Rodc для чего нужен

Rodc для чего нужен

RODC (Read-Only Domain Controller)- тип контроллера домена, появившийся в Windows Server 2008, предназначенный для установки в офисы где не гарантируется физическая сохранность контроллера домена. Основной задачей RODC является улучшение безопасности в офисах филиалов компании, поскольку контроллер RODC поддерживает копию всех объектов в домене и всех атрибутов, кроме паролей пользователей. Если контроллер RODC будет похищен, злоумышленники кроме как физического железа ни чего не получат, в частности- список паролей будет не доступен, и за сохранность домена можно не переживать.

Процесс установки RODC зависит от уровня функционирования леса (для уровня Windows Server 2000 установка RODC не предусмотренна)

Условия установки RODC в домене с функциональным уровнем Windows Server 2003

— Перед установкой запустить команду adprep/rodcprep;

— Один из контроллеров в домене должен быть Windows Server 2008;

— После этого можно приступить к установке RODC.

Условия установки RODC в домене с функциональным уровнем Windows Server 2008

— Можно сразу приступить к установке RODC

Установка контроллера домена RODC.

Рассмотрим процесс установки RODC более подробно в функциональном уровне леса Windows Server 2008 (2008 R2)

— Установить обновление на Windows Server 2008 (2008 R2);

— Установить необходимый часовой пояс;

— Изменить имя компьютера (если вас не устраивает нынешнее);

— Настроить сетевую конфигурацию.

Rodc для чего нужен. Install RODC 4. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 4. картинка Rodc для чего нужен. картинка Install RODC 4
Читаем информационное окно и нажимаем «Далее».
Rodc для чего нужен. Install RODC 5. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 5. картинка Rodc для чего нужен. картинка Install RODC 5
В окне Подтверждения, утверждаем свой выбор и нажимаем «Установить».
Rodc для чего нужен. Install RODC 6. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 6. картинка Rodc для чего нужен. картинка Install RODC 6
После этого будет происходить установка ролей. По окончании, если все прошло успешно, увидите окно с подтверждением успешной установки, нажимаете «Закрыть».
Rodc для чего нужен. Install RODC 8. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 8. картинка Rodc для чего нужен. картинка Install RODC 8
На этом процесс установки контроллера домена не закончен, теперь необходимо, как и на Windows Server 2003, запустить команду DCPROMO. Для этого нажимаем «Пуск» и в строке поиска пишем DCPROMO и нажимаем «Enter».
Rodc для чего нужен. Install RODC 9. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 9. картинка Rodc для чего нужен. картинка Install RODC 9
Откроется мастер установки доменных служб AD, нажимаем «Далее».
Rodc для чего нужен. Install RODC 10. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 10. картинка Rodc для чего нужен. картинка Install RODC 10
Читаем очередное информационное окно и нажимаем «Далее».
Rodc для чего нужен. Install RODC 11. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 11. картинка Rodc для чего нужен. картинка Install RODC 11
Поскольку мы настраиваем второй домен в лесу, в окне выбора конфигурации развертывания, выбираем «Существующий лес- Добавить контроллер домена в существующий лес».
Rodc для чего нужен. Install RODC 12. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 12. картинка Rodc для чего нужен. картинка Install RODC 12
После этого указываем имя корневого домена леса и прописываем логин и пароль.
Rodc для чего нужен. Install RODC 13. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 13. картинка Rodc для чего нужен. картинка Install RODC 13
Выбираем домен для данного добавочного контроллера домена.

Rodc для чего нужен. Install RODC 14. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 14. картинка Rodc для чего нужен. картинка Install RODC 14

Следующим шагом выбираем сайт.

Rodc для чего нужен. Install RODC 15. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 15. картинка Rodc для чего нужен. картинка Install RODC 15
Выбираем дополнительные параметры для контроллера. Обратите внимание, что именно на этом шаге необходимо указать, что данный контроллер домена RODC.

Rodc для чего нужен. Install RODC 16. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 16. картинка Rodc для чего нужен. картинка Install RODC 16

Задаем, если это необходимо пользователя или группу, которая будет иметь права для администрирования RODC

Rodc для чего нужен. Install RODC 17. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 17. картинка Rodc для чего нужен. картинка Install RODC 17
В следующем окне можно изменить расположение баз данных, файлов журнала и папки Sysvol. Эти файлы лучше всего хранить в трех отдельных папках, где нет приложений и других файлов, которые не связанны с AD, благодаря этому повыситься производительность, а также эффективность архивации и восстановления. Поэтому не рекомендую менять пути, оставить все как есть и нажать кнопку «Далее».
Rodc для чего нужен. Install RODC 18. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 18. картинка Rodc для чего нужен. картинка Install RODC 18
Следующим шагом необходимо ввести пароль администратора для запуска режима восстановления. Поскольку при установке на сервер роли контроллера домена такое понятие как локальный администратор теряет всякий смысл.
Rodc для чего нужен. Install RODC 19. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 19. картинка Rodc для чего нужен. картинка Install RODC 19

Поскольку, как я писал выше, RODC не сохраняет у себя пароли и постоянно подключается к другому контроллеру домена, может возникнуть ситуация, когда связь между RODC и DC будет не доступна и пользователи не смогут даже залогинится в под своими учетными записями на компьютер, для этих целей для пользователей работающих в сети с RODC, можно включить кеширование паролей, таким образом для них обрыв связи RODC с DC будет незаметным. Обратите внимание, для повышения безопасности RODC не должен кешировать пароли привелигерованных пользователей и групп (доменных администраторов, администраторов схемы и т.д.)

Для того что бы добавить пользователей в сохранение паролей на RODC необходимо зайти в оснастку «Active Directory — Пользователи и компьютеры«, выбрать группу «Domain Controllers» найти название сервера RODC, нажать правой кнопкой мыши на нем и выбрать пункт «Свойства«.

Rodc для чего нужен. Install RODC 30. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 30. картинка Rodc для чего нужен. картинка Install RODC 30

В окне свойств заходим во вкладку «Политика репликации паролей» и видим, что существующая группа «Группа с разрешением репликации паролей RODC» разрешает сохранять пароли пользователей, таки образом можно включить в нее необходимых пользователей или группу, а можно явным образом указать необходимых пользователей или группы с состояние «Разрешить«.

Rodc для чего нужен. Install RODC 31. Rodc для чего нужен фото. Rodc для чего нужен-Install RODC 31. картинка Rodc для чего нужен. картинка Install RODC 31

Из-за ограниченности возможностей RODC рекомендую использовать его только в случае возможной кражи или общедоступности контроллера домена.

