1. Trang chủ
  2. » Công Nghệ Thông Tin

toàn tập trương trình mcse tiếng việt

99 484 0

Đang tải... (xem toàn văn)

Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống

THÔNG TIN TÀI LIỆU

Thông tin cơ bản

Định dạng
Số trang 99
Dung lượng 4,03 MB

Nội dung

Tất cả máy DC trong cùng Domain 3- Có nhiều Network thì phải tạo nhiều Reverse Lookup Zone 4- User được chứng thực dựa vào Global Catalog... Multi: Domain, Tree, Forest Domain được xây

Trang 1

70-294 (Cài đặt và Cấu hình AD) Installing Active Directory

Triển khai trong cùng vị trí địa lý.

Tất cả máy DC trong cùng Domain

3- Có nhiều Network thì phải tạo nhiều Reverse Lookup Zone

4- User được chứng thực dựa vào Global Catalog

Trang 2

5- Tạo nhiều Server: Load Balancing và Failover

6- Tạo Additional DC (Máy ADC phải đang logon as Administrator\DomX.local)

DC thứ 2 trở lên không phải là Global Calalog Server Phải cấu hình thêm

7- Khởi động lại sau khi cài Secondary DNS Server trên ADC Máy Domain Member chỉnh Prefer DNS và Afternate DNS về máy nào cũng được

8- DFS (Đồng bộ dữ liệu giữa các file Server)

Domain root: Multi domain

Stand-alone root: Single Domain

Trang 8

Install & Configure Active Directory Cấu hình AD ở hai vị trí khác nhau

Verifying AD

AD Tools

Nếu Server 2 Join Domain thì mọi thao tác sẽ dễ dàng hơn khi cài đặt ADC Nếu

không Join thì chỉnh Prefer DNS về Server 1

{ Để khắc phục tình trạng chập chờn của mạng trong khi cấu hình ADC thì

Backup (System State) Server 1 sau đó Restore tại Server 2 (hoặc có thể Copy, Host

lên Server trung gian…) }

Chỉnh ghi đè lên file có sẵn

Restore ra thư mục C:\ABC (Alternate location)

Trang 9

Nâng cấp DC ở chế độ Advance Run | dcpromo /adv

Trang 10

Administering AD 1- Backup AD

2- Restore AD

Boot DC1 lại nhất F8 vào Directory Services Restore Mode

None Authoritative: Phục hồi System State cho một DC mà không làm ảnh hưởng đến AD Database của hệ thống Khi thực hiện Restore trên 1 DC thì không cần thiết phải tắt DC thứ 2 (tắt thì không chứng thực được cho User khi Logon)

Nếu DC1 xóa 1 User thì sau khi Restore User sẽ được tạo lại Nhưng sau khi khởi động lên DC2 sẽ Replicate qua DC1 là mất User đó  Không ảnh hưởng AD Database

Authoritative: Restore cụ thể một đối tượng trong AD Database

Mặc định khi Restore là Non Authoritative Để thực hiện Authoritative Restore thì sau khi Restore thì không Restart lại Sau đó vào CMD

NTDSutil | Authoritative Restore

+ Phục hồi nguyên Database: Restore Database

+ Phục hồi một phần Database: Restore subtree (sử dụng cho OU)

Ví dụ: Restore Subtree “OU=HN,dc=domX,dc=local”

Quit

Quit

Exit

+ Phục hồi một đối tượng: Restore Object (sử dụng cho User)

Ví dụ: Restore Object “CN=KT2, OU=HN,dc=domX,dc=local”

Trang 11

Multi: Domain, Tree, Forest

Domain được xây dựng đầu tiên trong một Forest được gọi là Forest Root

Domain – Child Domain (Enterprise Admin quản lý) Xây dựng AD thì dùng quyền của

Domain Admin Nếu xây dựng thêm 1 Domain mới thì phải sử dụng quyền Enterprise

Admin

Domain đầu tiên được xây dựng trong một cây được gọi là Tree Root Domain –

Child Domain – Grandchild Domain, được triển Domain mới không kế thừa Domain

đang có

1- Multi Domain:

