Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Глава 9

4.На странице Выбор ролей сервера (Select Server Roles) мастера добавления ролей установите флажок Доменные службы Active Directory (Active Directory Domain Services) и щелкните кнопку Далее (Next).

5.Просмотрите информацию на странице AD DS и щелкните кнопку Далее (Next).

6.Просмотрите выбранные параметры и щелкните кнопку Установить (Install).

7.Просмотрите результаты установки и щелкните кнопку Закрыть (Close).

8.Затем в Диспетчере сервера (Server Manager) щелкните узел Доменные службы Active Directory (Active Directory Domain Services).

9.В панели сведений щелкните ссылку Запустите мастер установки доменных служб Active Directory (Run The Active Directory Domain Services Installation Wizard). Запустится мастер установки AD DS.

10.Щелкните кнопку Далее (Next).

11.Просмотрите информацию на странице Совместимость операционных систем (Operating System Compatibility) и щелкните кнопку Далее (Next).

12.На странице Выберите конфигурацию развертывания (Choose A Deployment Configuration) выберите Существующий лес (Existing Forest), тип конфигурации Создать новый домен в существующем лесу (Create A New Domain In An Existing Forest) и щелкните кнопку Далее (Next).

13.На странице Сетевые учетные данные (Network Credentials) введите имя домена treyresearch.net, а затем щелкните кнопку Задать (Set), чтобы добавить соответствующие учетные данные.

14.В диалоговом окне Сетевые учетные данные (Network Credentials) введите данные treyresearch.net\AdMunucmpamop, пароль, щелкните ОК и щелкните кнопку Далее (Next).

15.На странице Укажите имя нового корневого домена (Name The New Domain Tree Root) введите FQDN-имя родительского домена treyresearch.net, введите в поле дочернего домена имя intranet и щелкните кнопку Далее (Next). Полное FQDN-имя должно быть intranet.treyresearch.net.

При создании глобального дочернего производственного домена ему назначается соответствующее имя, например Intranet. Это имя четко указывает пользователям, что они подключены к внутренней'защищенной сети.

16.На странице Выбор сайта (Select A Site) примите сайт по умолчанию и щелкните кнопку Далее (Next).

17.На странице Дополнительные параметры контроллера домена (Additional Domain Controller Options) проверьте установленный флажок DNS-сервер (DNS Server). Установите флажок Глобальный каталог (Global Catalog) и щелкните кнопку Далее (Next).

Отметим, что для этого доменного имени нет уполномоченных DNS-cep- веров.

Занятие 1

Установка DNS 4"| 462

Если вы не назначили статический IP-адрес, мастер установки AD DS отобразит предупреждение об использовании динамического IP-адреса.

18.Щелкните опцию Да, компьютер будет использовать динамически назначаемый IP-адрес (не рекомендуется) (Yes, The Computer Will Use A Dynamically Assigned IP Address (Not Recommended)).

19.На странице Расположение для базы данных, файлов журнала и SYSVOL (Location For Database, Log Files And SYSVOL) примите параметры по умолчанию и щелкните кнопку Далее (Next).

20.На странице Пароль администратора для восстановления служб каталогов (Directory Services Restore Mode Administrator Password) введите строгий пароль, подтвердите его и щелкните кнопку Далее (Next).

21.Просмотрите выбранные параметры на странице Сводка (Summary) и щелкните кнопку Далее (Next).

Отметим, что в данном случае мастер создает делегирование DNS для этого домена (рис. 9-13). Причина состоит в том, что родительский домен уполномочен для зоны treyresearch.net и поэтому может создать корректное делегирование для дочернего домена.

A&foWOption,

AeadonV*±ojdcmaaiVncewolerНо.

DNSServeiYe,

OeateDtJSDeletionYe,-

SeucedMweconutie.Metis:domemeottftolef

DSAaielcJJetC\WWo«VNTDS togHeloWet:С WrdowiWIDS ?™LfddatС \Wrdow,W>SVOL

TochsyeanWonok*BackTo.be^iIheссДОюпck*. KM

Tt«euylr^icanbaeqmtedtoanпмHetoun otttoturailet*iml«»iatwn

Motea«ut '

Рис. 9-13. Результаты установки доменных служб Active Directory

22.Установите флажок Перезагрузка по завершении (Reboot On Completion) и подождите, пока будет выполняться операция.

