近日在为公司配置域管理架构的时候,遇到了一些问题,上网google发现这些问题的提问者众多,堪称“经典”问题。Windows域管理已经不是什么新鲜玩意儿了,可网上各类答案很多驴唇不对马嘴,互相抄来抄去,让提问者不得要领。特撰此文,将我实际解决问题的小小经历记录下来与大家分享,避免大家遇到相同问题的时候走弯路。
    我公司的网络结构采用VLAN划分部门,服务器单独一个VLAN,通过在核心交换机上配置路由和ACL实现各部门之间不可互访,通过访问服务器进行数据交换。服务器是Win2003企业版,不记得用什么光盘装的了,反正网上下的,装完后打过SP2补丁,安装的Win2000域控制器模式(有Win2000的服务器)。
    域名:binhu.local
    主域控制器:192.168.0.6/24    192.168.0.254/24(双网卡)这个网段只有网管部门可访问,本来是调试用的,还没有正式迁移到服务器网段,不过可以和服务器网段建立通信。
    额外域控制器:192.168.2.254/24       服务器网段
    DNS:192.168.2.254
    DHCP :192.168.2.254    已经通过交换机的UDPHelp把各个VLAN的DHCP网段都做好了,只配置了IP、网关、DNS。
    局域网计算机有Win2k Pro和WinXP Pro,W2k是用自己封装的ghost批量安装的,xp是用的YlmF_GhostXP_SP3_Y1.0,当然都是会随机产生SID啦,全部采用自动获取IP地址,安装后默认设置不变,XP自带防火墙开启,配置如图1。

(图1)

在客户端可以Ping通服务器IP地址以及binhu.local。总之网络层的互联互通是OK的,下面的问题全都不是由网络配置问题造成的,如果您确定您的网络配置都正确,并且网络结构和我大致相同或比我的还简单,可以继续往下看!

问题1:新计算机在添加到域的过程中,按提示输入了域帐户和密码后,系统提示“找不到网络路径”。
答:启动计算机的“TCP/IP NetBIOS Helper”服务。很不幸,我做的w2k镜像和ylmf的xp镜像刚好都把该服务设为了手动,为了这个问题我专门硬装了一遍xp,刚装好是可以加入域的,而在我习惯性的“优化”完系统以后,又“找不到网络路径”了,经过逐项排除,终于锁定到这个问题的关键,从发现问题到解决问题花了我2个小时。还是值得的,至少不用理会某些人说的“要在域环境下正常工作就不要使用ghost”之类的话。

问题2:加入到域的计算机,无法在域控制器上打开“计算机管理”。
答:刚把计算机test加入到域,我就迫不及待的登陆到域控制器,想通过AD控制台远程打开该计算机的“计算机管理”,结果又弹出提示“找不到\\test.binhu.local 的网络路径”,郁闷ing。尝试在域控制器上ping了一下test.binhu.local,居然提示“Ping request could not find host test.binhu.local.”,域名解析失败!赶紧检查DNS记录,发现test.binhu.local主机记录安然的躺在正向搜索区域中,看来不是DNS服务器的问题。猛然想起本地DNS缓存,赶紧关闭“DNS Client”服务,再次尝试问题解决。原来即使是在DNS服务器上进行域名解析,也不是直接查找的DNS数据库啊!总结经验:在局域网部署过程中,网络节点变化比较频繁,建议关掉网络计算机上的本地DNS缓存服务,待局域网正常运作之后,网络节点变化较少,再根据DNS服务器响应DNS请求的负荷来考虑是否有必要打开该服务。