- Sử dụng xây dựng phù hợp chính sách bảo mật (Vd: Password khác nhau - do

Password Policy được chỉnh sửa trong Computer nên không áp dụng được bằng cách gán GPO cho User trong OU)

- Phù hợp với nhu cầu quản lý Admin ở vị trí nào thì quản lý Domain ở vị trí đó

- Tối ưu hóa sự đồng bộ Domain ở vị trí khác (độc lập với Domain thứ nhất) chỉ Repicate Schema (do Domain thứ hai này thuộc cùng Forest)  Đỡ tốn băng thông

- Giữ lại hệ thống Domain chạy trên nền WinNT đời cũ Không cần phải tốn chi

phí để xây dựng hệ thống mới (WinNT có khả năng nâng cấp thẳng lên Win2003)

Có thể triển khai 1 DNS quản lý nhiều Domain hoặc xây dựng trên mỗi Domain 1 DNS riêng để quản lý

VD: Trong trường hợp này sử dụng 1 DNS (Internal Namespace) quản lý nhiều

Domain

B1: Vào DNS Tạo New Forward Lookup Zone bỏ check Store the Zone in

AD…

Trang 12

B2: Nâng cấp Domain sử dụng quyền Enterprise Admin

Trang 14

B3: Logon vào Con04 bằng Administrator password trắng

B4: Thay đổi Dynamic Update thì vào DNS | Properties (con04.dom03.local)

trên DC1 Trong tab General chọn Change và Check vào Store the Zone in AD

Trang 15

2- Multi Tree

- Thỏa 1 trong 4 điều kiện của Multi Domain ở trên và không kế thừa tên Domain đang có

3- Multi Forest

- Secure data (bảo mật dữ liệu): cần thêm 1 Enterprise Admin mới để quản lý

Dữ liệu trong Domain mới này bị cô lập và chỉ có những người liên quan mới được truy xuất

- Isolate Directory Replication (cách ly đồng bộ AD Database): không đồng bộ

bất cứ dữ liệu nào kể cả Schema

- Triển khai môi trường LAB: kiểm tra ứng dụng sắp triển khai có tương thích

với môi trường hiện tại hay không

Trang 16

Rename Domain (70-294 trang 237)

Sử dụng Windows Support Tool (Win2k3)

1- Rename DC

Điều kiện để đổi được tên là: Domain Functional Level phải là Win2k3 (hệ

thống chỉ toàn sử dụng win2k3 trở lên)

Active Directory Users and Computers | Raise Domain Functional Level | Windows Server 2003

+ Lệnh sử dụng đổi tên:

netdom computername pc03.dom03.local /add:dc03.dom03.local #Không

khoảng trắng

netdom computername pc03.com03.local /makeprimary: dc03.dom03.local

+ Kiểm tra: Full Computer Name

Netdom computername dc03.dom03.local /enumerate Netdom computername dc03.dom03.local /remove:pc03.dom03.local

+ Quan trọng nhất là phải tắt domain member rồi sau đó khởi động lại DC Sau

khi DC khởi động xong thì mởi bắt đầu khởi động Domain Member

2- Rename Domain (http://nhatnghe.com/tailieu/RenameDomain.htm)

C1: Sử dụng Email Address Policy trong Exchange Server để đổi phần mở rộng

email của User Nhưng hệ thống vẫn sử dụng là DomX.local

C2: Đổi tên Domain Cần trung gian là Control Station (CS) Mọi thao tác đều

thực hiện trên CS

Chuẩn bị:

Trang 18

Bước 1: Backup System State của Domain Controllers ( Đảm bảo việc an toàn hệ thống) Bước 2: Thiết lập máy Control Station (hầu hết mọi thao tác được thực hiện tại đây) Bước 3: Tạo file mô tả Forest hiện tại

Bước 4: Chỉnh sửa lại file mô tả vừa được tạo mới

Bước 5: Tạo bộ lệnh Rename Domain

Bước 6: Chuyển bộ lệnh Rename vào DC

Bước 7: Kiểm tra lại bộ lệnh Rename sau khi chuyển vào DC

Bước 8: Thực hiện công việc đổi tên Domain bằng bộ lệnh Rename

Bước 9: Thực hiện lệnh kết thúc quá trình cấu hình

Bước 10: Cập nhật Policy (Quan trọng nhất)

vd: gpfixup /olddns:dom03.local /newdns:dom03.local.vn /oldnb:dom03 /newnb:dom03 /dc:dc03.dom03.local.vn

