网络安全服务基础Windows--第12节-域与活动目录

工作组
在Windows环境中配置⼯作组相对简单,适合⼩型⽹络环境,如家庭或⼩型办公室⽹络。⼯作组通过简单的⽹络共享和本地管理来实现资源共享,⽽不依赖于中央控制的服务器。
定义:⼯作组是⼀种对等⽹络模型,在这种模型中,每台计算机独⽴管理⾃⼰的⽤户和资源。在⼯作组中,没有中央控制的计算机。
⽹络资源:⼯作组中的⽹络资源较少,每台计算机管理⾃⼰的资源如打印机、⽂件等。
管理⽅式:在⼯作组中,资源和⽤户的管理是分散的。每台计算机的管理员负责维护其系统的安全和配置。
规模适⽤性:⼯作组最适合⼩型⽹络,如家庭⽹络或⼩型办公室,通常适⽤于少于⼗台计算机的环境。

在Windows⽹络中,域是⼀种形式的计算机⽹络,其中所有的计算机成员都被集中管理。域提供了⼀种⽅法来管理⼀个⼤型⽹络的权限和资源,如⽤户账户、计算机、打印机等设备。域中的计算机可以共享资源,例如⽂件系统和打印机,⽤户只需在域中进⾏⼀次登录(单点登录),就可以访问其有权限的所有资源。
域是通过⼀个或多个服务器配置成为域控制器实现的,这些域控制器负责维护域的安全策略和⽤户帐户信息。⼀个企业可以拥有⼀个或多个域,这些域可以设置信任关系,共享数据和⽤户访问权限。

 域(Domain)

域是⼀个或多个⽹络的集合,这些⽹络在⼀个中央数据库中共享相同的⽤户帐户、安全策略和安全关系。域提供了⼀种⽅法来集中管理⽤户、组、计算机和其他对象的身份验证和授权。所有这些管理⼯作都是在⼀个中央位置进⾏,使得管理员可以轻松地为新⽤户设置帐户,更新策略或部署新程序和服务到整个⽹络。

 域控制器(Domain Controller, DC)

域控制器是管理域资源的服务器。它存储了所有域⽤户帐户信息和安全策略,并负责处理域中的身份验证请求,如⽤户登录。当⼀个⽤户试图访问⽹络资源时,他们的登录请求被发送到域控制器,域控制器验证⽤户的凭据并决定是否授予访问权限。

功能和⻆⾊  

域控制器主要负责以下功能:
身份验证服务:验证⽤户或计算机的凭证,确保它们是谁说的那样。
⽬录服务:提供⼀个中央位置,⽤于存储⽹络对象如⽤户、组、计算机的信息,通常这是通过Active Directory实现的。
策略管理:集中管理和实施安全策略和⽤户配置,如密码策略、权限设置等。

 如何设置和维护

在设置域时,通常⾸先需要安装并配置Active Directory Domain Services(AD DS),然后将⾄少⼀台服务器提升为域控制器。这个过程包括:
1. 安装Active Directory:在Windows Server上,通过服务器管理器安装AD DS⻆⾊。
2. 提升为域控制器:运⾏Active Directory域服务安装向导,创建新域或加⼊现有域,并将服务器设置为域控制器。

管理和监控

管理域环境涉及监控域控制器的健康状况,管理⽤户帐户和安全策略,以及确保数据备份和灾难恢复计划的有效性。
使⽤⼯具如Microsoft Management Console (MMC) 和 PowerShell,可以有效地管理域和域控制器。

 域结构

 逻辑结构

单域(Single Domain)
定义:单域环境只包含⼀个域。这是最简单的Active Directory结构,适⽤于不需要复杂管理或特别隔离的⼩型组织。
特点:管理简单,所有资源如⽤户、计算机、策略都在同⼀个域中管理。没有跨域信任问题,⽹络管理和维护相对容易。

域树(Domain Tree)
定义:域树是由⼀个或多个相关域组成的集合,这些域共享⼀个连续的命名空间。树中的域通过双向传递信任关系连接。
特点:所有域在结构上是平级的或有层次的,具有共同的安全策略和关系。域树可以帮助组织更好地管理扩展和按逻辑分组资源。

域林(Domain Forest)
定义:域林是⼀个或多个域树的集合,其中每个树的命名空间都是独⽴的,但它们共享⼀个全局⽬录架构。
特点:林是AD的最⾼安全边界,它可以进⾏林间信任、架构更新和策略制定。林允许⼤型组织在保持某种独⽴的同时,实现跨多个树的资源共享。