问题3:加入到域的计算机,在域控制器上打开“计算机管理”,部分项无法管理。
答:打开“计算机管理”后,发现“本地用户和组”打,除了可以查看“共享文件夹”下的内容外,其它项目都不能正常查看。在经历了上面2道磨难后,又遇到这种问题,是不是倍受打击呢?其实对于稍微“马虎”一点的管理员,一般都不会碰到这个问题。无奈我配置域管理的目的是为了便于分发安全策略,不得不“精细化管理”,从组策略到服务到共享到防火墙统统折腾了一遍......还是很有收获的!在无数次的“gpupdate”之后,摸索到一些既不影响“计算机管理”,又能一定程度提高安全性的方法。
(1)共享:有IPC$即可,其它默认共享都可以关掉。
(2)网络组件:必须安装“Microsoft 网络文件和打印机共享”,且必须打钩。
(3)内置防火墙:需要允许“文件和打印机共享”,且不限制135、137、138、139、445等端口的监听。(当然您可以用更强大的防火墙进行数据筛选,看个人功力了:)
(4)服务:需要启动“Server”、“TCP/IP NetBIOS Helper”、“Remote Registry”服务。
(5)组策略:为了增强网络访问安全性,我在安全选项中启用了“不允许 SAM 帐户的匿名枚举”、“不允许 SAM 帐户和共享的匿名枚举”、“限制对命名管道和共享的匿名访问”等三个选项,事实证明不会影响到“计算机管理”。由于进行了(1)~(4)项配置,只有以其它方式来禁止共享文件夹了。我在“用户权限分配”中将“从网络访问此计算机”设为仅有“Domain Admins”组,又把“拒绝从网络访问此计算机”设为“Domain Users、Users、Power Users、Guests”,不能从域控制器远程打开“计算机管理”了。经过分析,是由于我登陆到域控制器的管理员帐户默认也是“Domain Users”组的成员,将它拿出来,再试还是不行,直到我把Users组从“拒绝从网络访问此计算机”选项中拿出来以后,又可以正常打开了。原因可能是:1.该管理员帐户同时也是Users组成员,在升级为域控制器之后,没办法从Users组中拿出来了,我没有进一步尝试;2.域管理员帐户通过网络访问客户机,会被自动应用到Users组成员中,纯属猜测,没有详细查资料。总而言之,只好放任Users组成员不管了,好在我禁用了客户机的本地帐户,只能登陆到域,变成Domain Users就归我管了,嘿嘿,基本解决了禁止文件夹共享的问题了吧,现在即使是在客户机设置了EveryOne完全访问的共享文件夹,普通用户也拒绝访问。
    当然你也可以完全不理会是否打得开“计算机管理”,那就得自己测试一下是否能正确分发组策略了。

问题4:Domain Users 无法运行AutoCAD R14等软件的问题。
答:说到域环境下部署应用程序的问题,这涉及到企业软件管理制度、计算机管理制度等方面,可谈的话题十分宽泛,这里仅从不控制软件使用的角度上讲一讲在域环境下部署应用程序的一些思路。
(1)在FAT32目录下安装的软件、绿色软件等等,很多是可以不用部署直接运行的。(不到万不得已不推荐用FAT32)
(2)在组策略上启用“软件限制策略”,按默认即可,大部分软件马上能够正常运行。
(3)按(2)设置后,对于Autocad r14这样的老软件,不妨试一试新版本,Autocad 2006就可以正常运行,经我测试的Matlab6.5、Protel99se、SolidWorks 2006等都可以正常运行。
(4)还不能运行的软件,用组策略的“软件安装”功能,先把软件制作成MSI安装包,再放到共享点,再配置组策略。制作MSI包的工具在Win2003的安装光盘上有。
(5)软件不能正常运行的原因无非是注册表、文件的访问权限不够,可以以管理员模式来启动软件,同时用FileMon&RegMon等工具来监视其访问了哪些注册表项和文件,然后在组策略的“注册表”和“文件系统”中一一配置权限即可。一般能够正常启动的软件,基本上也都能正常运行了。

如果您对本文中所提到的解决问题的方法感兴趣,并想详细了解具体原理,推荐访问微软的知识库。

转载于:https://www.cnblogs.com/cancelpj/archive/2008/04/21/1159611.html

解决Windows域管理的几个经典问题相关推荐

  1. [ZT]WINDOWS域管理-备份域升为主域控制器

    AD恢复主域控制器 本文讲述了在多域控制器环境下,主域控制器由于硬件故障突然损坏,而又事先又没有做好备份,如何使额外域控制器接替它的工作,使Active Directory正常运行,并在硬件修理好之后 ...

  2. 加了域的计算机无法更改时间,解决Windows域控时间服务无法同步的问题

    有一台域控制器长时间均无法与外部时间源进行时间同步,运行w32tm /resync,显示"此计算机没有重新同步,因为没有可用的时间数据",运行w32tm /query /sourc ...

  3. 通过安装和配置AD域解决Windows Server 2016的IIS无法加载SMB文件卷文件的问题

    通过安装和配置AD域解决Windows Server 2016的IIS无法加载SMB文件卷文件的问题 1. 问题描述 通过客户反馈我们发现Windows Server 2016的IIS无法加载SMB文 ...

  4. 【javaWeb微服务架构项目——乐优商城day03】——(搭建后台管理前端,Vuetify框架,使用域名访问本地项目,实现商品分类查询,cors解决跨域,品牌的查询)

    乐优商城day03 0.学习目标 1.搭建后台管理前端 1.1.导入已有资源 1.2.安装依赖 1.3.运行一下看看 1.4.目录结构 1.5.调用关系 2.Vuetify框架 2.1.为什么要学习U ...

  5. 【科普】Windows客户端加域管理(AD)

    说起Windows客户端加域管理,应是非常简单的一块,今天还是科普一下吧. Windows客户端加域之前我们需确认以下几点,否则加域将会失败. 加域的客户端网络必须能访问域服务器: 加域的客户端DNS ...

  6. 域管理:windows server分发与分配软件

    域管理:windows server分发与分配软件 1.分发与分配 用户配置>分发:把某个软件分发给用户以后,用户下次在任意计算机登录时,所部属的软件都会出现在用户计算机的"添加和删除 ...

  7. vue2项目复习01-关闭elint检校,src文件别名,路由传参的对象写法,代理解决跨域问题,nprogress,vuex状态管理库,store的模块式开发,节流与防抖,编程式导航+事件委托路由跳转

    1.关闭elint语法校验 创建vue.config.js //关闭elint语法校验 {lintOnSave:false; } 2.src文件夹配置别名 jsconfig.json配置别名 @代表s ...

  8. 解决Windows Server 2008 R2域控备份提示VSS卷影复制失败 0x800423F4

    解决 2008R2域控备份 提示"卷影复制失败 0x800423F4 " 1. 问题描述: 做好域控制器后,使用Windows Server Backup 备份时,出现" ...

  9. 计算机不能启动 无法验证数字签名,windows启动管理器,状态0xc0000428 无法验证此文件的数字签名解决办法。...

    最近有很多网友将新机型win10重装win7后出现windows 启动管理器报错问题,经过分析是由于新机型,采用的是inter 7代以上CPU,该问题主要安全启动没有关闭造成,默认新机型不支持直接重装 ...

最新文章

  1. 【安全运维】 linux 系统账户,网络,简易安全加固方案(第一部分),经测试可行...
  2. View和ViewGroup的层次关系
  3. 「2019 嵌入式智能国际大会」 399 元超值学生票来啦,帮你豪省 2600 元!
  4. 词嵌入:探索解释和利用
  5. 2011通信展:应用为王 国内3G终端企业集体发力
  6. Java正则表达式之Matcher类的find和matches方法的区别
  7. ApiPost简单的接口测试教程
  8. 比例尺分辨率转换(openlayers)
  9. recovery 工作流程
  10. 《构建之法》CH5~6读书笔记 PB16110698 第九周(~5.15)
  11. uniapp 下载视频到本地
  12. 基于Matlab的数字水印设计
  13. html中treegrid不显示根节点,easyUI TreeGrid的加载问题
  14. 2401C可解RFX2401C缺货的燃眉之急,也可直接诶替代CC2592/CC2591
  15. Dell服务器启动显示Entering System Servvice To cancel.
  16. es数据类型 long造成的sum求和为0的问题
  17. JavaWeb - 小米商城:商品添加到购物车
  18. 后台获取前台传递参数为null和空字符串的区别,以及sql拼接之if判断
  19. 《机器学习》读书笔记,第二章概念学习和一般到特殊序
  20. rapidly exploring random tree(快速搜索随机树)路径规划

热门文章

  1. QT传输函数控件设计10 包含小圆点的图形项
  2. BlockRender for 3DMAX一键区域渲染插件使用教程
  3. css制作流程卡片,css3分页,卡片制作
  4. Vert.x中文文档
  5. Python实现评论区抽奖功能,Python高级开发工程师面试题
  6. 录制音频和在手机系统中获取音频
  7. NFS网络文件共享服务
  8. Shell:用postfix发送邮件到QQ邮箱
  9. GoogleDrive转存别人分享的文件到自己的网盘
  10. 10年老鸟竟不知道Integer如何比较大小