Trang 19

Operation Master Role WinNT: Primary DC (máy Master), Backup DC

Win2k: Multi Master, 1 in 5 roles

1- Giới thiệu OMR

Forest-Wide Operation Master Roles

+ Schema Master: quản lý Schema (định nghĩa và thuộc tính của các đối tượng) trong Forest Mỗi Forest chỉ có một Schema Master Role Mặc định được lưu trữ trong

DC đầu tiên trong Forest Root Domain (Domain đầu tiên trong một Forest) – AD Schema

+ Domain naming Master: quản lý các Domain Name trong Forest Mỗi Forest

chỉ có một Domain naming Master Mặc định được lưu trữ trong DC đầu tiên trong Forest Root Domain AD Domain & Trust

+ RID Master Role: quản lý các số ID (SID: đại diện cho các đối trượng trong

AD; RID: ID đại diện cho Domain) trong Domain Mỗi Domain chỉ có một RID Master

Role Mặc định được lưu trữ trong DC đầu tiên trong Forest Root Domain – AD UC + PDC Emulator Role: đóng giả lập một PDC (Primary Domain Controller)

chạy trên nền WinNT Mỗi Domain chỉ có một PDC Emulator Role Mặc định được lưu trữ trong DC đầu tiên trong Forest Root Domain – AD UC

+ Infrastructure Master Role: đồng bộ thông tin từ Domain này sang Domain

kia (Vd: xóa hoặc thêm đối tượng trong Domain) Mỗi Domain chỉ có một Infrastructure Master Role Mặc định được lưu trữ trong DC đầu tiên trong Forest Root Domain – AD

UC

Cài AdminPack.msi để sử dụng các công cụ trên Muốn biết máy nào là máy

chính thì xem trong Operations Master (Run | MMC | Add – Schema Master…)

2- Triển khai

Trang 20

Thực hiện khi số lượng WorkStation quá lớn hoặc DC quá cũ

+ Tranfer OMR: điều kiện là DC cũ phải đang hoạt động bình thường

Mua máy DC mới  Join Domain  Nâng cấp lên ADC (cấu hình GC)

DC1: Change Domain Controller  Operations Master…  Change  OK

Trang 22

+ Seizing OMR (chiếm đoạt OMR)

Trường hợp máy DC chính bị chết (hư ổ cứng) bất đắc kỳ tử Nhưng xác chết vẫn còn

(trong DNS) Dọn xác chết bằng lệnh (trang 207 – 70.294)

B1: Chiếm OMR

Run | CMD | Ntdsutil

Trang 23

Tương tự với Seize domain naming master

Seize RID Master Seize PDC

Seize Infrastructure Master

Bước cuối cùng là quit

B2: Dọn xác chết (207 – 70.294)

Run | CMD | Ntdsutil

Trang 24

 Quit

Trang 25

Sử dụng công cụ AD Domain & Trust để xem và cấu hình

Hai cơ chế (two-way): Outgoing và Incoming User được sử dụng tài nguyên

của nhau

Một cơ chế (one-way): một trong hai Chỉ được sử dụng tài nguyên của một bên

Ví dụ: khi mua them công ty

Trust Protocol: Win2k3 sử dụng Kerberos v.5 (default) hoặc NTLM

Trust Type:

+ Tree-root trust: Trust giữa Forest Root Domain và Tree Root domain (2-way)

+ Parent-child trust: 2-way (vd: Microsoft.com và uk.microsoft.com)

+ Shortcut trust: hai domain tự động Trust thong qua Cross-link (vd:

us.microsoft.com và sls.uk.msn.com) nhưng thời gian đăng nhập quá lâu nên cấu hình

Shorcut Trust (1-way hoặc 2-way)

Trang 26

+ Realm Trust: cấu hình cho Windows và non-Windows (1-way hoặc 2-way)

+ External Trust: Hai domain trong hai Forest (vd: Microsoft.com và Intel.com)

