Windows Server 2016-部署RODC只读域控制器

只读域控制器Read-Only Domain Controller简称RODC。RODC是Windows Server 2008之后引入的一活动目录特性,与其他域控制器一样包含AD数据库,但RODC默认不保存域用户账户密码,并且RODC中包含的数据库也是只读的;只能单向从其他可读写域控制器请求信息,但无法将更改信息同步到其他可写域控。RODC一般多用于企业分支机构(办事处、分公司、驻外站点等),考虑到人员数量及带宽运营成本等,只读域控制器可简化区域无技术人员维护工作及人员投入成本,便于管理,提高本地办公效率,同时可改善当地网络环境的安全性。

架构图:

RODC优点:

1.只读Active Directory活动目录数据库,可降低因物理安全因素带来的网络安全威胁;

2.降低了网络之间复制负载,更有效的访问网络资源;

3.凭据缓存。可加速分支用户登录验证速度,降低系统在遭到破坏时受影响用户范围等(凭据缓存是用户或者计算机凭据的储存器。凭据是由和安全主体关联的一小组大约接近10个密码的集合所组成。在默认情况下RODC不储存用户或者计算机凭据。例外的情况是RODC自身的计算机账户以及每台RODC所有的特殊的krbtgt账户。你在RODC上必须显示允许其它任何凭据缓存。

);

4.管理员角色权限分隔。可降低因分支管理员权限过大对整个活动目录的威胁;

5.只读DNS。可选择性安装DNS服务,安装并同步DNS信息后可加快分支机构上网的响应时间,但不会做动态更新,所有更新都是可读写域控制器DNS单向同步到RODC DNS服务器。

RODC缺点:

1.默认RODC不存储用户密码,如可读写域控出现问题,用户验证会出现异常错误。

2.RODC对可读写域控依赖性太强,如同步的可读写域控出现问题将直接影响RODC使用。

部署RODC的先决条件:

1.至少环境中需要一台Windows server 2008域控制器;

2.林功能级别需要是Windows server 2003或以上级别;

3.PDC(PDC Emulator)角色必须允许在Windows server 2008上;

4.整个环境中需要存在正常可读写的域控制器;


角色


主机名


IP地址


主域控


Major.azureyun.local


192.168.156.1


只读域控(RODC)


BRODC.azureyun.local


192.168.156.3

一:部署只读域控制器:

1.设置主机名及静态IP地址,指定主域控地址为首选DNS服务器地址:

2.通过命令行加域并重启该服务器:

netdom join %computername% /d:azureyun.local /userd:azureyun.local\administrator /passwordd:abc.123!

3.如果有需要,记得关闭防火墙:

4.添加域服务角色过程省略,直接开始正文,选择"将域控制器添加到现有域",下一步继续:

5.勾选"域名系统(DNS)服务器""全局编录(GC)""只读域控制器(RODC)"并输入目录还原模式密码,单击下一步继续:

6.选择是否将密码复制到RODC的账户,建议不同步域管理员组、系统、服务架构等组密码复制,这里可自行设置,选择下一步继续:

7.选择从哪里同步复制:

8.指定AD DS数据库、日志文件和SYSVOL的日志存放位置:

9.确认已配置信息,点击下一步继续:

这里我们也可以通过Powershell命令安装RODC,命令如下:

#安装azureyun.local 只读域控RODC脚本
Import-Module ADDSDeployment
Install-ADDSDomainController `
-AllowPasswordReplicationAccountName @("AZUREYUN\Allowed RODC Password Replication Group") `
-NoGlobalCatalog:$false `
-CriticalReplicationOnly:$false `
-DatabasePath "C:\Windows\NTDS" `
-DenyPasswordReplicationAccountName @("BUILTIN\Administrators", "BUILTIN\Server Operators", "BUILTIN\Backup Operators", "BUILTIN\Account Operators", "AZUREYUN\Denied RODC Password Replication Group") `
-DomainName "azureyun.local" `
-InstallDns:$true `
-LogPath "C:\Windows\NTDS" `
-NoRebootOnCompletion:$false `
-ReadOnlyReplica:$true `
-SiteName "Default-First-Site-Name" `
-SysvolPath "C:\Windows\SYSVOL" `
-Force:$true

10.先决条件检查无问题时,点击"安装"继续:

11.RODC域控制器配置成功,点击关闭完成配置:

12.根据提示重启服务器完成配置:

二、验证RODC:

1.查看Active Directory用户和计算机下Domain Controllers有关BRODC的DC类型为"只读,GC":

2.查看Active Directory用户和计算机有关域控制器相关信息:

2.1. Active Directory用户和计算机下右键"更改域控制器":

2.2.选择更改目录服务器,此时选择此域控制器或AD LDS实例 为RODC:

2.3.提醒选定只读域控制器,这里默认选择"确定"继续:

3.此时我们发现快捷菜单栏有关新建用户、新建组、新建组织单位等都是灰色无法点击:

4.此时我们发现右键属性包括所有任务栏都没有新建用户、组织单位等按钮:

5.此时我们想通过右键委派权限的时候:

会提示我们没有权限写入此对象的安全信息:

6.此时我们想提升域功能级别的时候,发现我们没有权限提升:

7.在操作主机RID、PDC、基础结构选项均无法点击"更改"按钮,无法更改。

7.通过dsquery server命令查看站点信息如下:

