Windows活动目录系列---配置和监视AD域复制(2)

前面讲述了AD站点复制的理论,现在我们通过一些实验来更直观的理解所说的理论。

实验环境:

LON-DC1   172.16.0.10  DC

LON-SVR1  10.10.0.10   DC

一、修改默认站点名称,给站点配置子网

在现有的Adatum.com域环境中将LON-SVR1提升为DC,这个具体步骤就不演示了,然后我们在LON-DC1上打开AD站点和服务控制台(dssite.msc),可以从下图中看到该控制台中已就有一个默认站点Default-First-Site-Name,并且该站点下面有两台DC服务器LON-DC1和LON-SVR1。

现在我们把默认站点重命名为ShenZhen-Site

接下来我们给ShenZhen-Site站点配置子网,首先在控制台的Subnet目录上右键选择"新建子网"

在新窗口中的前缀栏位中填入172.16.0.0/24,并选中ShenZhen-Site站点

点击确认后,可以看到Subnet右侧的面板中出现了我们建立的子网配置信息

二、添加新站点和子网

在控制台中右键选中Site,然后单击新站点

在名称栏位填入GuangZhou-Site,然后选中默认的连接对象

站点建立好了之后,需要为站点分配子网,我们为GuangZhou-Site分配的子网地址为10.10.0.0/24,但是要注意的是,因为我们是要将子网分配给GuangZhou-Site,所以创建子网的时候一定要选择GuangZhou-Site.(后续新增的DC会根据IP所属的子网自动分配到对应的站点中,而不是默认都在ShenZhen-Site.)

三、配置AD复制

我们先将默认的DEFAULTIPSITELINK改名为SZ-GZ,并将复制频率修改为60分钟

假设我们只要求这2个站点在周一到周五的上午9点到下午3点执行复制,那么我们就需要更改默认的复制计划

接下来我们将LON-SVR1这台DC移动到GuangZhou-Site这个站点,直接左键按住LON-SVR1,然后将它拖放置GuangZhou-Site中的Server项目中,然后整个林的站点架构如下图所示

配置完成之后,我们通过几个命令测试一下,确认配置都是OK的,我们使用repadmin /kcc来为LON-DC1重新计算入站复制的拓扑,通过此命令AD域会生成一个包含了LON-SVR1的新复制拓扑。

通过repadmin /showrepl来确认上次与LON-SVR1的复制是否成功,下图中的输出结果可以确认与LON-SVR1的复制没有问题

使用repadmin /bridgeheads来查看各站点的桥头服务器,因为我每个站点都只有一台DC,所以它别无选择,SZ站点的本地桥只能是LON-DC1,GZ站点的本地桥只能是LON-SVR1,如果我有多台服务器,我可以在站点的DC服务器属性中手动指定桥头服务器。

通过repadmin /replsummary显示复制操作的一个摘要信息,确认错误为0

通过Dcdiag /test:replications确认connectivity和replication成功通过测试

最后我们在LON-SVR1上做同样的测试,如果测试的结果和LON-DC1一样,那么就说明我们的配置都没有问题。

常见的几种复制问题及诊断技巧:

  1. 客户端无法找到本站点中的DC

    a.确认是否所有DC的SRV记录都在DNS中

    b.确认是否所有DC的IP地址都与所属站点的子网相对应

    c.确认客户端已加入域,并且客户端的时间没有异常

  2. 两个站点之间无法进行复制。

    a.确认站点链接是否配置正确

    b.确认复制计划设置的是否正确

    c.使用readmin /bind确认站点之间的防火墙是否允许AD复制的流量通过,分别在各自站点的DC上运行此命令

  3. 同站点的DC之间无法复制

    a.确认DC都位于同一个站点中

    b.确认DC上的AD域服务运行正常

    c.确认DC之间的网络正常,并且每台DC的时间都无异常

时间: 2024-12-17 11:58:15

Windows活动目录系列---配置和监视AD域复制(2)的相关文章

Windows活动目录系列---配置和监视AD域复制(1)

AD域的站点链接是什么? 两个站点之间要交换复制数据,必须通过站点链接把他们连接起来.站点链接是一个逻辑的路径,它被KCC或ISTG用来建立站点间的复制.当你创建了另一个站点,你必须至少选择一个站点链接,将新的站点和现有的一个站点相连.如果没有站点链接,KCC是无法让不同站点中的计算机互相连通的,站点之间也无法进行复制. 站点链接有一个很重要的概念,它代表用于复制的一条可用路径.一个单独的站点链接是无法控制被使用的网络路由的,当你创建了一个站点链接并且将一个站点加入其中,就等于你告诉AD域可以在

Windows活动目录系列---配置AD域服务的信任(1)