Источник

Rodc для чего нужен

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 000. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 000. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 000

Всем привет сегодня я хочу рассказать что такое RODC и как установить контроллер домена для чтения RODC Active Directory в Windows Server 2008 R2. Контроллеры домена только для чтения (RODC) – новый тип контроллеров домена в операционной системе Windows Server 2008. Используя контроллер домена только для чтения, организации могут легко развернуть контроллер домена в местах, где невозможно гарантировать физическую безопасность. На контроллере домена только для чтения размещаются разделы базы данных доменных служб Active Directory, доступные только для чтения.

Для чего нужен контроллер домена только для чтения?

Самой частой причиной развертывания контроллера домена только для чтения является недостаточный уровень физической безопасности. Контроллер домена только для чтения можно более безопасно развернуть в тех местах, где необходимы быстродействующие надежные службы проверки подлинности, но невозможно гарантировать физическую безопасность контроллера домена, доступного для записи.

Подготовка к развертыванию

Предварительные требования к развертыванию контроллера домена только для чтения указаны ниже.

Для кого предназначена эта возможность

Контроллер домена только для чтения предназначен преимущественно для развертывания в удаленных средах и в филиалах. Для филиалов обычно характерны следующие особенности:

Представим, что у вас есть два сайта AD и два офиса, главный и филиал, и в филиале планируется установка RODC.

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 00. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 00. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 00

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-00

Видим, что у нас есть контроллер домена rodc.msk.pyatilistnik.org

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 01. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 01. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 01

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-01

Запускаем мастер установки доменных служб Active Directory, в пуске пишем dcpromo.

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 002. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 002. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 002

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-002

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 003. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 003. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 003

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-003

В открывшемся окне мастера, жмем далее, но если нужно использовать загрузочный носитель IFM, то выбираем расширенный режим.

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 004. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 004. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 004

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-004

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 005. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 005. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 005

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-005

Выбираем существующий лес, Добавить контроллер домена в существующий лес.

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 006. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 006. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 006

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-006

Выбираем имя домена и учетные данные у которых есть права на установку.

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 007. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 007. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 007

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-007

Я указываю данные администратора домена.

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 008. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 008. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 008

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-008

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 009. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 009. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 009

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-009

Выбираем домен для добавления DC.

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 010. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 010. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 010

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-010

Указываем сайт AD, у меня один но в идеале у вас у каждого филиала должен быть свой сайт.

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 011. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 011. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 011

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-011

Снимаем галку Глобальный каталог и ставим RODC.

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 012. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 012. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 012

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-012

Теперь нам нужно указать пользователя или группу кто будет иметь права локального администратора на RODC,

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 013. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 013. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 013

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-013

Я для этого в ADUC создаю группу безопасности под именем Rodc_admin

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 14. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 14. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 14

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-14

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 15. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 15. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 15

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-15

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 16. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 16. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 16

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-16

Задаем место хранения каталогов и БД

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 17. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 17. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 17

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-17

Задаем пароль администратора восстановления каталогов

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 18. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 18. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 18

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-18

Смотрим сводные данные и жмем далее.

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 19. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 19. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 19

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-19

Начнется установка поставьте галку перезагрузка, для автоматической перезагрузки.

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 20. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 20. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 20

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-20

После перезагрузки заходим на пишущий контроллер и открываем Active Directory Пользователи и компьютеры открываем контейнер Domain Controllers и видим наш RODC.

Rodc для чего нужен. Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 21. Rodc для чего нужен фото. Rodc для чего нужен-Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 21. картинка Rodc для чего нужен. картинка Kak ustanovit kontroller domena dlya chteniya RODC Windows Server 2008 R2 21

Как установить контроллер домена для чтения RODC Windows Server 2008 R2-21

Вот так вот просто установить контроллер домена для чтения RODC Windows Server 2008 R2. Далее читайте базовая настройка контроллера домена для чтения RODC Windows Server 2008 R2.

Источник

Установка и настройка контроллера домена на чтение (RODC) на Windows Server 2019/2022

Впервые функционал контроллера домена, доступного только на чтение (RODC — read-only domain controller), был представлен в Windows Server 2008. Основная цель RODC контроллера домена — возможность безопасной установки собственного контролера домена в удаленных филиалах и офисах с плохими WAN каналами и в которых сложно обеспечить физическую защиту сервера с ролью ADDS. Контроллер домена RODC содержит копию базы Active Directory, доступную только на чтение. Это означает, что никто, даже при получении физического доступа к такому контроллеру домена, не сможет изменить данные в AD (в том числе сбросить пароль администратора домена).

В этой статье мы рассмотрим, как установить новый контроллер домена RODC на базе Windows Server 2022/2019 и особенности управления им.

Что такое контроллера домена на чтение RODC?

Основные отличия RODC от обычных контроллеров домена, доступных для записи (RWDC):

Требования, которые должны быть выполнены для разворачивания Read-Only Domain Controller.

Установка RODC из графического интерфейса Server Manager

Откройте консоль Server Manager и добавьте роль Active Directory Domain Services (согласитесь с установкой всех дополнительных компонентов и средств управления).

Rodc для чего нужен. ustanovka roli active directory domain services. Rodc для чего нужен фото. Rodc для чего нужен-ustanovka roli active directory domain services. картинка Rodc для чего нужен. картинка ustanovka roli active directory domain services

На этапе указания настроек нового DC, укажите что нужно добавить новый контроллер домена в существующий домен (Add a domain controller to an existing domain), укажите имя домена и, если необходимо, данные учетной записи пользователя с правами администратора домена.

Rodc для чего нужен. add a domain controller to an existing domain. Rodc для чего нужен фото. Rodc для чего нужен-add a domain controller to an existing domain. картинка Rodc для чего нужен. картинка add a domain controller to an existing domain

Выберите, что нужно установить роль DNS сервера, глобального каталога (GC) и RODC. Далее выберите сайт AD, в котором будет находится новый контролер и пароль для доступа в DSRM режиме.

Rodc для чего нужен. parametry novogo kontrollera domena rodc. Rodc для чего нужен фото. Rodc для чего нужен-parametry novogo kontrollera domena rodc. картинка Rodc для чего нужен. картинка parametry novogo kontrollera domena rodc

Далее нужно указать пользователя, которому нужно предоставить административной доступ к контроллеру домена (Delegated administrator account), а также список учетных записей/групп, пароли которых разрешено (Accounts that are allowed to replicate passwords to the RODC) и запрещено (Accounts that are denied from replicating passwords to the RODC) реплицировать на данный RODC (можно задать позднее).

Rodc для чего нужен. parametry rodc. Rodc для чего нужен фото. Rodc для чего нужен-parametry rodc. картинка Rodc для чего нужен. картинка parametry rodc

Укажите, что данные базы AD можно реплицировать с любого DC.