+ Forest Trust: cấu hình cho hai Forest Root Domain trust với nhau (1 way và 2

way)

2- Triển khai

External trust (274 – 294): điều kiện

+ Các domain phải phân giải được tên của nhau (sử dụng VPN hoặc Lease Line) Cấu hình DNS Forwarder Sau khi cấu hình thì Restart DNS

+ Đồng bộ thời gian giữa hai hệ thống (quan trọng)

Cách làm: Mở AD Domain & Trust (nhớ check kiểm tra incoming và outgoing)

Trang 27

Kiểm tra: Log off sẽ thấy thêm Domain của Forest bên kia Chỉ có Domain của máy

được cấu hình mới thấy được nhau

Forest Trust: điều kiện

Ngoài hai điều kiện trên thì Forest Functional Level phải là Windows Server 2003

Trang 28

Domain Functional Level: các cơ chế hoạt động trong Domain

+ Mixed Mode: Hỗ trợ Win trước Win2k

+ 2000: Chỉ hỗ trợ từ Win2k trở lên

+ 2003: Chỉ hỗ trợ Win2k3 trở lên

+ 2003 Interrim: nâng cấp từ NT lên 2003 mới có Chỉ hỗ trợ NT và 2k3

Cách làm: Mở AD Domain & Trust  Raise Forest Functional Level

Nếu đã cấu hình External Trust thì Remove rồi thực hiện cấu hình lại

Kiểm tra:

Trang 29

Chapter 5:

1- Giới thiệu AD Site

Site: đối tượng thuộc cấu trúc vật lý

Domain: đối tượng thuộc cấu trúc luận lý của AD

Cấu hình thứ tự chứng thực của USER để quá trình chứng thực nhanh hơn và

quản lý được việc đồng bộ AD Database User ở Site nào thì Site đó chứng thực  Chia Site (AD Site & Services)

B1: Tạo một Site mới

B2: Di chuyển DC sang Site mới

Trang 30

B3: Thực hiện việc Chia Subnet cho Saigon và Hanoi

Trang 31

M1& M3: chỉnh DG về M2 (192.168.1.2 & 172.16.1.2– Router)  Hai máy liên lạc

được với nhau

{ Muốn quản lý tập trung User ở HN thì Join Domain tất cả các máy vào M1 (nhớ tạo

thêm Reverse Lookup Zone cho M3 – 172.16.1.x) Không bỏ check Store the zone in

AD Triển khai thêm DC (cấu hình Global Catalog và DNS Server) ở HN nhằm Load

Balancing và Failover }

Trang 32

Xây dựng thêm Domain con (ví dụ cho nhóm nhân viên thường xuyên làm việc bên ngoài – chính sách password bảo mật)

B1: Tạo New Forward Lookup Zone (M1)

B2: Nâng Cấp DC (M2)

B3: Chỉnh Policy

B4: Tích hợp vào trong AD

Trang 34

Đồng bộ giữa Các DC bằng tay

Trang 35

Configure Site

Site Policy

Các cấp độ Policy:

Local Policy: ảnh hưởng máy tính đơn

Domain policy: ảnh hưởng đến tất cả máy có trong hệ thống trong Domain

OU policy: ảnh hưởng trên OU triển khai

Site Policy: ảnh hưởng đến Site đang triển khai Chia Site trước khi cấu hình

Trang 36

Replication (302 – 294)

+ Schema Partition: định nghĩa và thuộc tính của các đối tượng trong Forest

+ Configuration Partition: các đối tượng đại diện cấu trúc luận lý đại diện cho Forest + Domain Partition: đối tượng được lưu trữ trong một Domain

+ Application Directory Partition: chỉ tồn tại trên DC 2k3 Ứng dụng và dịch vụ (tích

hợp Zone trong AD) đặc biệt mà có thể bao gồm tất cả ngoại trừ quyền hạn hiện có

Trang 37

Chapter 6 & 8 (OU & GROUP)

Ba lý do định nghĩa một OU

+ Ủy quyền Admin

+ Administer Group Policy (473)

+ Ẩn đối tượng

Group

+ Type: Mail, File, Driver

+ Security  Có khả năng phân quyền

+ Distribution  Không có khả năng phân quyền

1- Group Scope thuộc Universal (Distribution type & Functional Level Domain 2k3)

