不同森林中的Windows 2000域信任
不同森林中的Windows 2000域信任 摘要 本
文讲述了在不同森树林中的环境下,如何做好Windows
2000域信任关系。信任关系是连接在域与域之间的桥梁。当test.com域与dc2.com域建立了信任关系后,两个域之间不但可以按需要相互进行管
理,还可以跨网分配文件和打印机等设备资源,使不同的域之间实现网络资源的共享与管理。把两个域之间建立信任关系后,下面将详细介绍不同森树林的
Windows 2000信任。 目录 环境分析 域信任关系概述 配置DNS 测试DNS是否正常工作 建立两个不同树林的DC GUI添加信任关系 验证信任关系 参考信息 作者介绍 环境分析 A
公司的叫test.com的主域控制器叫netitboy.test.com(IP:192.168.1.9/24),B公司则是dc2.com而主域控
制器是lvfan.dc2.com。test.com(IP:192.168.1.10/24)和dc2.com分别是单独一个域林(也就是说之前是两个
完全没有关系的两个域)现在来让他们建立信任关系如图1。现在想实现以下功能:test.com的用户能够访问dc2.com中的资源,dc2.com的
用户也要能够访问test.com的资源。如图1 ![]() 《图1》 域信任关系概述 活
动目录提供域间的信任关系提供跨域的安全。当域之间有信任关系时,每个域的认证机构都信任其他所有它信任的域的认证机构。如果一个user或
application被一个域认证以后,所有信任这个认证域的域都认同这种模式。一个被信任域中的用户都必须受到信任域上的访问控制。 举例说名:如图1的信任关系我们可分析以下三种情况: 1、 test.com域只信任dc2. com域,那么就dc2.com的用户能够访问test.com上的资源,反之不行。 2、 dc2.com域只信任test.com域,这样的话就是test.com的用户能够访问dc2.com上的资源,反之不行。 3、 test.com域和dc2.com域互相信任,现在就是双方的用户多能访问到对方的资源。 因为是两个不同林的域,所以他们之间是不可传递信任。 配置DNS 1、点击开始>设置>控制面板>添加/删除程序>添加/删除Windows组件>网络服务>域名系统>确定 2、点击开始>程序>管理工具>DNS 点击右键netitboy出现"新建区域">下一步>标准主要区域>下一步>正向搜索区域>下一步>输入test.com>下一步>下一步>完成 右键点击刚新建完的test.com>属性>允许动态更新>选择"是">确定。 3、建立反向搜索区域 点击反向搜索区域右键>出现"新建区域">下一步>标准主要区域>下一步>网络ID输入:192.168.1>下一步>下一步>完成 右键点击刚新建完的192.168.1.x.Subnet>属性>允许动态更新>选择"是">确定。 4、 这一步是建立完DC以后再操作。(注意) 点击新建完的test.com右键属性>常规>更改>选择:Active Directory集成的区域>确定 点击新建完的192.168.1.x.Subnet右键属性>常规>更改>选择:Active Directory集成的区域>确定 目前我们已经把单个DC的DNS配置完毕了。下面继续配置DNS标准辅助区域!! 5、点击新建正向搜索区域右键属性>新建区域>下一步>标准辅助区域>名称输入:dc2.com>IP地址输入:192.168.1.10>添加>下一步>完成 点击新建完的lvfan.com右键属性选择"从主服务器传输"若出现错误见图2,则可以按F5刷或者点击"从主服务器传输"新可以从主服务器把数据传输过来。 ![]() 《图2》 6、网上邻居>右键属性>网络和拨号连接中的网卡假设为:netitboy>点击右键属性>Internet协议(TCP/IP)>属性>首先DNS服务器输入:192.168.1.9 7、再lvfan上的DNS也是一样配置,该相应的名字就可以了。 8、到此我们的DNS算是真正的配置完毕了。 测试DNS是否正常工作 1、 看反向区域的数据能否从服务器上传输。 2、 用Nslookup 和 ping 命令。 这是在netitboy计算机上测试的结果如图3 ![]() 《图3》 这是在lvfan计算机上测试的结果如图4 ![]() 《图4》 建立两个不同树林的DC 1再运行里输入DCPROMO命令。 2下一步>新域的域控制器>下一步>创建一个新的域目录林>创建新的域目录林>输入新域的DNS全名,我们输入:test.com>下一步>下一步>出现提示,选择否。>下一步>立即重新启动计算机 3另外一台计算机在建立的时候输入dc2.com就可以了。 GUI添加信任关系 1点击开始>程序>管理工具> Active Directory 域和信任关系>点击test.com右键属性>信任。如图5 ![]() 《图5》 注释:标识1表示:显示的域都是为此域信任的域。 标识2表示:显示的域都是所有信任此域的域。 2点击添加红色框按钮出现图6 ![]() 《图6》 3点击确定出现图7 ![]() 《图7》 为了信任没有一点办法,我们必须点击"是"。出现要我们输入被信任域的管理员密码。按确定出现以下提示窗口。如图8 ![]() 《图8》 4大家注意了,不要让他出现了返回的错误给吓呆了,没事的继续下一个步骤。 5在dc2上做:点击开始>程序>管理工具> Active Directory 域和信任关系>点击dc2.com右键属性>信任。如图9 ![]() 《图9》 6点击添加红色框按钮出现对话框,我们输入test和用户名和信任密码后点击确定。出现惊喜的窗口图10。 ![]() 《图10》 7反之添加信任关系。所得结果如域信任关系概述的3,使得相互信任! 8看看现在信任的图 ![]() 9到此我们的信任关系已经做完了。等着是怎么去共享资源哦。 验证信任关系 1、用图形界面,点击开始>程序>管理工具>Active Directory 域和信任关系>点击test.com右键属性>信任>编辑>验证>输入administrator和密码 >确定。 2、用Windows 2000 Resource Kit中的NLTEST命令验证域信任的关系。 在test.com上的结果见图11 ![]() 《图11》 在dc2.com上的结果见图12 ![]() 《图12》 参考信息 Microsoft Windows 2000 Server资源大全第4卷 Microsoft Windows 2000 Server Resource Kit 作者介绍 杨绿凡,持有微软MCSE、MCDBA证书。精通Windows 2000、Novell Netware、ISA 2000 Server 系统规划、部署及管理。 本文出自 51CTO.COM技术博客 |















xu20cn
博客统计信息
热门文章
最新评论
友情链接