Rodc для чего нужен. istochnik replikacii dlya rodc. Rodc для чего нужен фото. Rodc для чего нужен-istochnik replikacii dlya rodc. картинка Rodc для чего нужен. картинка istochnik replikacii dlya rodc

Затем укажите пути к базе NTDS, ее журналам и папке SYSVOL (в случае необходимости их можно перенести на другой диск позднее).

Rodc для чего нужен. puti k ntds i sysvol. Rodc для чего нужен фото. Rodc для чего нужен-puti k ntds i sysvol. картинка Rodc для чего нужен. картинка puti k ntds i sysvol

После проверки всех условий, можно запустить установку роли ADDS.

Rodc для чего нужен. zapusk ustanovki rodc. Rodc для чего нужен фото. Rodc для чего нужен-zapusk ustanovki rodc. картинка Rodc для чего нужен. картинка zapusk ustanovki rodc

Также вы можете развернуть RODC с помощью функции Staged. Она заключается в предварительном создании учетной записи компьютера RODC в консоли ADUC и базовой настройки. Для этого щелкните правой кнопкой по контейнеру Domain Controllers и выберите Pre-create Read-Only Domain Controller account.

Rodc для чего нужен. sozdat pre created RODC account. Rodc для чего нужен фото. Rodc для чего нужен-sozdat pre created RODC account. картинка Rodc для чего нужен. картинка sozdat pre created RODC account

При установке ADDS на сервере с таким же именем, появится надпись:

Выберите опцию Use existing RODC account, чтобы использовать настроенный аккаунт RODC в AD.

Rodc для чего нужен. ispolzovat sushestvuyushiy account rodc. Rodc для чего нужен фото. Rodc для чего нужен-ispolzovat sushestvuyushiy account rodc. картинка Rodc для чего нужен. картинка ispolzovat sushestvuyushiy account rodc

После завершения установки роли и перезагрузки сервера вы получите RODC контроллер. Вы можете проверьте состояние контроллера домена согласно статье.

При подключении консолью ADUC (dsa.msc) к RODC все кнопки создания новых объектов AD станут неактивными (серыми). Также на RODC нельзя изменить атрибуты объектов AD. Все остальные действия в консоли Active Directory, в том числе поиск, работают как обычно.

Rodc для чего нужен. serie knopki sozdaniya i redaktirovaniya v aduc. Rodc для чего нужен фото. Rodc для чего нужен-serie knopki sozdaniya i redaktirovaniya v aduc. картинка Rodc для чего нужен. картинка serie knopki sozdaniya i redaktirovaniya v aduc

Установка контроллера домена на чтение (RODC) с помощью PowerShell

Для разворачивания нового RODC с помощью PowerShell, нужно установить роль ADDS и PowerShell модуль ADDS.

Add-WindowsFeature AD-Domain-Services, RSAT-AD-AdminCenter,RSAT-ADDS-Tools

Теперь можно запустить установку RODC:

После окончания работы командлет запросит перезагрузку сервера.

У RODC значение атрибута IsReadOnly должно быть True

Чтобы вывести все RODC в домене, выполните:

Если вы хотите сначала создать аккаунт RODC в домене, исопльзуйте такую команду:

Затем при повышении Windows сервер до DC используйте команду:

Политики репликации и кэширования паролей на RODC

На каждом RODC можно задать список пользователей, компьютеров и серверов, чьи хэши пароли можно или нельзя реплицировать на данный контролер домена.

По умолчанию в домене создаются две новые глобальные группы

Первая группа по умолчанию пуста, а во второй содержатся административные группы безопасности, пароли пользователей которых нельзя реплицировать и кэшировать на RODC с целью исключения риска их компрометации. Сюда по-умолчанию входят такие группы, как:

Rodc для чего нужен. gruppa allowed rodc password replication group. Rodc для чего нужен фото. Rodc для чего нужен-gruppa allowed rodc password replication group. картинка Rodc для чего нужен. картинка gruppa allowed rodc password replication group

В группу Allowed RODC Password Replication Group обычно добавляются группы пользователей филиала, в котором находится RODC.

Если в домене развернутся несколько контроллеров домена на чтение, лучше создать такие группы для каждого RODC. Привязка групп к контроллеру домена RODC выполняется в свойствах сервера в консоли ADUC на вкладке Password Replication Policy (подробнее).

Rodc для чего нужен. politika password replication policy na rodc. Rodc для чего нужен фото. Rodc для чего нужен-politika password replication policy na rodc. картинка Rodc для чего нужен. картинка politika password replication policy na rodc

В окне Advanced Password Replication Policy for RODC_name можно просмотреть:

Rodc для чего нужен. spisok sakeshirovannih paroley accountov na rodc. Rodc для чего нужен фото. Rodc для чего нужен-spisok sakeshirovannih paroley accountov na rodc. картинка Rodc для чего нужен. картинка spisok sakeshirovannih paroley accountov na rodc

На вкладке Resultant Policy можно выбрать учетку пользователя и узнать, будет ли его пароль кэшироваться на RODC.

Вы можете управлять группами RODC с помощью PowerShell. Вывести список пользователей в группе AD:

Добавить в группу RODC всех активных пользователей из определенного OU Active Directory:

Чтобы закешировать пароль пользователей из OU на RODC, используйте скрипт:

Вывести список пользователей и компьютеров, чьи пароли находятся в кэше RODC можно с помощью командлета:

Нельзя удалить пароль определенного пользователя из кэша RODC. Но вы можете сделать эти данные недействительными, сбросив пароль пользователя из оснастки ADUC или с помощью Set-ADAccountPassword.

Источник

Настраиваем и автоматизируем развёртывание Active Directory

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

В этой статье я бы хотел предложить вам пошаговый туториал по развёртыванию контроллера домена Active Directory на Windows Server 2016 (с графической оболочкой), а также по вводу рабочей станции в получившийся домен. Чем этот туториал может выделиться на фоне других:

Статья предполагает наличие у читателя лишь самых начальных знаний об устройстве сетей (на уровне «Что такое IP-адрес и DNS-адрес»).

Заинтересовало что-то из вышеперечисленного? Тогда погнали.

Туториал будет происходить не в вакууме, а на конкретном виртуальном стенде, состоящим из двух виртуальных машин:

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Начальное состояние стенда:

На машине windows_server уже установлена ОС Windows Server 2016 Standard Evaluation (с GUI). Машина находится в состоянии «сразу после установки ОС». В процессе туториала на ней будут развернуты службы Active Directory (с доменом mydomain.com), DNS и DHCP.