在一个多域的AD林中,AD域之间会自动生成双向传递的信任关系,这样能够在所有的AD域之间有一条信任通道.在林中自动创建的信任都是可传递的信任,这表示如果A域信任B域,B域信任C域,那么A域就会信任C域. 下面列举几种主要的信任关系: 信任类型 传递性 方向 描述 父子信任 传递 双向 当一个新的AD域加入到现有的AD域树中,会自动创建父子信任关系 根树信任 传递 双向 当一个新的AD域树加入到现有的AD林中,根树信任会被自动创建 外部信任 非传递 单向或双向 外部信任能够将资源的访问权限开放给W

Windows活动目录系列---配置AD域服务的信任(2)

下面对AD DS信任的一些高级配置进行介绍: 在某些时候,信任会引起一些安全性的问题.如果你配置了不恰当的信任关系,那么一些不该拥有权限的用户将会有权限访问你的某些资源,这就给你的资源带来了安全性上的风险.为了解决这个问题,我们可以运用几种技术来帮助你管理控制信任的安全性. SID筛选 当你建立一个林或者域的时候,会默认启用域隔离,这也被称作SID筛选.当一个用户在一个受信任的域中被验证时,用户展示的验证数据会包含用户隶属的群组的SID,以及用户自身的历史SID和隶属群组的历史SID. AD D

Windows活动目录系列---AD站点(1)

AD站点是什么? 大多数管理员对站点的认知是,站点就是一个物理位置,就像一个办公室或者一个城市,它们通常以WAN网连接来隔离.这些站点通过网络链路进行物理上的连接,网络链路可以是基础的拨号连接或者复杂的光纤链路,物理位置和链路结合在一起构成了物理网络的基础架构.在物理网络架构中AD所代表的对象被称为站点,AD站点对象保存在配置分区(CN=Sites,CN=Configuration,DC=contoso,DC=com)并被用于实现两种主要的服务管理任务: 管理复制流量.在企业环境中一般有两种网络

Windows活动目录系列---AD站点(2)

什么是站点之间的拓扑生成器(Intersite topology generator ISTG)? 在配置多站点的时候,KCC会指定每个站点中的一台DC作为站点间拓扑生成器.无论站点有多少个域或者目录分区,每个站点只能有一个ISTG.ISTG负责计算出跨站点链接时最理想的站点复制拓扑,当你在林中新增一个站点,每个站点的ITSG会去确认新站点出现在哪个目录分区,然后ISTG计算出有多少个新的链接对象是新站点复制信息时必须用到的. 在有些网络中,你可能希望指定某一个DC来进行站点间的复制,我们可以通

Windows活动目录系列---分布式活动目录部署概述(下)

本地ADDS部署与云服务集成: 目前可以通过两种方法来将ADDS扩展到云上.一种是通过Windows Azure AD,另一种是在Windows Azure虚拟机上安装Windows 2012R2的服务器,然后将服务器提升为DC. 什么是Windows Azure AD? Windows Azure AD是一个基于Windows Azure的服务,它被用来给云上的应用程序提供ID管理和访问控制.通常在订阅了office365,Exchange Online,SharePoint Online,L

Windows活动目录系列---ADDS复制的概述(1)

AD DS分区介绍: 活动目录数据存储中所包含的信息会被ADDS发布到林中的所有DC上.数据存储中包含的大部分信息会在单域中发布,但是还有部分相关信息会不受域的复制边界限制,将信息发布到整个林中. 为了提升DC之间的复制效率和扩展性,活动目录的数据被逻辑的划分成几个分区,每个分区作为一个复制单元,并且每个分区都有自身的复制拓扑,ADDS有以下默认的分区: 配置分区.配置分区是在林中第一台DC被创建的时候自动生成的,配置分区中包含了林范围的ADDS结构信息,包括林中有哪些域或站点,每个域中有哪些D

Windows活动目录系列---分布式活动目录部署概述

AD DS组件的概述: 什么是AD DS域? AD DS域是一个将用户,计算机和群组对象,逻辑的组合在一起用于集中管理和保障安全性的工具.所有这些对象都是保存在ADDS数据库中,并且在域中的每一个域控制器上都存有这些数据的副本.因此ADDS的数据库具有容错功能,域内的客户端可以在任何一台域控制器上存取域的信息.ADDS提供了一个可搜索的层次型目录,和一个应用配置以及企业中对象的安全性设置的框架.你可以使用ADDS和GPO去把配置和安全性设置应用到用户和计算机账号上. 什么是AD DS域树? AD

Windows活动目录系列---ADDS复制的概述(2)

AD DS是如何处理复制冲突的? 因为AD DS支持多主机复制模式,所以有可能会出现复制冲突的情况,一般会有三种可能的冲突: 在两台不同的DC上同时修改同一个对象的相同属性的值 在一台DC上新增或者修改一个对象,而同一时间在另外一台DC上这个对象所在的容器被删除了 在不同的DC上向同一个容器中新增了一个有相同的相关可分辨名的对象,比如在DC1和DC2上同时新增了一个账号,DC1上新增的是张珊,DC2上新增的是张山,但是他们的可分辨名称DN都是CN=zhangshan,CN=Users,DC=co