23.После перезагрузки компьютера войдите на него с помощью новых учетных данных (TreyResearch\AflMHHiicTpaTop) и в окне Диспетчер сервера (Server Manager) перейдите на узел DNS-сервер (DNS Server).

24.Просмотрите изменения, внесенные в зоны прямого просмотра при установке AD DS. В данных DNS только одна секция влияет на этот отдельный домен, как показано на рис. 9-14. Если вернуться к машине SERVER10, вы увидите, что в зоне прямого просмотра treyresearch.net для этого дочернего домена создано новое делегирование DNS (серый значок вместо желтого).

f 440

Интеграция DNS с AD DS

Глава 9

 

 

jb Managtr

 

 

 

 

 

 

Wt Acton View Help

 

 

 

 

«•<•' • x

в О

П 5

 

 

 

' 3s, Serve Manager (S£RVIR30)

 

 

 

 

j ' jp Rolei

 

 

1 Nam,

Type

Data

 

> Active Directory Domain Service»

 

< £ DNS Serve

 

HS.mjdc»

 

 

 

л Л 0NS

 

 

•! Л _»йе»

 

 

 

, | SJRVJR30

У-xJcp

 

 

 

У Globa logi

i: J.udp

 

 

 

* Forward Lookup Zone»

..,.' OomainDniZone

Star of Authority (SOA)52L| »erver30.intranet.tri;;

 

4

blrantl.Treyfintaich.ntt 1; f3(»ame a» parent folder)

 

 

m»dc>,

!j О (»ame at parent folder)

Name Serve (NS)

»erver30.intraneUreyrei^:

 

 

 

_>ite»

!! j -}(»ame ai parent folder)

Ho»t (A)

192.168.1.109

 

 

>-up

' i О (>»me ai parent folder)Host (A)

192.168.1.118

 

 

 

_udp

ij , ;j»erver30

Ho»t (A)

192.168.1.109

 

 

s

DomamDniZone»

 

• ;3 Reverie lookup Zone»

 

Ho »t (A)

192.168.1.118

 

' Conditional Forwarder»

 

 

 

 

Рис. 9-14.

Записи служб AD DS для нового дочернего домена в существующем лесу

Резюме

Система разрешения имен DNS использует иерархическую структуру имен для сопоставления IP-адресов с именами F Q D N в формате объект.пространство_имен.корневое_имя.

В AD DS также используется иерархическая структура. Структура леса AD DS полностью основана на иерархической структуре DNS.

Поскольку Windows Server 2008 поддерживает IPv6, а структура IPv6 по умолчанию устанавливается с локальными адресами каналов, DNS-сервер

в Windows Server 2008 поддерживает 128-битовый формат адресов IPv6.

DNS-сервер может управлять тремя типами зон. Основные зоны с правом чтения и записи содержат данные для поддержки разрешения имен отдельного именного пространства. Дополнительные зоны с правом только для чтения содержат копию основной зоны. Зоны - заглушки — это указатели на другие DNS-серверы и содержат лишь серверы, уполномоченные для именного пространства, на которое указывают. Каждый тип зон можно интегрировать в AD DS для хранения в базе данных каталогов.

Закрепление материала

Следующие вопросы можно использовать для проверки знаний, полученных на занятии 1. Эти же вопросы есть и на сопроводительном компакт-диске.

ПРИМЕЧАНИЕ Ответы

Ответы на зти вопросы с пояснениями, почему тот или иной вариант ответа является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.

1. Вы являетесь администратором в компании Contoso, Ltd. Ваша организация приняла решение переходить на платформу Windows Server 2008 и вам, вместо того чтобы обновить существующую инфраструктуру, поручено создать новую реализацию серверов. После создания новой инфраструктуры вы переместите все данные (учетные записи, параметры служб каталогов и т. д.) в новый лес, который реализуете с помощью Windows Server 2008.

Занятие 2

Настройка и использование DNS 45-1

Вы должны описать начальную структуру леса. Этот лес содержит корневой домен, глобальный дочерний производственный домен и доменное дерево. Лес именуется с расширением .net, а доменное дерево использует расширение .ms в производственном лесу. Вы успешно создаете корневой домен леса и дочерний домен, однако, приступив к доменному дереву, обнаруживаете, что не можете локализовать его параметр. В чем причина?

A.Вы не можете создать доменное дерево с помощью мастера установки доменных служб Active Directory. Для этого нужно использовать инструмент командной строки Dcpromo.exe.