Машина workstation выполняет роль рабочей станции. На ней установлена ОС Windows 7. Машина находится в состоянии «сразу после установки ОС». В процессе туториала она будет подключена к домену mydomain.com.

Туториал построен следующим образом (если вам интересен только конкретный пункт — смело кликайте прямо туда):

В конце туториала вас ждет приятный бонус — я покажу вам как можно развернуть у себя на компьютере весь этот работающий стенд одной единственной командой. Вам понадобится только наличие двух установочных iso-образов (windows 7 и windows server 2016), да небольшой скрипт, ссылку на который я вам дам в конце статьи.

Почему такой стенд?

Такой стенд, с моей точки зрения, отлично подходит для первого самостоятельного «прощупывания» технологии Active Directory. Он минималистичен (всего 2 виртуальные машины), занимает минимум ресурсов, но при этом изолирован и самодостаточен. Его можно развернуть даже на довольно средненьком компьютере и ноутбуке. При этом на стенде уже присутствуют основные сетевые службы (AD + DNS). DHCP хоть и необязателен для функционирования AD, всё равно был добавлен в стенд в ознакомительных целях.

Данный туториал предлагает исключительно пробное знакомство с Active Directory. Ни при каких обстоятельствах не рекомендуется разворачивать подобную конфигурацию при решении реальных задач администрирования сетей. В самом туториале я постараюсь обратить внимание на основные моменты, которые не рекомендуется применять в реальных сетях.

Туториал предполагает подробный разбор всех шагов по настройке, с пояснениями «что, зачем и почему». Туториал ориентирован на людей, не слишком знакомых с технологиями Active Directory, DNS и DHCP, которые хотели бы немного узнать о внутренней кухне администрирования сетей с Active Directory.

Если же базовая настройка AD вызывает у вас лишь зевоту, переходите прямо сюда и посмотрите, как можно автоматизировать весь процесс по развёртыванию собственного стенда с AD и рабочей станцией.

Что такое Active Directory

Active Directory — это службы каталогов от компании Microsoft, как подсказывает нам Википедия. За этим сухим и невзрачным определением скрывается одна из важнейших технологий в администрировании сетей. Благодаря Active Directory администратор сети получает очень удобное централизованное средство управления учетными записями пользователей, групповыми политиками (в т.ч. политиками безопасности) и объектами в сети (причём Active Directory без особых проблем справляется даже с гигантскими сетями). А благодаря встроенному механизму репликации, «положить» правильно настроенные сервисы AD не так-то просто. Ну и напоследок, благодаря Windows настроить Active Directory можно буквально мышкой, так что даже совсем начинающие IT-шники смогут с этим справиться.

Несмотря на то, что технологией заведует Microsoft, она вовсе не ограничивается управлением Windows-машин — все известные Linux-дистрибутивы уже давным давно научились работать с этой технологией. Повстречаться с Active Directory не просто, а очень просто — практически каждый офис предполагает наличие этой технологии, поэтому даже самым заядлым линуксоидам было бы неплохо разбираться в азах работы Active Directory.

Начинаем

Вы установили Windows Server 2016 и (надеюсь) видите следующий экран:

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Эта панель — основное (графическое) средство администрирования Windows Server 2016. Здесь вы можете управлять компонентами и сервисами на вашем сервере (проще говоря, настраивать то, что умеет делать сервер). Эту же панель можно использовать и для базовых сетевых настроек Windows Server, для чего есть вкладка «Локальный сервер».

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Первое, что нужно сделать — это поменять сетевое имя сервера.

Сетевое имя (hostname) — это удобный способ идентификации узла в сети. Сетевое имя используется как альтернатива IP-адресу и позволяет не запоминать IP-адрес компьютера (при том, что этот адрес может меняться время от времени), а связываться с этим компьютером по его логическому названию.

Проблема в том, что по-умолчанию для Windows Server генерируется совершенно нечитаемое и неинформативное сетевое имя (я выделил его красным цветом на скриншоте).

Рабочие станции ещё могут позволить себе иметь нечитаемый Hostname, но никак не сервер. Поэтому я предлагаю поменять эту абракадабру его на что-то более разумное (например, на ADController), благо делается это быстро.

Нужно кликнуть на текущее имя сервера (отмечено красным цветом), затем во вкладке «Имя компьютера» нажать на кнопку «Изменить. «, после чего ввести что-то более благоразумное:

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

После смены имени машину нужно будет перезагрузить.

Теперь зададим статический IP-адрес для сервера. В принципе это делать не обязательно, раз мы всё равно собрались поднимать DHCP службу, но на самом деле это хорошая практика, когда все ключевые элементы корпоративной сети имеют фиксированные адреса. Открыть меню по настройке сетевого адаптера можно из вкладки «Локальный сервер», кликнув на текущие настройки Ethernet-адаптера (тоже выделены красным цветом).

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Включаем нужные компоненты

Для нашего стенда нам понадобится включить следующие сервисы (или, как они тут называются, роли) на Windows Server:

Пройдемся вкратце по каждому из них.

Доменные службы Active Directory

Эта роль фактически «включает» технологию Active Directory на сервере и делает его контроллером домена (под доменом в технологии AD понимается группа логически связанных объектов в сети). Благодаря этой роли администратор получает возможность управлять объектами в сети, а также хранить информацию о них в специальной распределенной базе данных.

Эта база данных содержит всю информацию об объектах в сети (например, именно в неё заносится информация об учётных записях пользователей). Когда человек подходит к рабочей станции и пытается выполнить вход в свою доменную учётную запись, эта рабочая станция связывается с контроллером домена с запросом на аутентификацию, и в случае успеха загружает пользовательский рабочий стол.

Однако, что же делать, если контроллер домена выйдет из строя (или просто будет недоступен для рабочих станций)? Если вы настроили только один контроллер домена, то дела ваши довольно плохи — без связи с рабочим контроллером домена пользователи не смогут выполнить вход на свои рабочие места. Поэтому в реальных сетях всегда рекомендуется устанавливать как минимум два контроллера на каждый домен. Каждый контроллер домена участвует в так называемом механизме репликации, благодаря чему все контроллеры домена имеют полную копию базы данных со всеми объектами в домене. Если по какой-то причине один из контроллеров выйдет из строя, его место всегда может занять резервный контроллер — и пользователи даже ничего не заметят.

Однако этот туториал рассчитан на простое ознакомление с технологией AD «на виртуалках», поэтому здесь не будет рассматриваться вопрос создания нескольких контроллеров AD в одном домене.

С этим пунктом все более менее понятно, а зачем же нам включать дополнительно ещё DNS-сервер?

