中均可忽略。其原因如下:
现在森林中已经有了DNS服务器,还要将该服务器作为DNS服务器实现,则可以在完成AD安装向导后来单独实现; 对于全局编录并非在每台DC上都要建立,所以也可以按其后管理过程中根据需要进行设置。但是如果是作为某一个站点的第一台DC来讲,在这里还是有必要将其选中,因为建议每个站点至少要有一个GC; 由于在此讲述的是可读写额外域控制器的安装,因此当然是一定不能选择只读域控制器选项的了。图9
IM更新的引用信息是来自其它域的信息,即非本域信息。在以下两种情况,IM其实是不工作的:
只有一个域时,此时无论把基础结构主控放在哪都无所谓。因为没有其它域的信息需要引用。 多域环境,所有DC都是GC。这时基础结构主控也无需工作,因为所有的DC都是GC,GC拥有其它域的只读信息。而且IM在GC上运行,将会停止更新对象信息,原因是其已包含对其所拥有的对象的引用。所以,强烈建议IM和GC不要在同一台DC上共存。在此,选择“将结构主机角色传送到此域控制器”。
7、对于WIN08R2安装额外域控制器时,可以从介质安装(IFM),而不用通过网络复制所有的目录数据。将安装介质存储在本地驱动器、可移动媒体(如 DVD)或网络共享文件夹上。执行IFM操作来创建额外域控制器,可以大大降低安装AD时所使用的网络带宽。但是,网络连接仍然是必要的,以便将所有的新对象和对现有对象的最新更改复制到新的域控制器。
创建安装介质有两种不同的方法:
建议使用Ntdsutil.exe工具来创建,通过该工具的ifm子命令可以创建安装AD目录服务所必需的文件 还可以使用还原系统状态备份并将其用作安装介质,但域控制器的系统状态备份所包含的数据通常要多于执行 IFM 操作所需的数据。注意:若用另一个DC的备份作为安装介质,则应该使用最新的可用备份。较早的备份需要更多网络带宽来执行复制。并且所使用的备份不能比域的墓碑生存时间更早,该生存时间被默认设置为180天(早期版本的服务器上创建的林中,默认值为60天)。
但是,出于操作的方便和稳妥,在网络资源和服务器资源允许的情况下,建议还是采用通过网络复制来完成(如图10)。选择“通过网络从现有域控制器复制数据”,单击“下一步”。
图11
建议指定安装伙伴时,应选择入站和出站连接数较低的DC,并且不是重要负责使用文件复制服务(FRS)复制伙伴生产或转发更改的设备。此外,若不使用IFM,系统将在安装伙伴上创建或修改新的NTDS设置对象和新的计算机账户;安装伙伴还会将SYSVOL内容复制到新域控制器上。
注意:
只读域控制器(RODC)永远不能为安装伙伴。 如果安装 RODC,则只有运行WIN08或WIN08R2的可写域控制器才可以作为安装伙伴。 如果为现有域安装额外域控制器,则只有该域的DC可以为安装伙伴。9、指定活动目录数据库文件、日志文件、SYSVOL文件夹存放的位置,并且设置目录还原模式的管理员密码。在“摘要”页面确认相关设置信息无误,单击“下一步”,直接进行网络复制安装额外域控制器(如图12)。
图12
此处,可以勾选“完成后重新启动”,以便安装完后自动重启更新。
四、完成后简单验证和其它操作
1、与第一台DC相同,安装完成后依然需要对其进行基本的测试和验证。
2、可以把该DC作为DNS服务器,为域中DNS进行备份。
3、为了对域内DC进行负载平衡和降低风险,可以将操作主机进行迁移,尽量分布在不同的DC上。
本文出自 “胖哥技术堂” 博客
新闻热点
疑难解答