RODC域控制器部署完成。

原文地址:http://blog.51cto.com/wenzhongxiang/2071803

时间: 2024-11-10 13:01:39

Windows Server 2016-部署RODC只读域控制器的相关文章

Windows server 2016部署DNCP服务

今天给大家简单介绍一下Windows server 2016部署DHCP服务器**安装DHCP服务器需要满足以下要求: 服务器应具有静态的IP地址 在域环境下需要使用活动目录服务器授权DHCP服务 建立作用域(作用域实际上是一段IP地址的范围)并激活 **安装DHCP服务之前,需要规划以下信息 确定DHCP服务器应分发给客户机的IP地址范围 为客户机确定正确的子网掩码 确定DHCP服务器不应向客户机分发的所有IP地址,应保留一些固定IP地址给打印服务器等使用 决定IP地址的租用期限,默认值为8天

Windows server 2016 部署AD(Windows 域)

下面跟大家简单介绍一下如何在Windows server 2016服务器上部署Windows 域环境,并把客户机加入域中.一台服务器要想安装成AD DC(活动目录域服务),必须具备以下条件:1.安装者必须具有本地管理员权限:2.DNS基础结构的支持(可以在安装AD DC时,同时安装DNS):3.本地磁盘至少有一个分区是NTFS文件系统:4.配置静态的IP地址和子网掩码:5.有足够的可用磁盘空间:(注:必须是服务器版本)下面开始安装域控制器:1.使用管理员(administrator)登录,确认本

Windows server 2016 部署 PKI 和证书服务

在Windows server 2016操作系统中,想要安装证书服务需要满足的条件有:1.有固定的IP地址:2.域环境(不是必须,只是域环境安装完证书服务之后不需要自己手动添加证书服务)3.尽量使用两台服务器(dc1.dc2).在Windows server 2016操作系统中,证书服务不是Windows 默认服务,需要在系统安装完成后手动添加证书服务,DC1具体操作步骤如下:1.打开"服务器管理器"单击"添加角色和功能"2.在"开始之前"窗口中

Windows Server 2016-部署第一台域控制器

上节我们提到有关WinSer 2016 Active Directory域服务概述.WinSer2016 AD域中新增的功能及先决条件等,本节就为大家带来WinSer2016下搭建部署第一台域控的操作过程.(PS.企业中在准备上域的时候一定需要根据企业的系统.网络等实际需求做出合理化的规划架构,以方便后期架构的调整.升级等),拓扑及操作步骤如下: 角色 主机名 IP地址 主域控 Major 192.168.156.1 辅助域控 Spare/Bdc 192.168.156.2 只读域控 BRODC

Windows Server 2012 2R服务器版本域控制器的安装及域环境的搭建(内有镜像下载)

这篇跟大家分享server服务器版本域网络的搭建,内有系统镜像提供免费下载(安装同win10版本安装无异,在安装的过程中会有4个版本提供选择,一定要选择第四个版本)[内容很多请根据步骤操作]镜像下载链接在最下方.创建域环境必须首先满足6个必备条件1.必须是本地管理员登陆2.系统版本必须是Windows server版本3.设置TCP/IP地址4.磁盘空间足够5.至少有一个NTFS磁盘格式的分区6.需要DNS的支持 系统安装好后打开[服务器管理器]找到[管理]并点击[添加角色功能]点击下一步,下一

windows server 2016部署wsus服务

wsus是微软公司推出的免费的Windows更新服务 管理软件,提供了Windows部分关键更新的分发,通过此服务,可以在第一时间从微软的官网服务器获得最新的更新补丁.wsus常见的部署环境有三种:1.简单部署:2.多台wsus服务器:3.断开Internet下的wsus环境.下面简单介绍一下如何简单的部署,如图wsus服务部署前的准备:1.CPU:主频至少1.4GHz的x64处理器(建议2GHz或更快):2.内存:可用内存至少2GB:3.可用磁盘空间:存储wsus更新内容的分区至少需要10GB

windows server 2008 配置安装AD 域控制器

工作需要,搞起AD域来,具体配置如下: 配置环境 Windows版本:Windows Server 2008 R2 Enterprise Service Pack 1 系统类型: 64 位操作系统 配置DNS服务器 这一步不是必须的,在安装Active Directory 域服务时可以同时装上DNS服务器. Active Directory 域服务安装向导-->其它域控制服务器,勾上DNS服务器也有同样效果, 鉴于服务器配置容易出现一些未知小错误,还是提前安装上比较省心^_^! 开始菜单-->

Windows Server 2012 R2 强制卸载域控制器

本次实验要演示的是强制卸载域控制器并且在其他域控制器上删除不需要的服务器对象,这种情况在现实的生产使用环境中经常使用,每个企业每年都会有增减域控制器的时候,而且在减少了域控制器之后,原本的域还会继续使用,这样就需要在其他域控制器删除不需要的服务器对象. 首先实验的大环境是在XXX.com这个域中,有两台域控制器Server01和Server02,我们要删除域控制器Server01,并清除Server02上面不需要的服务器对象,事先的准备工作已经做好了. 接下来我们删除Server01上的域控制器

Windows Server 2016之RDS部署

简述 RDS是Remote Desktop Service的简称,远程桌面服务加快并扩展了到任何设备的桌面和应用程序部署,在帮助保护关键知识产权的安全同时提高了工作人员的工作效率,简化了法规遵从性. 远程桌面服务启用虚拟机基础结构 (VDI).基于会话的桌面以及应用程序,允许用户想在哪儿工作就在哪儿工作.如下我们介绍如何部署RDS,基于虚拟机桌面的部署? RDS有6个角色服务: 远程桌面Web访问:RD Web Access 远程桌面 Web 访问(RD Web 访问)允许用户通过运行 Wind