DNS-сервер

Обычно протокол DNS (Domain Name System) используется для обращения к узлам в сети не по их IP-адресу, а по доменному имени (строковый идентификатор), что, конечно, гораздо удобнее. Другими словами, DNS чаще всего используется для разрешения доменных имен.

Но область применения протокола DNS не ограничивается только сопоставлением хостового имени и IP-адреса, что как раз подтверждает технология Active Directory. Дело в том, что Microsoft решила построить технологию Active Directory не с нуля, а на основе протокола DNS. В частности, протокол DNS используется при определении местонахождения всех ключевых сервисов Active Directory в сети. Другими словами, рабочая станция при подключении к контроллеру домена понимает, «куда» ей надо обращаться, именно с помощью протокола DNS.

Все DNS-записи (в том числе с информацией о сервисах Active Directory) хранятся на DNS-сервере, а это значит, что нам нужно заиметь свой собственный DNS-сервер! Вот только вопрос, откуда его взять? Есть два варианта:

Первый вариант, безусловно, самый правильный — именно так и надо поступать при реальном администрировании сетей (чем больше вы разносите логику по разным узлам в сети — тем лучше). Но в учебных целях я решил выбрать второй вариант (хотя бы потому, что не придётся создавать ещё одну виртуальную машину).

Именно поэтому эту роль (DNS-сервера) тоже нужно добавить к ролям машины windows_server.

Кстати, если не добавить роль «DNS-сервер» сейчас, то в будущем у вас ещё будет такая возможность при конфигурировании контроллера домена AD.

DHCP-сервер

Протокол DHCP (Dynamic Host Configuration Protocol) нужен для автоматической выдачи сетевых настроек узлам в сети. Под сетевыми настройками понимается IP-адрес, адрес шлюза по-умолчанию, адрес DNS-сервера, и ещё ряд других настроек. Этот протокол чрезвычайно удобен при администрировании сетей, особенно больших.

В этом туториале я использую протокол DHCP чтобы рабочая станция workstation могла получить сетевые настройки (в частности, адрес DNS-сервера) без каких-либо действий с моей стороны.

Протокол DHCP не имеет никакого отношения к технологии Active Directory, и можно было бы обойтись вовсе без него (достаточно прописать все сетевые настройки на рабочей станции самостоятельно), но я решил включить этот протокол в данный туториал просто для общего ознакомления. К тому же, такая связка «Контроллер AD — DNS-сервер — DHCP-сервер» довольно часто встречается в реальной жизни, потому что это очень удобный набор сервисов.

При этом вопрос о том, стоит ли выделять отдельную машину под DHCP-сервер, остаётся открытым. Для небольших сетей однозначно не стоит разносить DNS и DHCP-серверы по разным машинам, но для больших сетей, возможно, имеет все-таки смысл задуматься об этом. В нашей же крошечной сети мы абсолютно ничего не потеряем, если включим DHCP-сервер на той же машине, что и DNS-сервер.

Что ж, довольно теории, давайте лучше перейдём к включению этих самых ролей.

Мастер добавления ролей и компонентов

Возвращаемся на панель мониторинга (самый первый скриншот) и щелкаем на пункт «Добавить роли и компоненты». Вас поприветствует мастер добавления ролей и компонентов. Первый экран («Перед началом работы») пропускаем, он совсем неинтересный, а вот дальше идёт экран «Выбор типа установки»

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Нас устраивает значение по-умолчанию (Установка ролей или компонентов»), но интересен и второй пункт — он позволяет задействовать ещё одну возможность Windows Server — инфраструктуру виртуальных рабочих мест (Virtual Desktop Environment — VDI). Эта интереснейшая технология позволяет, буквально, виртуализировать рабочее место. То есть для пользователя создаётся виртуальное рабочее место, к которому он может подключаться через тонкий клиент. Пользователь лишь видит картинку, тогда как само рабочее место может совершенно прозрачно работать где угодно.

Впрочем, технология VDI это отдельная большая тема, а в этом туториале надо сосредоточиться на контроллере AD, так что кликаем «Далее» и видим экран выбора целевого сервера.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Мастер добавления ролей позволяет устанавливать роль не только на текущую машину, но вообще на любой добавленный сервер, и даже на виртуальный жёсткий диск. Да, если ваша Windows Server развернута на виртуальной машине (а это довольно частое явление), то вы можете администрировать эту виртуальную машину даже не запуская её! Понаблюдать за этим процессом можно, например, здесь

Нам же такая экзотика ни к чему, так что просто выбираем единственный возможный сервер (обратите внимание, что он теперь называется ADController место непонятной абракадабры), жмём «Далее» и, наконец, попадаем на экран выбора ролей, которые нужно добавить.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Выбираем три роли, о которых уже говорили ранее, и продолжаем.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Теперь необходимо выбрать дополнительные компоненты. В чём разница между ролью и компонентом, можете спросить вы? О, это не такой уж и лёгкий вопрос, честно говоря!

Согласно идеологии Microsoft, роль — это набор программ, которые позволяют компьютеру предоставлять некоторые функции для пользователей в сети. Например, DNS, DHCP, контроллер домена AD — это всё роли. А вот компоненты — это набор программ, которые улучшают либо возможности ролей сервера, либо самого сервера.

При этом глядя на список «Компонентов» так сходу и не скажешь, что какие-то вещи в списке лишь «вспомогательные». Вот например, DHCP-сервер расценивается как роль, а WINS-сервер — уже как компонент. А чем SMTP-сервер хуже DNS?

В общем-то, чёткой границы между ролью и компонентом не существует. Я лично предпочитаю относиться к ролям как к большим функциональным возможностям сервера, а к компонентам — как к небольшим дополнительным аддонам.

В любом случае, дополнительные компоненты нам не нужны, так что кликаем «Далее».

После этого идёт несколько пояснительных экранов с информацией по каждой добавленной роли, но эту информацию я уже разбирал, поэтому останавливаться лишний раз не буду.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

На экране подтверждения ещё раз видим все устанавливаемые роли и компоненты, после чего жмём «Установить».

Остаётся лишь дождаться, когда заполнится progress-bar, и перейти к следующему пункту туториала — настройке контроллера домена AD.

Настраиваем контроллер домена Active Directory

Все роли и компоненты успешно добавлены, о чём свидетельствует следующий экран:

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Вот только AD на сервере всё еще не работает — для этого его необходимо донастроить. Для этого нам настойчиво предлагают «Повысить роль этого сервера до уровня контроллера домена».

А чем же я занимался последние 15 минут? Я же добавлял роли, и судя по сообщению, они успешно добавились! И тут меня снова хотят заставить добавлять какие-то новые роли? В чем-то тут подвох.