组织单元(Organizational Unit, OU)
定义:组织单元是AD中的⼀个容器对象,⽤于对⽤户、组、设备等资源进⾏逻辑分组。
特点:OU是⽇常管理的基本单元,允许管理员对集合内的资源应⽤特定的策略和权限。OU的设计通常反映了组织的⾏政结构或业务需求,如按部⻔、地理位置等进⾏组织。

如何理解这些结构的关系和应⽤ 

层级性: 域是AD结构的基本组成部分,⽐OU更⾼级。⼀个域可以包含多个OU 。单域属于单⼀层 7 级,域树和域林代表了更复杂的层级关系,其中包含了多个域。
管理灵活性:随着从单域到林的过渡,管理灵活性和复杂性增加,允许⼤型组织有效地控制不同地区和部⻔的策略。
安全和策略应⽤:通过OU,管理员可以更细致地控制策略和权限,例如只对特定部⻔的⽤户应⽤某个特定的安全策略。

 物理结构

物理结构主要与数据的物理存储和AD服务的分布有关,涉及到如何在⽹络中布置域控制器、站点和复制拓扑。这些结构保证AD可以在⽹络中⾼效、安全地运⾏,特别是在⼴域⽹络环境中。

1. 站点(Sites)
定义:站点是⼀组互连的局域⽹络(LAN),它们之间的⽹络连接速度很快。AD中的站点⽤来组织⽹络中的物理结构。
作⽤:站点帮助优化⽹络流量和复制流量。AD利⽤站点信息来配置和优化在慢速或昂贵的⼴域⽹络链接上的复制。站点还⽤于帮助客户端找到最近的域控制器,从⽽减少登录和认证的延迟。
站点是AD中的⼀个物理概念,⽤于表示⼀个或多个⾼速⽹络连接的局部区域。在AD中,站点不仅帮助管理员组织⽹络的物理结构,还对以下⽅⾯有重要影响:
优化复制:站点帮助AD优化数据复制过程。通过配置站点和站点之间的连接,AD可以确定数据应如何在⽹络中⾼效复制,尤其是在跨⼴域⽹络连接时。
客户端请求处理:站点还⽤于帮助客户端找到最近的域控制器,从⽽提⾼登录和请求处理的速度。
流量管理:通过站点配置,可以控制⽹络流量,防⽌跨⼴域⽹络的不必要流量,优化⽹络带宽使⽤。
2. 域控制器(Domain Controllers)
域控制器是管理AD域资源的服务器,它负责存储域中所有对象的信息和管理安全策略。域控制器在AD的物理结构中扮演着核⼼⻆⾊:
身份验证和授权:域控制器处理所有的⽤户登录请求,执⾏身份验证并授权⽤户访问⽹络资源。
数据存储和管理:所有的⽤户数据、组策略和安全相关信息都存储在域控制器上。在有多个域控制器的环境中,这些数据会在它们之间复制,以确保数据的⼀致性和可⽤性。
服务位置:域控制器通常在多个地理位置部署,与站点的配置相结合,以确保⽤户和应⽤程序可以快速访问AD服务。

3.复制拓扑(Replication Topology)
定义:复制拓扑定义了域控制器如何相互复制信息的路径和⽅式。
组成:AD⾃动创建和维护复制拓扑,使⽤知识⼀致性检查器(KCC)来动态调整复制路径,确保所有的域控制器都能接收到更新的数据。

4.全局编录(Global Catalog)
定义:全局编录(GC)是⼀个域控制器,它包含了森林中所有域的部分可读属性的副本。这些属性被优化⽤于⽀持森林范围内的查询操作。
作用:全局编录服务器处理跨域的查询请求,如⽤户登录时验证⽤户身份和构建⽤户的访问权限列表。它也是必需的,以便⽤户能够登录到⽹络。

 物理部署的最佳实践

多域控制器:在每个主要的地理位置部署多个域控制器,以提供冗余和容错。
合理站点设计:合理规划站点和站点链接,以确保有效的复制和最⼩的⽹络流量。
全局编录的策略部署:在多个地理位置部署全局编录服务器,确保快速响应时间和业务连续性。