Б.Вы не использовали соответствующие учетные данные при входе в систему.

B. Необходимо вернуться иа страницу приветствия мастера и выбрать расширенный режим его работы.

Г.Используемый сервер не является членом корневого домена леса.

2.Вы являетесь администратором в компании Contoso, Ltd. Ваша органи-

зация приняла решение переходить на платформу Windows Server 2008 и вам поручено создать новую реализацию серверов вместо обновления существующей инфраструктуры. После создания новой инфраструктуры вы переместите все данные (учетные записи, параметры служб каталогов и т. д.) в новый лес, который реализуете с помощью Windows Server 2008. Вы должны описать начальную структуру леса. Этот лес содержит корневой домен, глобальный дочерний производственный домен и доменное дерево. Лес именуется с расширением .net, а доменное дерево использует расширение .ms в производственном лесу. Вы успешно создаете корневой домен леса и дочерний домен, однако, приступив к доменному дереву, обнаруживаете, что не можете создать делегирование независимо от используемых параметров и учетных данных. В чем причина? (Укажите все варианты)

A.Для создания делегирования необходимо использовать расширенный режим работы мастера.

Б. Перед созданием доменного дерева нужно создать делегирование вручную.

B.Вы должны дать указание мастеру создать делегирование во время создания доменного дерева и обеспечить соответствующие учетные данные.

Г. Вы должны дать указание мастеру пропустить создание делегирования во время создания доменного дерева.

Д. Вы должны создать делегирование вручную после создания доменного дерева.

Занятие 2. Настройка и использование DNS

При установке роли DNS-сервера вам не потребуется вместе с AD DS конфигурировать много параметров. Зоны прямого просмотра FLZ создаются автоматически, репликация конфигурируется автоматически с помощью системы репликации AD DS с множеством равноправных участников (Multimaster), и вам даже не нужно добавлять записи, поскольку все компьютерные системы

f 4 4 2

Интеграция DNS с AD DS

Глава 9

не ниже Windows 2000 могут регистрировать и обновлять свои записи с помощью динамических обновлений DNS в AD DS.

Однако некоторые операции автоматически не выполняются. Например, конфигурация DNS-сервера по умолчанию не включает зоны обратного просмотра RLZ. Их нужно вручную добавлять для поддержки обратного просмотра. Кроме того, для DNS-сервера требуется завершение конфигурации. В частности, его нужно настроить для поддержки очистки записей и автоматического удаления устаревших записей.

Неплохо также ознакомиться с полным содержимым DNS и обеспечить соответствие всех данных и значений реальным требованиям.

Изучив материал этого занятия, вы сможете:

S Завершить конфигурацию DNS-серверов.

S Администрировать DNS-серверы и репликацию DNS.

Продолжительность занятия — около 40 мин.

Настройка DNS

Впроцессе настройки DNS выполняются следующие действия:

анализ безопасности DNS-серверов с целью снижения фронта атак;

настройка параметров очистки сервера;

завершение настройки зон прямого просмотра FLZ;

создание зон обратного просмотра RLZ;

добавление настраиваемой записи в зоны FLZ для конкретных служб и ресурсов.

Кроме того, нужно обеспечить корректную репликацию данных DNS.

Анализ безопасности роли DNS - сервера

DNS-серверы в Интернете представляют большой интерес для злонамеренных пользователей. Чаще всего на эти серверы осуществляются атаки, провоцирующие отказ в обслуживании DoS (Denial-of-Service), когда служба DNS переполняется огромным количеством запросов, в результате чего не может отвечать на подлинные запросы. Еще один распространенный тип атаки заключается в том, что злоумышленник пытается получить все данные DNSсервера, чтобы использовать их для идентификации объектов в сети. Эта атака называется получением сетевых следов (footprinting the network). В еще двух типах атак осуществляются попытки м о д и ф и к а ц и и данных DNS-сервера и перенаправления пользовательских запросов с подлинного DNS-сервера на еще один DNS-сервер, который контролируется злоумышленниками. Обычно такие атаки предпринимаются путем модификации данных DNS в кэше DNS. Помните, что для повышения скорости ответов на запросы DNS использует кэширование в памяти. В случае модификации этих данных пользователи могут получать недействительные ответы на свои запросы.

Источник: https://studfile.net/preview/16435895/