Подвох тут действительно имеется, но вообще в не самом очевидном месте. Вот так выглядит предыдущий скриншот в английской версии Windows Server (картинка из интернета).

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Видите разницу? В английской версии ни слова ни про какие роли! Про повышение есть, про роли — нет. Один из тех случаев, когда перевод вносит сумятицу на пустом месте. Согласно английской версии, никакими ролями мы дальше не занимаемся, что и логично, ведь мы их как раз только что добавили.

Что ж, тыкаем на предложение «Повысить роль этого сервера до уровня контроллера домена», и теперь нас привествует мастер настройки доменных служб Active Directory с предложением выбрать конфигурацию развёртывания.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Всего тут есть 3 варианта развития событий. Для того, чтобы выбрать правильный пункт, давайте сначала разберёмся, что эти пункты означают. В этом нам поможет вот такая картинка (картинка, если что, отсюда):

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Технология Active Directory (как и DNS) подразумевает иерархическое построение имён на основе доменов. Домены могут выстраиваться в доменные деревья по принципу «родительско-дочерних» отношений. В основе дерева лежит так называемый корневой домен (на картинке выше это sources.com, xyz.com и abc.com). При этом домен может иметь сколько угодно потомков. Домен-потомок располагается в пространстве имён родителя и является его «поддоменом» (subdomain). У доменного имени домена-потомка есть дополнительный префикс относительно доменного имени родителя (rus.abc.com, eng.abc.com). Один корневой домен основывает только одно доменное дерево со своим независимым пространством имён.

Теперь представьте, что таких независимых деревьев может быть много — в этом случае эти деревья образуют структуру, которая называется «лес». При этом в Active Directory доменные деревья не могут быть «сами по себе» — они обязательно должны находиться в лесу (даже если лес будет состоять всего из одного-единственного домена). Первый домен, который добавляется в лес, называется корневым доменом леса (на рисунке выше это sources.com). Корневой домен леса используется для идентификации всего леса (то есть если корневой домен называется sources.com, то и весь лес называется sources.com).

Теперь возвращаемся к мастеру настройки доменных имен. На этом этапе мастер предлагает следующие варианты:

Назовём корневой домен mydomain.com и кликнем «Далее»

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Рассмотрим возможные параметры:

А вот пункт 3 рассмотрим поподробнее, он довольно интересный.

Как я уже упоминал выше, каждый контроллер домена имеет полную и исчерпывающую информацию обо всех объектах в своём домене. Если же в домене несколько контроллеров, то они ещё и участвуют в механизме репликации, поддерживая несколько актуальных копий базы данных с объектами домена. Получается, что рабочая станция в домене может узнать информацию о любом объекте из этого домена от своего ближайшего контроллера домена.

Но что же делать, если рабочей станции нужно получить информацию об объекте из другого домена? И вот тут в дело вступает ещё один важнейший механизм технологии Active Directory, который называется глобальный каталог.

Что такое вообще «Глобальный каталог»? Согласно Miscrosoft — это распределенное хранилище данных, которое хранит частичное представление обо всех AD-объектах в лесу. Это хранилище располагается на котроллерах домена, которые имеют дополнительную роль «Global Catalog Server» (Сервер глобального каталога). От обычного контроллера домена GC-сервер отличается в первую очередь тем, что помимо полной копии всех объектов в своем домене, хранит также частичную информацию обо всех объектах в других доменах леса.

Чего это позволяет достичь? Давайте представим, что рабочая станция запросила информацию об объекте из другого домена. Она обращается на ближайший GC-сервер с просьбой предоставить ей информацию об этом объекте. GC-сервер, в свою очередь, может:

Информация о том, какие атрибуты попадают в глобальный каталог, определена в Partial Attribute Set (PAS), который может настраивать администратор AD. Например, если администратор понимает, что рабочие станции часто будут обращаться к атрибуту, который не содержится в глобальном каталоге, он может добавить туда этот атрибут. Тогда запросы рабочих станций при чтении этого атрибута будут выполняться значительно быстрее, т.к. уже ближайший GC-сервер сможет предоставить им всю нужную информацию.

Однако, если в лесе всего один домен (как у нас), то Глобальный каталог содержит полную копию объектов в домене и всё.

Что ж, возвращаемся к галочке GC, которую за нас уже проставил мастер настройки доменных служб. Если вы попробуете её отключить, то убедитесь, что отключить её нельзя. Это связано с тем, что каждый домен в AD должен иметь хотя бы один GC-сервер, и при добавлении первого контроллера в домен этот контроллер сразу помечается как GC-сервер.

Что ж, давайте согласимся с этим «выбором» мастера и перейдём к последнему параметру на этом скриншоте — к паролю для режима восстановления служб каталогов. Это особый режим безопасной загрузки Windows Server, который позволяет администратору работать с базой данных AD. Этот режим применяется, например, в следующих случаях:

Да да, вы не ослышались. Чтобы просто восстановить резервную копию базы данных, нужно перезагрузить машину и загрузиться в особом «безопасном» режиме. Это вам не Linux какой-нибудь.

Фух, вроде разобрались. Давайте перейдем дальше на шаг, где нам предложат настроить делегирование DNS.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Что такое делегирование DNS? По большей части, это передача ответственности за некоторую DNS-зону отдельному DNS-серверу. Это распространенная практика в больших сетях, в которых требуется разграничить зоны ответственности за доменные зоны между различными серверами. При делегировании DNS в «главный» DNS-сервер вносится запись о том, что «вот за эту DNS-зону несёт ответственность вон тот DNS-сервер, обращайся туда».

Т.к. у нас всего одна зона DNS и DNS-сервер тоже один, то этот шаг нам необходимо пропустить и перейти к выбору NetBIOS-имени.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Мы видим, что мастер предложил нам на выбор сразу же имя для нашего домена — MYDOMAIN. Но вы можете (и должны) задать себе вопрос: а что такое вообще NetBIOS-имя и зачем оно нужно? И разве мы уже не настраивали сетевое имя узла (Hostname) в самом начале? Чего же от вас хотят?

NetBIOS (Network Basic Input/Output) — это ещё один способ разрешения имён узлов в сети (более древний и более примитивный, чем DNS). NetBIOS-имена не предполагают никакой иерархии, их длина ограничивается всего лишь 16 символами, и они применяются только для разрешения имён компьютеров в локальной сети. Когда мы в самом начале туториала выбрали сетевое имя ADController — мы, на самом деле, задали именно NetBIOS-имя для сервера. Но теперь от нас снова требуют выбрать NetBIOS-имя (да ещё и другое, отличное от ADContoller). Не много ли NetBIOS-имён для одного компьютера?