 主要区别

1、集中管理:域中可以设置集中式的管理员和安全策略,对域内的计算机和⽤户进⾏统⼀的
配置和管理。⽽在⼯作组中,每台计算机都需要单独进⾏配置和管理,这使得管理⼯作变得更加繁琐和复杂。
2、资源共享:域中的资源可以被整个域内的计算机共享,这使得资源更加⽅便地被访问和使
⽤。⽽在⼯作组中,资源通常只能被⼯作组内的计算机共享,跨⼯作组的资源共享⽐较困难。
3、认证和授权:域内可以集中进⾏⽤户认证和授权,使得⽤户只需要在域内的⼀台计算机上
进⾏认证,就可以在域内的其他计算机上登录和使⽤资源。⽽在⼯作组中,每台计算机都需要单独进⾏⽤户认证,这使得认证过程更加繁琐和复杂。
4、安全性:域可以设置更加严格的安全策略,对⽤户和计算机的⾏为进⾏更加严格的控制和
监管。⽽在⼯作组中,安全性相对较低,因为每台计算机都需要单独进⾏安全配置和管理。

 活动目录

活动⽬录(Active Directory,AD)是Microsoft开发的⼀种⽬录服务,⽤于Windows域⽹络。活动⽬录允许管理员通过⼀个⽤户友好的界⾯集中管理域中的资源、⽤户帐户、安全策略等。它使⽤轻量⽬录访问协议(LDAP)来访问和维护信息。

主要功能包括: 

身份管理:管理⽤户账户和计算机账户,以及它们的属性。
策略管理:集中管理⽤户和计算机的策略。
认证和授权:提供Kerberos协议⽀持的安全和单点登录功能。
⽬录服务:提供⼀个分布式数据库,存储和管理关于⽹络资源的信息以及应⽤程序数据。

 活动目录的组织结构主要包括以下几个层级:

域:基本的组织单元,存储所有⽤户、组和设备的信息。
树:包含⼀个或多个具有共同命名策略的域。
森林:由⼀个或多个域树组成,是活动⽬录的最⾼级逻辑容器。
组织单位(Organizational Unit, OU):OU 是域中的容器,⽤于组织和管理对象。OU 可以嵌套,⽀持更细粒度的管理。
全局编录(Global Catalog, GC):GC 是包含所有域中所有对象的⼦集的数据库,⽤于加速查询和跨域登录。

 设置活动目录

活动⽬录通常在安装Windows Server时作为⻆⾊添加,并在⾸次安装时通过运⾏AD DS(Active Directory Domain Services)安装向导进⾏配置。安装AD DS并提升服务器为域控制器后,就可以创建域,并开始添加⽤户和配置策略。

 使⽤场景

活动⽬录⾮常适⽤于需要严格控制⽤户和设备访问权限的⼤型企业环境。它⽀持⾃动化、提供了强⼤的安全性和管理多个域和森林的能⼒。通过使⽤组策略(Group Policy),管理员可以在整个组织中实施安全设置、软件安装等操作。

Active Directory名称空间  

在AD中,名称空间通常指的是在整个林或域中使⽤的命名约定。AD使⽤DNS格式来命名资源和服务位置,这允许AD使⽤DNS结构来⽀持⽬录服务的位置和复制服务。例如,在AD中,域控制器的名称会映射到其在DNS中的记录,以便⽹络中的其他服务和客户端可以找到它。
我们在服务器上通过查找⼀个对象可以查到的所有关联信息总和,如⼀个⽤户,如果我们在服务器已给这个⽤户定义了讲如:⽤户名、⽤户密码、⼯作单位、联系电话、家庭住址等,那上⾯所说的总和⼴义上理解就是“⽤户”这个名字的名字空间,因为我们只输⼊⼀个⽤户名即可找到上⾯我所列的⼀切信息。

 对象属性是构成数据模型的基本元素。这些概念有助于组织和管理⽹络中的各种资源。

对象(Object)
定义:在AD中,对象是⼀个独⽴实体,代表了⽹络环境中的⼀个资源或实体。每个对象都属于⼀个特定的类别,如⽤户、计算机、打印机、组等。
作⽤:对象存储了关于其代表的实体的信息,并且可以在⽬录中被查找和管理。例如,⽤户对象包含了关于⼀个⽤户的所有信息,如姓名、密码、权限设置等。
结构:对象由多个属性组成,这些属性定义了对象的特性和配置。在AD中,对象的属性可以是静态的(如姓名或电⼦邮件地址),也可以是动态的(如登录次数或最后登录时间)。

属性(Attribute)
定义:属性是附加在对象上的数据项,⽤于描述或配置对象。每个属性都有⼀个特定的数据类型和值范围。
作⽤:属性为对象提供了具体的信息,使得对象的管理和使⽤变得具体和有针对性。例如,⽤户对象的属性可以包括⽤户名、电⼦邮件地址、部⻔等。
定制:在AD中,管理员可以根据需要定制对象的属性,例如添加额外的属性来存储组织特定的信息或调整现有属性以符合特定的安全或业务需求。

应⽤实例
⽤户管理:在AD中,⽤户对象可能包括⽤户名、密码、电话号码、办公地点等属性。这些属性帮助管理员管理⽤户身份和控制对资源的访问权限。
资源访问:计算机和打印机等设备对象也通过属性定义,如设备位置、⽹络配置等,这些属性帮助⽹络中的⽤户找到并正确地使⽤这些资源。
安全与策略应⽤:某些属性,如安全标识符(SID)或访问控制列表(ACLs),⽤于定义安全策略和控制访问权限。

管理⼯具
AD提供了多种⼯具和服务,如Active Directory⽤户和计算机(ADUC)、Active Directory管理中⼼等,这些⼯具允许管理员创建、修改和删除对象和属性。这些管理活动是通过图形⽤户界⾯(GUI)或命令⾏⼯具(如PowerShell)完成的。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.xdnf.cn/news/1523217.html

如若内容造成侵权/违法违规/事实不符,请联系一条长河网进行投诉反馈,一经查实,立即删除!

相关文章

总结一下windows电脑字体模糊的优化方案

问题:谷歌浏览器上页面显示的字体非常细,有点费眼睛了👾 解决方案: 方案1:手动调整ClearType文本。方案2:英伟达显卡控制面板->管理3d设置->关闭全局平滑FXAA(如果某个软件需要使用平滑处…

【vue css】background设置背景图片不显示问题

问题: 如上图所示,添加背景图片页面没有显示 解决: 添加background-position: center center 即可显示 但是不知道为什么添加这个属性就可以,求大神解惑

出现 /www/server/mysql/bin/mysqld: Shutdown complete 的解决方法

目录 1. 基本知识1.1 查找my.cnf目录1.2 配置错误日志2. 问题所示3. 原理分析4. 解决方法1. 基本知识 主要补充一些基本知识的拓展 1.1 查找my.cnf目录 查看mysql默认读取my.cnf的目录: mysql --help|grep my.cnf 截图如下:(为了方便查看具体使用的配置文件在哪个路径)…

数据库悲观锁和乐观锁的区别

前言 MySQL本身不直接提供悲观锁(Pessimistic Locking)和乐观锁(Optimistic Locking)的实现机制,因为这些锁的概念通常是在应用层面通过不同的策略和工具来实现的。然而,我们可以利用MySQL的一些特性来模拟…

泰克THDP0100(Tektronix)thdp0100高压差分探头详情资料

泰克 THDP0100 高压差分探头具有较大的差分动态范围功能,为用户提供了安全的高压测量探头解决方案。每个探头都配有两种尺寸的钩尖,并具有超范围视觉和声音指示器,当用户超出探头的线性范围时会发出警告。泰克 THDP0100 探头配备 TEkVPI 接口…

实训day42(9.3)

⼀、编排分类 单机容器编排: docker-compose 容器集群编排: docker swarm、mesosmarathon、kubernetes 应⽤编排: ansible(模块,剧本,⻆⾊) ⼆、系统管理进化史 1. 传统部署时代 早期,各个组织是在物理服务器上运⾏应⽤程序。 由于⽆法限…

【Linux】倒计时|进度条|git|gdb的实现

目录 一、缓冲区 1.缓冲区概念: 2.缓冲区作用: 3.缓冲区刷新策略 4.缓冲区位置 5.总结 二、实现倒计时 三、进度条版本1️⃣ 四、进度条版本2️⃣ 五、使用git命令行 六、Linux调试器-gdb使用 背景 开始使用 一、缓冲区 1.缓冲区概念&…

如何提升网站权重?

