设为首页 收藏本站
查看: 963|回复: 0

[经验分享] [原创]windows server 2012 AD架构 试验 系列 – 19 RODC

[复制链接]

尚未签到

发表于 2018-6-14 09:32:13 | 显示全部楼层 |阅读模式
[原创]windows server 2012 AD架构 试验 系列 – 19 RODC
  大家应该都知道windows 2008 r2针对DC做了功能上的加强:包括可重新启动的ADDS,AD回收站,只读域控制器,ADLDS(用于非域环境下基于目录的application)等
  RODC它只可以对ADDB读取,不可修改,它的设计背景是在远程边端office来使用,且机房环境恶劣.
1-RODC特性:
  1-复制ADDB
  RODC会存储ADDS所有对象和属性,远程office的application能快速的访问ADDB的对象.
  默认RODC不会存储用户和密码,因此验证用户名和密码也要发给可写DC来处理.
  2-单向复制 unidirectional Replication,只存在RODC向可写DC复制数据,不会 存在可写DC向RODC复制数据,这样节省了带宽
  3-认证缓存 Credential Caching,我们可以通过密码复制策略来设置可以被RODC缓存的帐户
  4-系统管理员角色隔离 admintrator role separation
  该角色只能在RODC上登入(不可以在其他DC登入),作一些管理工作,如更新程序等,也可以做一些分配工作,但不会危害到域安全.
  5-只读域名系统 Read-only DNS
  RODC会复制DNS服务器所有应用程序目录分区,不过RODC上的DNS服务器并不支持客户端直接动态更新.如果客户端要更新记录的话,RODC 的DNS服务会转发给其他DNS服务器.
2-创建RODC的条件:
  1必须有一台可写的DC
  2林和域的功能级别必须是windows server 2003 或 2003 R2以上
  3如果是2003的架构,需要把林的架构和域的安全定义扩展到2008
3-创建RODC
  一般步骤:
  1新建RODC帐户,通常由总公司的domain admin来创建新建计算机帐户,设置选项,指定用户或组
  2将服务器附加到RODC帐户
  环境:DC7 192.168.70.1 (lab.com) 主DC 站点在SH, DC8 192.168.80.1 RODC 站点在HK
  我们不能先把DC8 加入lab.com这个域
  3.1我们在DC7 上预创建RODC帐户 总公司端操作 :
DSC0000.jpg

  选择高级模式
DSC0001.jpg

  执行安装的权限
DSC0002.jpg

  指定计算机名
DSC0003.jpg

  选择站点
DSC0004.jpg

  RODC的角色
DSC0005.jpg

  设置密码复制策略, 默认group:
DSC0006.jpg

DSC0007.jpg

  指定用户来安装配置RODC
DSC0008.jpg

  直接下一步完成
  同时可以看到DC8在AD用户和计算机中显示的信息
DSC0009.jpg

3.2将服务器附加到RODC帐户
  现在我们要切换到分公司上的DC8 上面来操作了
  在DC8 上添加ADDS服务,使用指定的帐户去安装RODC
DSC00010.jpg

DSC00011.jpg

  用Alice 登入DC8
  创建一个账号结果报错
DSC00012.jpg

  RODC一些其他小特性
  首先RODC ADDB不能做快照,其次RODC不能担任任何操作主机角色,除了本地用户和特定组外,RODC是不会保存用户名和密码的
3.3实施在客户端上
  一定要先做这个设置test1和test2两个用户放入到 allow 组里,同时WIN7 client 也要放到该组中
DSC00013.jpg

  先把预设下密码:
  选择DC8 的属性
DSC00014.jpg

DSC00015.jpg

DSC00016.jpg

  检查结果:
DSC00017.jpg

  关闭DC7,在WIN7 client端上登入,最后显示验证时在DC8 上产生的
  这里的主要重点就是管理员一定要先把用户和计算机client先预填充密码起.
DSC00018.jpg

更改RODC的委派与密码复制策略
  直接在DC7 上,选择DC8 的属性,可以更改管理者和密码复制策略
DSC00019.jpg

  如果DC8被******,只要管理员在DC7 上删除DC8 就好.
DSC00020.jpg

DSC00021.jpg

DSC00022.jpg

  这样就可以摸掉以前缓存的帐户同时删除掉DC8

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-523578-1-1.html 上篇帖子: SCVMM2012 SP1 之虚拟机模板的使用 下篇帖子: windows server2012配置存储池和存储空间
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表