Дело в том, что Microsoft пошла ещё дальше — и ограничила длину NetBIOS-имен не 16 символами, а 15 символами. 16-ый символ при этом считается зарезервированным суффиксом, который может принимать фиксированные значения. В зависимости от значения 16-го байта получаются разные классы NetBIOS-имён. Например, если суффикс равен 00, то NetBIOS-имя относится к рабочей станции. Если суффикс равен 1С, то это имя относится к имени домена.

То есть, как вы понимаете, на первом шаге мы задавали NetBIOS-имя для компьютера Windows Server (с суффиком 00). А теперь задаём NetBIOS-имя домена mydomain.com (с суффиксом 1С).

Кстати, можете, ради интереса, отмотать туториал в самое начало и посчитать количество символов в «нечитаемом» автоматически сгенерированном сетевом имени windows_server. Будет как раз 15 символов (максимальная длина NetBIOS-имени).

И напоследок скажу, что вы не можете пропустить этот шаг. NetBIOS хоть и устаревшая технология, но до сих пор используется ради совместимости с некоторыми старыми службами. Настроить контроллер домена Active Directory без NetBIOS-имени нельзя.

Что ж, и с этим тоже разобрались. Оставляем NetBIOS-имя по-умолчанию и двигаемся дальше, к выбору места расположения базы данных AD. Можно оставить значение по-умолчанию, комментировать особо нечего.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Все ваши настройки должны пройти предварительную проверку:

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Как только всё готово, жмите «Установить» и можете спокойно идти пить чай, потому что после установки автоматически начнётся очень-очень долгая перезагрузка. Зато настройка контроллера домена AD на этом закончена, поздравляю!

Настройка DHCP-сервера

Пришло время заняться настройкой DHCP-сервера. Настройка глобально состоит из двух частей:

Для того, чтобы авторизировать DHCP-сервер, нужно вернуться на панель мониторинга (она и так должна быть перед вами после перезагрузки), перейти на вкладку DHCP (слева) и кликнуть на предложение донастроить DHCP-сервер:

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

В открывшемся мастере настройки DHCP после установки пропускаем первый приветственный экран и переходим к экрану авторизации

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

На выбор предлагаются три варианта:

По-умолчанию авторизовать DHCP-сервер в домене могут только члены группы EnterpriseAdmins, куда как раз и входит пользователь MYDOMAIN\Администратор. При желании можно потратить немного времени и делегировать эту возможность админам «помельче» (региональным администраторам), почерпнуть больше информации по этой теме можно отсюда.

Итак, выбираем вариант по-умолчанию и завершаем первый этап настроки DHCP-сервера.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Теперь переходим непосредственно к настройкам DHCP. Для этого на панели мониторинга кликаем вкладку «Средства» и выбираем пункт «DHCP»

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

В открывшемся окне с настройками DHCP нужно кликнуть правой кнопкой мышки на IPv4 и затем на пункт меню «Создать область». После этого откроется мастер создания новой области.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader
Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Что такое DHCP-область? Под этим понимается некий диапазон IP-адресов, которые может выдавать DHCP-сервер другим компьютерам в сети. Каждая область помимо диапазона IP-адресов также содержит другие сетевые настройки, с которыми мы сейчас и познакомимся.

Назовём DHCP-область SCOPE1 и перейдём дальше.

На следующем экране вам предложат выбрать диапазон адресов, которые будут выдаваться компьютерам в сети. Ранее я настраивал сетевой интерфейс на Windows Server, выдав ему адрес 192.168.1.1/24. Это статический адрес и он зарезервирован, его выдавать другим компьютерам нельзя.

Зато никто не мешает выдавать все остальные адреса в сети 192.168.1.0/24 — так что задаём диапазон от 192.168.1.2 до 192.168.1.254 (192.168.1.255 — это зарезервированный широковещательный адрес, его выдавать тоже нельзя).

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

В целом, никто не мешает вам как администратору выдавать меньше IP-адресов, чем доступно в адресации сети. Например, можно было бы выделить в сети всего 100 адресов для автоматической выдачи: 192.168.1.101-192.168.1.200.

Переходим далее и видим предложение о выборе исключений из указанонного диапазона адресов, а также о настройке задержки при передаче сообщения DHCPOFFER

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

С исключениями всё более-менее понятно: если вы не хотите выдавать некоторые адреса в указанном ранее диапазоне, то вы можете указать эти адреса здесь в виде исключений. А что за задержка в DHCPOFFER такая?

Эта настройка уже относится к довольно продвинутому администрированию сетей: если в вашей сети есть несколько DHCP-серверов, то с помощью этой задержки вы можете регулировать нагрузку между ними (подробнее можно прочитать, например, тут).

В любом случае, исключений в диапазоне у нас нет, да и задержка по-умолчанию нас устраивает, так что кликаем дальше и видим настройку сроков аренды адресов.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Протокол DHCP предполагает выделение адресов только на определённое время, после чего компьютеры должны продлять аренду. Здесь можно настроить это время (по-умолчанию — 8 дней).

8 дней меня лично вполне устраивает, так что кликаем «Далее» и видим предложение настроить другие настройки, которые будут получать клиенты в сети (помимо IP-адреса). Соглашаемся.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Первая сетевая настройка для клиентов — это шлюз по-умолчанию. В стенде из двух виртуальных машин эта настройка в принципе не нужна. Но можно представить, что windows_server будет играть роль шлюза во внешнюю сеть, и добавить адрес 192.168.1.1 как шлюз по-умолчанию.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Далее идет настройка DNS. Здесь можно задать имя родительского домена и адреса DNS-серверов. С адресами DNS-серверов всё более-менее понятно — это IP-адреса серверов, куда следует обращаться клиентам за помощью в разрешении DNS-имён. Сейчас в этом списке фигурирует тот же адрес, что мы добавили как шлюз по-умолчанию.

А вот для понимания имени родительского домена, рассмотрим следующую ситуацию.

Допустим, есть домен mydomain.com и есть два компьютера в этом домене с именами comp1.mydomain.com и comp2.mydomain.com. Если comp1 хочет связаться с comp2, то он должен, по-хорошему, использовать следующую команду (обращение по Fully Qualified Domain Name — FQDN):

Но задумывались ли вы когда-нибудь, что именно произойдет, если попытаться пропинговать другой узел следующим образом?

На самом деле, в этом случае начинается целая магия — очень хитрый процесс разрешения имён (картинка из интернетов).