提升网站权重的方法有很多,常规的方法包括内容优化、关键词研究、页面结构调整、提高用户体验等。但这些方法往往需要时间来见效。如果你希望在短时间内看到显著的提升,发外链是一个非常有效的策略。 外链是提升网站权重的有效方法,但需要注…

【Transformer】Tokenization

文章目录 直观理解分词方式词粒度-Word字粒度-Character子词粒度-Subword(目前最常使用) 词表大小的影响参考资料 直观理解 在理解Transformer或者大模型对输入进行tokenize之前,需要理解什么是token? 理工科的兄弟姐妹们应该都…

无人机+应用综合实训室解决方案

随着无人机技术的飞速发展,其在航拍、农业、环境监测、物流运输等多个领域展现出巨大的应用潜力。为了满足职业院校及企业对无人机应用技术型人才的培养需求,唯众紧跟市场趋势,推出了全面且详尽的《无人机应用综合实训室解决方案》。本方案旨…

TeamTalk路由服务器

路由相关信令和协议设计 enum BuddyListCmdID {// ...... 暂时省略无关信令CID_BUDDY_LIST_USERS_STATUS_REQUEST 522,CID_BUDDY_LIST_USERS_STATUS_RESPONSE 523,// ...... 暂时省略无关信令 };message IMUsersStatReq{//cmd id: 0x020arequired uint32 user_id 1;repeat…

python 正则表达式“.*”和“.*? ”的区别

“.*”和“.*? ”的区别 点号表示任意非换行符的字符,星号表示匹配它前面的字符0次或者任意多次。所以“.*”表示匹配一串任意长度的字符串任意次。这个时候必须在“.*”的前后加其他的符号来限定范围,否则得到的结果就是原来的整个字符串。 “.*? &…

“软件即仪器”——全新架构 Xtreme Vision显微测量软件平台

“软件即仪器”,工业测量软件较为复杂,涵盖了软件架构、信号处理、图像处理、数值计算、空间几何、三维建模、3D渲染、并行计算、人机交互等多种交叉软学科,是测量仪器系统极为重要的组成部分,中图仪器一直致力于自主化工业测量软…

使用AI写WebSocket知识是一种怎么样的体验?

一、WebSocket基础知识 1. WebSocket概念 1.1 为什么会出现WebSocket 一般的Http请求我们只有主动去请求接口,才能获取到服务器的数据。例如前后端分离的开发场景,自嘲为切图仔的前端大佬找你要一个配置信息的接口,我们后端开发三下两下开…

使用 Spring Cloud 有什么优势?

使用 Spring Cloud 有什么优势? 1. 简化复杂性2. 服务发现与注册3. 负载均衡4. 冗余与容错5. 性能与部署6. 生态系统与社区 💖The Begin💖点点关注,收藏不迷路💖 在微服务架构的浪潮中,Spring Cloud凭借其简…

传统CV算法——基于Opencv的多目标追踪算法

基于 OpenCV 的跟踪算法有多种,每种算法都有其特定的应用场景和优缺点。以下是一些常见的基于 OpenCV 的目标跟踪算法: 1. BOOSTING 跟踪器 描述:基于 AdaBoost 算法的跟踪器。它是一种早期的跟踪算法,使用的是基于弱分类器的强…

【数据结构篇】~链表算法题2

链表算法题2 1.返回倒数第k个节点思路解析 2.链表的回文结构​思路解析1(空间复杂度不符合)解析2 3.相交链表​思路解析 1.返回倒数第k个节点 OJ链接 思路 有点像高中学的相对位移 利用快慢指针,开始时都指向头节点,然后让快指…

VMware虚拟机安装的Ubuntu,桥接方式静态ip,内网可以访问,ping外网不可用

1.环境说明 系统:Ubuntu 24.04 环境:VMware下桥接静态IP设置 2.问题:ping www.baidu.com报错 [~] ping www.baidu.com ping: www.baidu.com: Temporary failure in name resolutio…

php邮箱服务器怎么搭建?如何构建服务器?

php邮箱服务器配置教程指南?php邮件服务器如何搭建? 搭建一个稳定高效的php邮箱服务器,不仅可以提升邮件传输的效率,还能增强数据的安全性。那么,如何着手搭建这样一个服务器呢?AokSend将详细探讨php邮箱服…

【Go - 每日一小问 ,const 变量存储在哪里,堆还是栈上?】

答:都不是 , 在bss(未初始化数据区) 和 data(初始化数据区)上。 在内存布局上遵循一定规律,Go 进程的内存空间布局由高地址到低地址大致可分为以下几段: 栈(stack): 用户态的栈,栈的大小是固定的,其大小可以使用ulimi…