Win2k3 hỗ trợ bốn loại Group

+ Group nesting: Group trong Group member này có thể là member của Group khác

Trang 38

Tạo User: csvde –i –f c:\vd1.txt # I (AD), f (file)

Xuất thông tin: csvde –d “cn=u100,ou=HN,dc=dom12,dc=local” –f C:\vd2.txt

3- Ldifde

Ldifde –i –f c:\vd3.txt

\\pcnn\MSresource\techdocs\chbidomain2.vbs

II Move User

ĐK: Forest Functional Level 2003

Trust Relationship

Tool: AD Migration Tool

B1: Mở DNS tạo Zone (máy join Domain nâng cấp DC)

B2: Raise Level

B3: Cài I386/ADMT

B4: Vào AD Migration Tool

III Limit Logon

Backup System State trước khi LimitLogon

Trang 39

Group Policy Object 1- Giới thiệu GPO

Policy là một công cụ chỉnh Registry (thuộc regedit) trực quan có từ Windows 2000 Apply Security Setting (trước khi hiện Ctrl+Alt+Del)  Computer Policy

Apply Security Setting (sau khi nhập User & Pass)  User Policy

Điều kiện để ảnh hưởng Policy:

+ Thuộc phạm vi ảnh hưởng (OU)

+ Có quyền Read & Apply Group Policy

+ Thỏa WMI Filter

+ Di chuyển User sang OU khác

+ Block Policy Inherity (không cần Update)

+ Tạo GPO phủ định lại (thực tế sử dụng)

Trang 40

B- Read & Apply GPO

+ Bỏ quyền Read của User

+ Tạo Group cho nhóm Users và Deny quyền Read của Group

C- WMI Filter ( http://www.computerperformance.co.uk/vbscript)

Đổi tên ổ đĩa C trên máy lẻ thành abc  Policy chỉ ảnh hưởng trên máy lẻ

Trang 41

Lookback Policy: lấy Policy trong User áp cho Computer

Replace: Ghi đè lên Policy cũ

Merge: kết hợp với Policy cũ

Khởi động lại máy tính sau khi chỉnh Policy Lookback

3- Deploy Software (Chương 11 - 12)

Điều kiện sử dụng công cụ Deploy Software

+ Sử dụng *.msi hoặc *.zap ( Winstle giúp chuyển EXE sang MSI)

http://www.nhatnghe.com/forum/showthread.php?t=1817

+ User được cấp quyền cài *.MSI (Chỉnh Registry)

http://support.microsoft.com/kb/259459

Khi chỉnh Registry nhớ đường dẫn và Key

Tạo Key mới AlwaysInstallElevated có giá trị "1"

HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\Installer

HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\Installer

Để có thể chỉnh sửa được Registry nằm ngoài Polciy thì tạo file ADM

+ (Optional) tạo file *.MST giúp tự động nhập Product key

Sử dụng Windows Resource Kit (ORK.EXE\Custom Installation Wizard) để tạo file

MST

Computer Account

B1: Tạo OU > Move Computer Accout vào OU tương ứng

B2: Copy phần mềm vào File Server > Share ra

B3: Deploy Software cho Computer Account

Trang 42

User Account

B1: tạo OU > Move User

B2: Copy phần mềm vào File Server > Share ra

Public nằm trong Control Panel (tự cài)

Assign là tự động cài luôn

B3: Deploy Software cho Computer Account

Trang 48

70 – 293 TCP/IP 1- Chuyển đổi thập phân sang nhị phân

2- Địa chỉ IP

Giao thức (TCP/IP) phổ biến nhất để giao tiếp giữa các máy tính với nhau

3- Các phương pháp truyền tin

4- Chia Subnet

5- Lab Multicast (Class D: 224-239)

Sử dụng cho Chat Room, hội nghị truyền hình…

Ngày đăng: 12/04/2015, 03:09

TỪ KHÓA LIÊN QUAN

TRÍCH ĐOẠN

TÀI LIỆU CÙNG NGƯỜI DÙNG

TÀI LIỆU LIÊN QUAN

w