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Согласно алгоритму разрешения сетевых имен, сначала comp1 попробует найти информацию о comp2 в hosts.txt — файле. Если этой информации там не окажется, то начинается процесс поиска узла через DNS. Вот только вопрос — DNS-имена же находятся в каком-то домене, верно? Какое доменное имя нужно «пристыковать» к comp2 при выполнении пинга?

Если же DNS-разрешение окажется неудачным, дальше начнутся попытки найти comp2 уже по NetBIOS-имени. Что такое WINS, и чем он отличается от Broadcast — информация будет чуть дальше по тексту.

Что ж, в нашем случае имя родительсокго домена должно быть mydomain.com (значение по-умолчанию), а нужный DNS-сервер уже находится в списке, так что в итоге просто кликаем «Далее».

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Теперь нас попросят указать настройки WINS-сервера. WINS (Windows Internet Name Service) сервер участвует в разрешении NetBIOS-имён в сети (прямо как DNS-сервер для DNS-имён). Вот только, в отличие от DNS, WINS-сервер не обязательно должен присутствовать в сети, чтобы разрешение NetBIOS-имён работало. Так зачем же он нужен тогда?

Дело в том, что по-умолчанию разрешение NetBIOS-имен происходит через широковещательные запросы. С одной стороны, это очень простой механизм (проще не придумаешь), но, с другой стороны, обладает парой недостатков:

Так вот, WINS-сервер позволяет решить обе этих проблемы. Этот сервер централизованно хранит NetBIOS-имена компьютеров, и обычные узлы в сети могут обращаться к нему для поиска IP-адреса интересующего их имени (как и для DNS). Такой подход, во-первых, резко уменьшает количество широковещательного трафика в сети, а, во-вторых, позволяет посылать NetBIOS-запросы в другие сети, а не только в текущую.

В нашей небольшой сети WINS-сервер нам ни к чему, поэтому просто пропускаем эту настройку и едем дальше.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

В последнем шаге настройки вам предлагают сразу активировать настроенную область. Соглашаемся, и на этом заканчиваем настройку DHCP.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Создаём нового пользователя в домене AD

Собственно настройка контроллера домена и различных сервисов уже фактически закончена, все параметры выставлены как надо. Теперь нужно просто зарегистрировать нового пользователя, от имени которого рабочая станция workstation будет выполнять вход в домен.

Для этого возвращаемся на панель мониторинга, кликаем на «Средства» и затем на «Пользователи и Компьютеры Active Directory»

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

После этого появляется диалоговое окно с преложением ввести данные нового пользователя. По старой доброй традиции назовём пользователя Foo Bar. Обратите внимание, что пользователь отображается лишь как «Объект» в Active Directory наравне с другими объектами.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Теперь необходимо задать пароль и дополнительные параметры для пользователя. Пароль должен соответсовать политике паролей по-умолчанию, которая, в том числе, предписыват паролям в домене быть довольно сложными (должен использовать числа, буквы верхнего и нижнего регистра, а также спец символы).

Обычно администратор создаёт простой пароль для пользователя, а затем требует от пользователя сменить его при первом входе в систему (первая галочка в списке доступных опций). Это очень хорошая практика с точки зрения безопасности, ведь таким образом даже администратор AD не сможет узнать пароль пользователя. Также хорошей практикой считается ограничивать срок действия пароля. В этом туториале для простоты мы уберём требование о смене пароля пользователем при врходе в систему.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

После этого останется лишь подтвердить создание нового пользователя.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Ну что ж, вот, кажется, и всё! Осталось лишь проверить ввод рабочей станции в домен.

Ввод рабочей станции в домен

Переключаемся на вторую машину workstation под управлением Windows 7 и заходим в свойства системы. Сейчас видно, что рабочая станция находится в рабочей группе (не в домене). Кстати говоря, WORKGROUP — это тоже NetBIOS-имя. Только в отличии от имени домена оно имеет суффикс 1E.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Щелкаем на кнопку «Изменить параметры», затем в появившемся окне ещё раз «Изменить. «.

В окне изменения имени компьютера пишем, что он должен принадлежать домену mydomain.com.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Видим предупреждение о нестандартном имени компьютера (testo-ПК содержит кириллицу). Это связано с тем, что NetBIOS-имена не могут содеражать кириллицу. Но мы с вами настроили DNS-сервер (DNS настройки прилетели на рабочую станцию по DHCP), а DNS-механизм разрешения имён, как мы знаем, имеет приоритет перед NetBOIS. Так что в данном случае на работоспособность AD кириллица не влияет. Но на практике так делать не надо!

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Вводим логин-пароль от новой учетной записи FooBar и, наконец, видим заветное сообщение «Добро пожаловать в домен»

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader
Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

После ввода компьютера в домене необходимо перезагрузить компьютер, ну а дальше — вводим учётные данные пользователя в AD.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

И после успешного входа на рабочий стол перепроверяем свойства системы.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Полное имя компьютера поменялось на testo-ПК.mydomain.com, а это значит, что мы успешно ввели рабочую станцию в домен mydomain.com.

Автоматизируем

Как вы могли заметить, весь туториал можно выполнить, пользуясь исключительно мышкой и клавиатурой. Больше того, нам даже не пригодились знания PowerShell, который позволяет выполнять бОльшую часть настройки контроллера домена AD с помощью скриптов.

Так почему бы не автоматизировать все действия с клавиатурой и мышкой, которые мы предпринимали? И нет, я говорю не об AutoIT, я говорю о платформе Testo, создателем которой я являюсь. Эта платформа позволяет фиксировать все действия, проводимые с виртуальными машинами, в виде скриптов на специальном языке Testo-lang. Ну а Testo затем превратит эти скрипты обратно в действия.

Я приведу лишь один скриншот с кусочком скрипта, чтобы у вас сложилось представление о том, о чём я говорю (да, именно скриншот, ведь хабр не умеет подсвечивать скриповый язык Testo-lang). Я даже не буду комментировать этот скрипт, т.к. верю, что код говорит сам за себя.

Rodc для чего нужен. image loader. Rodc для чего нужен фото. Rodc для чего нужен-image loader. картинка Rodc для чего нужен. картинка image loader

Я не буду сейчас рассказывать о платформе Testo и о её возможностях. Для этого есть отдельная статья на хабре. Вместо этого предлагаю просто увидеть своими глазами, как это работает:

Всё, что Вам потребуется для создания собственного стенда с настроенной Active Directory — это:

И всё. Как и я обещал — всего одна команда. Через пол часа — час (зависит от шустрости вашего компьютера) вы сможете наслаждаться своим готовым стендом.

Итоги

Надеюсь, вам понравился туториал, и вы нашли его полезным. Возможно, вас заинтересовала платформа Testo, в этом случае вот несколько полезных ссылок:

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *