| 雷 的个人资料AbbeyGong's Spaces照片日志 | 帮助 |
|
2006/8/30 如何把SATA/RAID驱动集成到win xp 安装盘里?让SATA"嫁给"Windows XP SATA硬盘有不少优点,但安装操作系统实在麻烦,不仅要抓住机会按"F6"键加载STAT的驱动程序,还要制作带驱动程序的软盘。要命的是如果新机器没有配置软驱,那可就大眼瞪小眼了……来制作一张含SATA驱动程序的WinXP安装光盘吧。你会发现:原来加载SATA硬盘驱动其实很简单。 为了不再让WinXP的安装过程需要通过软盘加载SATA驱动程序,很多人都梦想主板的SATA驱动程序集成到安装光盘中,本文就来DIY一张集成SATA驱动程序的Windows XP安装光盘! Windows XP安装目录及文件准备 打开资源管理器,在一个拥有足够磁盘空间(空闲空间至少为700MB;如果将生成后的光盘镜像也放在该分区,则应当保证有一张光盘的双倍容量的空间,即1.4GB左右)的硬盘分区上创建一个文件夹,比如"D:\XPSATA",用于保存Windows XP的全部安装文件。 把一张完好的Windows XP安装光盘放入光驱,在资源管理器中将光盘中的文件全部选定,再复制到"D:\XPSATA"目录中。 准备驱动程序文件 一般随主板附送的驱动程序安装光盘中都有SATA的驱动程序。打开光盘目录,寻找名称中含有"SATA"或"RAID"字符的文件夹;也可在主板制造商的网站或其它驱动程序下载站点(如:驱动之家"http://www.mydrivers.com "等)寻找与自己的主板芯片组相匹配的SATA驱动程序。 在D盘中建立一个新的目录(如"STATDRV"),然后将找到的SATA驱动程序文件全部拷贝到这个目录中(D:\SATADRV)。这里我们以Si3112的SATA驱动程序为例进行介绍。其它类型的SATA驱动程序的集成步骤几乎完全相同,所不同的仅仅是驱动程序文件名的不同而已。 在这个"D:\STATDRV"的文件夹中,一定会有一个扩展名为".inf"或".oem"的小文件,如"oemsetup.inf"或者"txtsetup.oem"等(本例中为"txtsetup.oem"),用记事本程序打开它,随后要用!
切换到前面打开的"txtsetup.oem"文件,以"[HardwareIds."为关键字进行搜索,应该可以找到类似"[HardwareIds.SICS.Si3112]"的字段。 该字段下的代码如:"id ="PCI\VEN_1095&DEV_3112 &SUBSYS_31121095", "Si3112""。 切换到刚才打开的"txtsetup.sif"文件窗口中,以"[HardwareIdsDatabase]"为关键字进行搜索。找到后,将"txtsetup.oem"文件中"[HardwareIds.SICS.Si3112_XP]"字段下的代码拷贝到"txtsetup.sif"文件的"[HardwareIdsDatabase]"字段末尾。不过,我们需要更改一下代码的格式,如将"id ="PCI\VEN_1095&DEV _3112&SUBSYS_31121095", "Si3112""改为:"PCI\VEN_1095&DEV_3112&SUBSYS_31121095 = "Si3112""(其他代码修改方法相同),更改后的代码如下: PCI\VEN_1095&DEV_3112&SUBSYS_31121095 = "Si3112" PCI\VEN_1095&DEV_3112&SUBSYS_34238086 = "Si3112" PCI\VEN_1095&DEV_3112&SUBSYS_311215D9 = "Si3112" PCI\VEN_1095&DEV_3112&SUBSYS_B0021458 = "Si3112" PCI\VEN_1095&DEV_3112&SUBSYS_01661028 = "Si3112" PCI\VEN_1095&DEV_3112&SUBSYS_82141033 = "Si3112" PCI\VEN_1095&DEV_3512&SUBSYS_35121095 = "Si3112" PCI\VEN_1095&DEV_3512&SUBSYS_01661028 = "Si3112" 提示:不同SATA驱动程序的代码内容各不相同,应该根据具体情况灵活处理。 检查拷贝修改的内容是否与原有的内容重复,如果有,则把重复的一行删除。接着在"txtsetup.sif"文件查找"[SCSI.load]"和"[SCSI]"字段,添加如下内容: [SCSI.load] si3112 = si3112.sys,4 [SCSI] si3112 = "Silicon Image SiI 3112 SATALink Controller" 至此,我们就把自己的SATA驱动程序的相关信息添加到了Windows XP安装信息文件"txtsetup.sif"中了! 上述添加自定义SATA信息内容的步骤看似很复杂,其实也就是同时打开Windows XP安装文件目录中的"txtsetup.sif"文件和驱动程序目录中的".inf"或".oem"信息文件,然后将后者文件中相关字段下面的内容一一对应地移植到"txtsetup.sif"文件中。知道了方法,做起来就要容易些了! 修改"winnt.sif"文件内容 现在,我们已经完成了两个最重要的步骤:一是获取了SATA驱动程序文件,它们现在被保存在"D:\STATDRV"文件夹中;二是修改了Windows XP安装时自动加载驱动程序的信息文件"txtsetup.sif"。但现在有一个新的问题:Windows XP在安装时如何知道它所需要的驱动程序文件在哪个目录下呢? 这个问题则需要通过修改"winnt.sif" 这个文件来解决。这个文件是Windows XP系统在安装时的附加信息文件,可以在其中指定非微软提供的第三方驱动程序的安装路径。 对于本例,在"D:\XPSTAT\I386"文件夹中用记事本创建一个文本文件,写好内容后,再将文件名改为"winnt.sif"即可。 在用记事本保存文件时,一定要输入完整的文件名,并且一定要用半角的双引号将文件名引起来,如""winnt.sif"",否则实际上生成的实际上仍然是个文本文件(Winnt.sif.txt),这将导致安装过程中出错,STAT驱动程序无法自动加载! 在"winnt.sif"文件中添加以下内容(如果已经存在部分内容,则应进行修改或添加,且保证每行的内容不要重复): [Unattended] OemPreinstall=Yes OemPnPDriversPath="STATDRV" 上述代码最后一句引号中的内容是指随后生成光盘时,驱动程序相对于光盘根目录所在的相对路径。由于我们打算把保存驱动程序的"D:\STATDRV"文件夹放到新生成的安装光盘的根目录,因此不必包含任何子目录路径(图3)。
图3
(3)新建光盘镜像 在UltraISO的"文件"菜单中执行"新建"命令;从资源管理器中,将前面我们已经准备好的"D:\XPSTAT"文件夹中的所有文件拖入UltraISO右上侧的文件窗口中。 将"D:\STATDRV"目录直接拖放到UltraISO右上侧的文件窗口中,完成后在光盘的根目录中应当可以看到"STATDRV"的文件夹。 提示: 拖放时一定不要包含XPSTAT目录本身!也就是说,文件添加成功后,在光盘的根目录下应当可以看到"I386"文件夹。 (4)加载引导信息文件 执行"启动光盘"菜单中的"加载引导文件"命令,找到上一步提取的光盘镜像的引导文件,即"D:\Boot.bin"。现在,新建的光盘镜像就具备与原版Windows XP安装光盘相同的引导功能了。 (5)保存光盘镜像 按"CTRL+S"或者执行"文件"→"保存"命令,指定一个保存光盘镜像的路径和文件名(如"F:\XPSTAT.ISO"等),确定后UltraISO就开始向指定路径生成光盘镜像文件了。 (6)刻录安装光盘 使用Nero或者其他任意一款支持光盘镜像文件刻录的工具软件,将上述得到的光盘镜像文件(这里即F:\XPSTAT.ISO)刻录到光盘中。现在,用这张安装盘在支持SATA的硬件环境下全新安装Windows XP,你就既不必碏6,也不需使用什么软盘,非常方便。 制作集成SATA驱动程序的Windows XP安装光盘是一件比较复杂的工作,任何一个小小的失误都可能导致无法正确地加载驱动程序。此外,不同主板附带的SATA驱动程序的文件名称、数量、信息文件的内容各不相同,在集成时不能硬套,只有举一反三才能成功。 2006/8/27 用实例学习flexbar设计前言 第一部分:基础语法 第二部分 动作、事件和条件的概念 第三部分 常见设计举例 第四部分:深入的例子 第五部分 实际做一个设计的过程 第六部分 完整的例子 第七部分 flexbar手册--flexbar命令 第八部分 flexbar手册--flexbar事件 第九部分 flexbar手册--flexbar条件 tingcombat<target> Windows 2000/03域和活动目录本文缩略词语 MS:Microsoft 微软公司 95:Windows 95 98:Windows 98 XP:Windows XP NT:Windows NT Server 2000:Windows 2000 Server 03: Windows 2003 Server S:Server AS:Advanced Server AD:Active Directory 即活动目录 DC:Domain Controller 即域控制器 GC:Global Catalog 全局编录 TS:Terminal Service 终端服务 PDC:Windows NT Server域中的主域控制器 BDC:Windows NT Server域中的备份控制器 SAM库:安全帐号管理器数据库 FQDN:完全有效域名,如:mcse.com NetBIOS名称:形如mcse 本文的目的,是作为域和AD的一篇入门文章,使没有安装过域,或刚刚接触域的年轻网管能对域和AD有一个全面的了解,并利用此文入门,将所管理的网络实现一个基于域的管理模式。 一、认识Windows的域 本小节重点从理论上阐述域的概念、作用和Windows中域的产生。 一台Windows计算机,它要么隶属于工作组,要么隶属于域。所以说到域,我们就不得不提一下工作组,工作组是MS的概念,一般的普遍称谓是对等网。工作组通常是一个由不多于10台计算机组成的逻辑集合,如果要管理更多的计算机,MS推荐你使用域的模式进行集中管理,这样的管理更有效。你可以使用域、活动目录、组策略等等各种功能,使你网络管理的工作量达到最小。当然这里的10台只是一个参考值,11台甚至20台,如果你不想进行集中的管理,那么你仍然可以使用工作组模式。 工作组的特点就是实现简单,不需要域控制器DC,每台计算机自己管理自己,适用于距离很近的有限数目的计算机。另外工作组名并没有太多的实际意义,只是在网上邻居的列表中实现一个分组而已;再就是对于“计算机浏览服务”,每一个工作组中,会自动推选出一个主浏览器,负责维护本工作组所有计算机的NetBIOS名称列表。用户可以使用默认的workgroup,也可以任意起个名字,同一工作组或不同工作组在访问时也没有什么分别。 域(Domain)是一个共用“目录服务数据库”的计算机和用户的集合,实现起来要复杂一些,至少需要一台计算机安装NT/2000/03 Server版本使其充当DC,来实现集中式的管理。 若考虑到容错的话,至少需要两台。对于NT4域就是一台PDC(具有唯一性),一至多台BDC,对于2000/03域,已经没有PDC和BDC的概念,要容错就需要两至多台DC。 域是逻辑分组,与网络的物理拓扑无关,可以很小,比如只有一台DC;也可以很大,包括遍布世界各地的计算机,比如大型跨国公司网络上的域(当然实际中他们多采用多域结构,还可以利用AD站点来优化AD复制)。 这个“目录服务数据库”,在NT4时,保存用户帐号名称和密码等安全安全信息,以及安全规则设置,又被称作安全帐号管理(SAM)数据库,简称SAM库。在非DC上的本地的SAM库与DC上域所用的SAM库类似,只不过对于NT4域的SAM库文件,保存有整个域的用户和计算机,用“域用户管理器”和“服务器管理器”来管理,本地的SAM库文件,保存有本地机的用户,由“用户管理器”来管理。 从2000开始,MS引入了活动目录AD,DC通过AD来提供目录的服务,例如它负责维护AD数据库、审核用户的账户和密码是否正确、将AD数据库复制到其它的DC等。AD库的核心文件就是winnt\ntds\ntds.dit文件。注意组策略的具体设置值,并不存在这个文件中,而是保存在winnt\sysvol\sysvol这个共享夹下,用于向其它DC复制,传播给域成员,来生效。但需要说明的是:2000/XP/03的非DC域成员计算机上仍使用和NT4一样的SAM库文件来保存本地帐号。 正是由于所有域成员计算机和域用户都共用这个域的“目录服务数据库”,域管理员就可以基于域的“目录服务数据库”来进行集中管理、共享资源,如用户、组、计算机帐号、权限设置、组策略设置等等。目录服务为管理员提供从网络上任何一个计算机上查看和管理用户和网络资源的能力。目录服务也为用户提供唯一的用户名和密码,用户只需一次登录,即可访问本域或有信任关系的其它域上的所有资源(当然用户得有权限才行),而不需要多次提供用户名和密码登录。 二、构建Windows 2000的域 这个过程简单说就是:选一台2000S/AS计算机,运行AD安装向导,在其上安装活动目录,使其成为DC。然后将其它的计算机加入到这个域。 说明:至于是用2000S,还是用2000AS,对于一般的用户差别不大。2000S支持最多4个CPU,最大4G内存;2000AS支持最多8个CPU,最大内存8G,还支持群集功能。但这些我们一般用户都用不到,所以对于普通用户来说,选择S或AS都是一样的。 1、系统要求 *一台2000S或2000AS独立或成员服务器,2000DS只有OEM版,随厂商硬件发售,平常我们是见不到的。 * 其上必须有一个NTFS 5.0分区,用来保存AD的sysvol文件夹。注意:2000的NTFS分区是NTFS 5.0,NT4的是NTFS 4.0,NT4必须安装SP4后,才可访问2000的NTFS分区。 * 网络上必须有可用的DNS服务器,并且必须支持SRV记录(Service Locaion Resource Record)和动态更新功能。如:MS Win2000S DNS,UNIX的DNS BIND 8.12及以上版本,使用已有的NT4 DNS是不行的。 说明: 构建NT4域并不需要DNS的支持,但2000域必须有DNS,且满足上述要求。 SRV记录的作用是指明域和站点(site)的DC、PDC仿真、GC是谁。动态更新也是2000DNS的新特色,管理员不必再象NT4 DNS那样手动为计算机创建或修改相应记录,在域成员计算机重启,或改名、改IP时依赖周期性更新,自动动态实现。 如果没有DNS服务器的话,也不一定非得预装DNS,可以在安装AD过程中,选择在本机上安装2000 DNS。而且推荐初学者使用这种方法,因为系统会根据你提供的FQDN域名,自动创建好DNS区域(zone),并配置成AD集成区域,仅安全动态更新。如果需要向外连或反向解析,用户只需配置上转发器和反向区域即可,不需要的话,直接就可以用了。 如果决定在安装AD过程中在本机安装DNS,应在安装前,将本机TCP/IP配置/DNS服务器指向自己,这样在安装AD完成后重启时,SRV记录将被自动注册到DNS服务器的区域当中去的,生成四个以下划线开头的文件夹,_msdcs, _sites, _tcp, and _udp,03DNS在这里的层次结构有所变化,但本质没变。当然如果忘了指,也可以后补上,只不过需要多重启一次。 2、安装步骤、注意事项、常见问题、经验技巧 (1)启动AD安装向导 方法一:开始/程序/管理工具/配置服务器/ Active Directory /启动AD安装向导。 方法二:熟练后一般常用,开始/运行:dcpromo。 (2)安装选项:指定服务器角色 三个界面,实现四种组合: 新域 新树 新林 附加DC 子域 加入林 即: * 新域—新树—新林 * 附加DC * 新域—子域 * 新域—新树—加入林 全新安装:新域—新树—新林,这样来建立第一个域中的第一台DC。 2000的多域模型采用层次结构,不同于NT4域的平面结构,NT4的多个域之间只是通过信任关系关联起来。接下来以下图为例,对2000的域、树、林进行简要说明: ms.com / \ trainning.ms.com lotus.com 这整个是一个林,ms.com为林根域,有两个树,一个由ms.com和它的子域trainning.ms.com组成,另一个由lotus.com单独组成,林中有ms.com,trainning.ms.com,lotus.com三个域。相关概念如下: 林根域:在林中第一个建立的域,如:ms.com 树:共用连续的命名空间的多层域,如ms.com和trainning.ms.com 树根域:树最高层的域,名最短。如:ms.com 说明: 2000可采用多层域结构,但最有效、最简便的管理方法仍是单域,所以大家在实际工作中要记住一个原则“能用单域解决,就不用多域”。 再者2000AD是针对大中型网络设计的,而我们一般管理的网络也就几百个节点,属于小型网络,一般来讲用一个单域结构就够用了,不要人为将管理环境复杂化。在实验中,我们甚至可以一个林中只有一个树,一个树中只有一个域,一个域里只有一台DC。 另外前面已经说过了,域是逻辑分组,与网络的物理拓扑无关,不要总试图规划一个子网一个域。当然实际中多个子网一个域,子网中若有95/98/NT老计算机,无法利用DNS直接登录到域,可以安装一台WINS服务器解决问题。将所有计算机,包括WINS服务器本身的TCP/IP配置中的WINS服务器指向此WINS服务器即可。 (3)安装选项:新域的DNS全名 说明: 在这里应该输入新域的完全有效域名FQDN,形如:mcse.com。系统会打算以mcse作为此域的NetBIOS名称,并在网络中检查是否存在重名,需要等一会儿。不重名则设为mcse,建议用户不要修改此名;重名则设为mcse0,建议用户最好换个名字。这也就是说,网络中如果已有一个域,名字叫做mcse.org,也会出现NetBIOS名称冲突的问题。 (4)安装选项:为新域指定一个NetBIOS名称 说明: NetBIOS名称,只是为95/98/NT等老版本用户通过“浏览服务”或WINS来识别这个域用的,如果确信域用户都是2000及以上系统(它们通过DNS定位域),其实NetBIOS名称冲不冲突,都无所谓。 (5)安装选项:指定AD库和日志文件位置 说明: 如果仅是实验,用默认值即可。若是在真正的服务器上,都会有多块物理硬盘,最好分开存放,以提高性能。另外需要强调的是:AD库和日志文件并不要求非得NTFS 5.0分区,很多2000/03书在此语焉不详。 (6)安装选项:指定sysvol文件夹位置 说明: 是sysvol这个文件夹要求必须得NTFS 5.0分区。在它当中存储有DC间AD要同步的内容,包括组策略的设置值。 (7)安装并配置DNS: 说明: 这时网络中若无可用DNS服务器,就会出现提示:找不到DNS服务器,需要考虑在本机上安装一个DNS服务器。可先不必理会,点“确定”,接下来选“是,在本机上安装并配置DNS”。初学者在此不要选“否,我将自己安装并配置DNS”。 (8)几分后,安装完成,需要重启。 说明: 若硬盘或网络上没有可用的2000S源文件,会提示要2000S光盘。 最好用新装2000S来安装AD,这样不容易出问题。如果你是用一个台运行了一段时间的2000S/AS,来安装AD,使其成为DC。重启及登录时可能会很慢(有时可能长达20分钟),这是较常见的现象。一般2-3次以后就好了,如果多次重启后还那样,那就要重装系统及AD了。 3、域成员计算机 (1)将计算机加入到域 首先将客户机TCP/IP配置中所配的DNS服务器,指向DC所用的DNS服务器。然后我的电脑/右键/属性/网络标识/属性/隶属于,选择域:输入域名,确定。提示输入用户口和口令,确定后提示重启。 说明: 加入域时,如果输入的域名为FQDN格式,形如mcse.com,必须利用DNS中的SRV记录来找到DC,如果客户机的DNS指的不对,就无法加入到域。 加入域时,如果输入的域名为NetBIOS格式,如mcse,也可以利用浏览服务(广播方式)直接找到DC,但它不是一个完善的服务,有时就会不好使。 这样虽然也可把计算机加入到域,而且在等较长时间后也可以登录到域上去,但不推荐。因为客户机的DNS指的不对,则它无法利用2000DNS的动态更新动能,也就是说无法在DNS区域中自动生成关于这台计算机的A记录和PTR记录。那么同一域另一子网的2000及以上计算机就无法利用DNS找到它,这本应是可以的。 再者,管理员无法在客户机上利用域的管理工具来远程管理域,因为这些管理工具必须使用DNS,出错提示:找不到域命名信息(有时客户机的DNS Client服务有问题也会出现上述提示,重启服务即可)。这种情况下,要进行远程管理,就只能利用TS(终端服务)基于IP来连了。 当然用户也可以手动配置WINS或Lmhosts文件,来查找DC。这主要用于95/98/NT老版本计算机跨子网(路由)查找DC或加入域,因为这些老版本计算机无法利用DNS来查找DC,浏览服务又是广播方式,只能在本网段进行,因为广播信息是无法通过cisco路由器的,RFC1542标准的cisco路由器,可设置成允许DHCP的广播数据通过,仅是一个特例。需要说明的是:95/98可以使用域用户帐号登录到域,但并不能加入到域,在AD中也没有计算机帐号,而NT可以。 计算机加入域成功后,未重启,即已在AD用户和计算机/computer容器下生成计算机帐号了,实验中查看时,需要手动刷新一下。而在DNS中记录必须在计算机重启后(不必登录)或15分钟后才能自动注册或更新到DNS区域。但若我们平常修改一个计算机的名字或IP,要马上更新到DNS区域,倒不一定非得重启,可利用ipconfig /registerdns命令就行。明白以上讨论可用于排错,不一定非得重启登录后才知道结果。 加入到NT4域时,需要有管理特权才行;从Windows 2000开始,微软作了改进:在Windows 2000/03域中,默认Authenticated Users即可在域中最多创建 10 个计算机帐户。Authenticated Users指被验证的用户组,也就是说任何经过身份验证的普通域用户都可以加最多10台计算机到域。常见问题:在实际中用普通域帐号加计算机到域,有时会不好使,原因是同名计算机帐号(极可能是它自己已经失效的计算机帐号)已存在而无权覆盖,这时就得用域管理员帐号了。 (2)在加入域的计算机上,用域用户帐号登录到域。 说明: 在域中的非DC计算机上,可以选择登录到域或本机,这是因为它同时还拥有本地用户帐号。而在DC上只能选择登录到域了,因为整个域都是DC的,它没有必要再保留本地帐号了。2000是个红叉,03干脆就没有了。 安装AD时,会自动删除本地帐号,即使将来删除AD,也无法将本地帐号复原,而是重新生成的。这一点一定要注意:如果本地有EFS加密的文件,一定要将证书导出或将文件解密后,再在这台计算机上做AD安装实验。 在2000及以上计算机上登录到域的过程是这样的:域成员计算机根据本机DNS配置去找DNS服务器,DNS根据SRV记录告诉它DC是谁,客户机联系DC,验证后登录。 (3)深入讨论: 如果是在林中跨域登录,是首先查询DNS服务器,问林的GC是谁。 前面我们在步骤(1)中强调“加入域前,首先将客户机TCP/IP配置中所配的DNS服务器,指向DC所用的DNS服务器。”其实如果域中有多个DNS服务器,也可以指向其它的DNS服务器,当然这些DNS服务器之间得有区域复制关系。这样做的目的恰恰是:大中型网络为了平衡DNS负载。 三、建立其它域控制器 前面我们讨论了“建立第一个域中的第一台域控制器”,分析得很细。以下相同知识点的内容将不再赘述。 1、安装附加DC (1)以本机管理员身份登录,在独立或成员服务器上,启动AD安装向导。 说明: 将成为附加DC的计算机,不必非得先加入域。 DNS指向已有DC所用DNS服务器,以便找到已有DC。安装结束后,一般应该手动在本机上再装一个DNS服务器,以实现DNS的容错。 (2)选择:现有域的额外域控制器 (3)输入域管理员帐号,如:administrator,password,mcse.com(或mcse)。 常见找不到域的出错提示:域“mcse.com”不是AD域,或用于域的AD域控制器无法联系上。 解决:确保DNS指向已有DC所用DNS的服务器。 其它:Ping一下,检查物理连通性。高级用户是否设过TCP/IP筛选器或RRAS筛选器。 (4)输入域名,如:mcse.com。 (5)指定AD库和日志文件位置 (6)指定sysvol文件夹位置 (7)一般选:“与Windows 2000服务器之前的版本相兼容的权限” (8)目录服务恢复模式的管理员密码 (9)几分后,安装完成,需要重启。 (10)手动在本机上安装DNS服务器,以实现DNS的容错。 A、开始/设置/控制面板/添加删除程序/Windows组件/网络服务/域名系统(DNS)。 B、开始/程序/管理工具/DNS C、正向搜索区域/右键/新建区域,建议选择“AD集成区域”,区域名:已有区域的名称,如mcse.com。自动生成起始授权机构(SOA)、名称服务器(NS)、主机(A)三条记录,但此时SRV记录并未被复制过来。需要等待5-15分钟后,利用刷新或重新加载就可以看到复制过来的DNS记录了(对于03马上就可以看到复制过来的全部DNS记录)。 深入讨论: 03和2000比,功能更强大了。但在域和AD的体系结构上并没有什么大的变化,而且MS的产品十分讲究向前兼容。在一个域中可以既有2000DC,又有03DC;也可以既有2000DNS,又有03DNS,并且DC间的AD复制,DNS间的区域传输,都好像没有版本差异一样。 在我们这里要说的就是:2000可作为03域的附加DC,03也可以作为2000域的附加DC,但第二种情况需要在2000DC(SP2及更高)上运行03光盘/I386/adprep命令来做准备。 具体第一步:adprep /forestprep进行林准备,第二步adprep /domainprep进行域准备。 2、建立子域 (1)以本机管理员身份登录,在独立或成员服务器上,启动AD安装向导。 说明: DNS指向林根域已有DC所用DNS服务器,以便找到已有DC。 保证域命名主控必须有效,它默认在林根域的第一台DC上,且具有林唯一性。利用管理工具“AD域和信任关系”可转移域命名主控。 (2)选择:新域的域控制器,下一步,在现有的树中创建一个新的子域 (3)输入林管理员帐号,如:administrator,password,mcse.com(或mcse)。 常见出错提示:域“mcse.com”不是AD域,或用于域的AD域控制器无法联系上。解决方法见前。 (4)输入父域名,如:mcse.com;输入子域名,如sub,注意不要输成sub.mcse.com。 (5)指定AD库和日志文件位置 (6)指定sysvol文件夹位置 (7)一般选:“与Windows 2000服务器之前的版本相兼容的权限” (8)目录服务恢复模式的管理员密码 (9)几分后,安装完成,需要重启。 如果域命名主控失效将会出现如下出错提示:“由于以下原因,*作失败:AD无法与域命名主机xxx联系。指定的服务器无法运行指定的*作。” 解决:保证域命名主控联机,如果确信其已无法正常工作,可强制传给林内的任意一个DC,子域的DC也可以。原来的主机将必须被重做系统后,才可连入网络,以保证域命名主控的林唯一性。 深入讨论: 关于子域(子Domain)所对应的DNS子区域(子zone)是否委派的问题。(以下简称:子区域) 如果网络规模不是很大,虽然实现了子域,但总部、二级单位的网管可能就是同一个人。这种情况下就不需要委派了。可以把区域、子区域都放在同一个DNS服务器上,由同一名管理员来管理就可以了。默认值即如此,不需要手动设置。 如果网络规模较大,且二级单位需要能够控制自己的DNS子区域,比如自己增加www1,www2……这样的主机记录;在自己的子区域下再建子区域。这种情况下就需要委派子区域了,由二级单位的DNS管理员自己来管理。否则二级单位涉及DNS的每一个小变化,都需要找总部DNS管理员批准。 子区域委派,*作步骤如下:(最好按如下步骤进行,不容易出问题) A、DNS指向林根域(如:mcse.com)已有DC所用DNS服务器 B、利用AD安装向导,安装子域(如:sub.mcse.com),重启机。 C、在林根DNS控制台上查看,确保已在mcse.com生成子文件夹sub,且sub下有4个以下划线开头的,保存有SRV记录的子文件夹(_msdcs、_sites、_tcp、_udp)已生成;sub下还应有如下2条A记录:(第二条记录如果未生成,手动补上也可以。) (与父文件夹相同)主机 IP SUBdc 主机 IP D、在父域(如:mcse.com)右键/新建委派/下一步/子区域名:sub。(不必担心重名,因为委派完成后,灰颜色的委派的sub夹将取代黄颜色的sub夹,但注意*作过程中会共存一段时间)接下来,指定负责子区域的名称服务器:SUBdc.sub.mcse.com及它的IP,以生成粘合记录,下一步,完成。 E、在子域DC上安装DNS,*作:开始/设置/控制面板/添加删除程序/Windows组件/网络服务/域名系统(DNS)。 F、开始/程序/管理工具/DNS G、正向搜索区域/右键/新建区域,建议选择“AD集成区域”,区域名:sub.mcse.com。自动生成SOA、NS、A、A四条记录(后两条A记录,如C步中述),此时SRV记录也被复制过来了。 H、在DNS服务器的计算机名上/右键/属性/转发器:指向上一级或林根DNS的IP。 I、将子域DC的DNS指向自己,以后加入子域的计算机也使用子域的DNS,以实现DNS分担负荷。(当然,子域中的计算机可以使用林中任一台DNS,也都好使) 注意: 由上述过程,大家可以了解到,做为被委派的DNS子区域的二级单位DNS管理员,是不能随意更改自己的DNS服务器的。比如修改DNS服务器的IP,需要通知上级管理员,及时更新委派子区域的NS记录,否则林中其它用户就会找不到你这个子域的计算机。 3、新域—新树—加入林 此种情况平常较少用到,因为一般企业只用一套命名体系,很少采用两个或两个以上的树。微软举的例子:一个大企业兼并另一企业,并且想保留它的命名体系,技术上对应实现就是目录树和DNS名称空间。 说明:此种应该预先建好DNS正向搜索区,因为它不能像建子域那样,利用AD向导自动在已有DNS区域中创建子区域。下面以前文中的mcse.com,sub.mcse.com,my.com图示为例进行说明。 (1)在林根DNS上,与mcse.com并列,创建区域my.com,最好选AD集成区域。 (2)以本机管理员身份登录,在独立或成员服务器上,启动AD安装向导。 说明: DNS指向林根域已有DC所用DNS服务器,并保证域命名主控必须有效。 (3)选择:新域—新树—加入林 (4)输入林管理员帐号,如:administrator,password,mcse.com(或mcse)。 说明: 输入的欲登录的林根域名,也就告诉了系统要加入哪个林。 (5)输入新域的DNS全名,如:my.com;域NetBIOS名:MY。 (6)指定AD库和日志文件位置 (7)指定sysvol文件夹位置 (8)一般选:“与Windows 2000服务器之前的版本相兼容的权限” (9)目录服务恢复模式的管理员密码 (10)几分后,安装完成,需要重启。 说明: 用预建DNS这种方式加入林,使用的是林根上已有DNS服务器,所以此计算机在林根DNS的my.com区域下,仅生成一条主机(A)记录(如需要可手动添加:treedc 主机 IP),SOA和NS记录都是林根DNS服务器,但在my.com区域会有相应的SRV记录来标识它是这个树根域的DC。这种并没有实现DNS的分担负荷,如想实现,利用辅助区域来做。 实验中发现:万不可像全新安装那样,在安装过程中,选择在本地安装一个DNS,这样将会这把个树根域安装成一个独立的林根域。原因吗?去问微软吧。 四、卸载AD 在实际工作中有时我们需要改变服务器角色,或者将实验中安装的DC回复到普通成员/独立服务器身份,这就要进行AD的卸载。 1、卸载时会提示给新的本地管理员设置密码 2、附加DC卸载后,仍在域中。 3、如果AD不能卸载,应从以下几方面考虑: (1)权限 权限要求与安装AD类似,若一个林中只有一个域,那么你要卸载的就是林根域,需要林管理员权限;卸载附加DC需要该域的域管理员权限;卸载子域或树,涉及到林结构的改变,也需要林管理员权限。 (2)DNS 一般应保证与安装时所用DNS一致。如果做了DNS规划,必须保证1中权限所要求的管理员身份能找到相应DC验证。 (3)域命名主控 卸载时只要涉及到林结构的改变,就需要保证域命名主控有效;卸载附加DC时不要求域命名主控有效。 但要注意的是:卸载时的出错信息与安装时的“AD无法与域命名主机xxx联系”提示不同,具体是:由于以下原因,*作失败。以提供的凭据绑定到服务器xxx失败。“RPC服务器不可用”。 (4)卸载的顺序 与安装顺序相反,应该先逐级卸载下面的子域,最后卸载树根域、林根域。否则将导致子域无法卸载,而存在的子域还有问题。 因为极有可能此时架构和域命名主控及GC未转移,林管理员组和架构管理员组(Schema Admins)已经随林根域的删除而没有了。为什么这么说呢?因为如果管理员考虑到主控及GC等的转移问题,也就不会误删林根域了。 五、从NT4域升级到2000域 1、预备知识: NT4域采用单主控复制,DC分为PDC和BDC,BDC存储的只是PDC“目录服务数据库”文件的只读复本。在“服务器管理器”中可以将一台BDC提升为PDC,原PDC自动降为BDC。 一个域中只能有一台PDC,零到多台BDC以提供容错和分担负荷。但大家不要理解为一个网络中只能有一台PDC,域是逻辑分组,我们可以在一个子网中建多个域。 2000域开始采用多主控复制,DC不再有PDC和BDC之分,DC间的AD复制是双向的。但2000域中会唯一有一台DC担当PDC仿真主控,负责充当NT4 BDC的PDC,并为早期版本客户机提供服务。PDC仿真主控还负责管理运行NT、95/98计算机的密码变化,写入AD。接受密码变化的DC必须通知PDC仿真主控,比如:用户登录时,如密码错误,必先送至PDC仿真主控。因为普通DC不能确认到底是密码错误,还是它没有及时与PDC仿真主控同步。它还负责同步整个域中计算机的时间。通过以上我们可以知道:在2000域中存在的NT4域控制器,它的身份只能是BDC。 2000域模式分为:混合(mixed)模式和本机(natived)模式。默认为混合模式,如果管理员确认域中所有DC(注意:这里强调的是DC,2000域本机模式下可以有NT4的成员服务器)都是2000DC,没有NT4的域控制器,可以手动在“AD用户和计算机中”将域模式更改为本机模式,以充分利用AD的新功能,比如使用“通用组”。 通过以上分析,我们可以知道:如果在2000域中存在NT4域控制器,那么你只能使用2000域混合模式了。有人可能会想那我就不让它再当域控制器了,但是NT4域的DC和成员服务器之间角色转换必须重装NT4系统,不能象2000那样利用AD安装向导,方便地进行安装/卸载。 2、原则: 由NT4域向2000域升级,第一个被升级的必须是NT4域的PDC。这样才可以把帐号、安全设置、配置等带到2000域 3、MS推荐策略: 由于升级是一个极易出现各种问题的过程,必须考虑备份。再有就是实际*作时,可以先将NT4的BDC提升为PDC,再升级到2000。如果顺利的话,再升级其它BDC。如果不顺利的话,可将原来PDC复原,以此方法来避免损失。 4、深入讨论: 我们可以把前面的问题再深入讨论一下,假设你的域中有NT4的PDC,并且在它上面运行的老程序不允许你把它升级为2000,但你还想要通过升级NT4域,得到2000域,那么应该怎么办呢?答案很简单,可以先将这台PDC降为BDC,再将新PDC升级为2000。这样你既得到了2000域,又保留了NT4的BDC。 5、我的推荐原则: 在实际工作中,只要能进行2000域的全新安装,就用全新安装。因为NT4升级后得到的2000安全策略设置等等是继承NT4时的设置,与2000域的默认值有较大出入,以后出问题,不易排错,也不易与其它人交流沟通、解决问题。 把女友升级为老婆的时候发生的BUG亲爱的技术支持: 我急需您的帮助。我最近将"女朋友7.0"升级到"妻子1.0",发现这个新程序意外地启动了孩子生产程序,而且占用了大量的空间和珍贵的资源。这在产品的使用手册中没有提到。此外"妻子1.0"自动将自己安装到其他的所有的程序中,它随系统同时启动,监控整个系统的状态。男人夜出2.5"和"高尔夫5.3"无法再运行,一旦运行该程序系统即行崩溃。试图运行"周日足球6.3"经常失败,而"周六购物 7.1"却代之运行。看来我无法保留"妻子1.0",因为它和我喜欢运行的任何程序都不相容。我打算回到"女朋友7.0",可是这个程序又无法卸载。 请您帮帮我吧! 乔 给乔的回信: 亲爱的乔: 这是个很普通的问题,产生于你对基本原理的不了解。 很多的男人健"女朋友7.0"升级到"妻子1.0",以为"妻子1.0"是一个"实用与娱乐程序"。然而"妻子1.0"却是个操作系统,是被设计用来运行所有程序的。你不可能清除"妻子1.0",也不可能回到"女朋友7.0",因为"妻子1.0"的设计中不具有这个功能,无论是卸载、删除或是清除已经安装在系统中的这些程序文件,都是不可能的。 有些人曾试图安装"女朋友8.0"或者"妻子2.0",结果是产生了更多的问题(参见手册中的赡养费/孩子的养育/律师费用)。我安装过"妻子1.0",我建议你保持现在的安装状态,妥善解决遇到的困难。 当任何错误或问题出现的时候,不论你认为是什么原因引起的,你必须运行"C:\我道歉"程序,并且避免使用"退出键"。必要时可能需要运行"C:\我道歉"多次,希望最终能使操作系统恢复到初始状态。 "妻子1.0"虽然是一个需要高保养的程序,但同时对人可能是非常有益的。充分地利用它,需要买些额外的软件比如"鲜花2.0"和"巧克力5.0"。 不要在任何情况下安装"秘书(短裙版)",因为"妻子1.0"不支持这种程序,而且系统多数时候肯定会崩溃。 祝你好运 2006/8/22 划分子网的方法 子网的划分,实际上就是设计于网掩码的过程。子网掩码主要是用来区分IP地址中的网络ID和主机ID,它用来屏蔽IP地址的一部分,从IP地址中分离出网络ID和主机ID.子网掩码是由4个十进制数组成的数值"中间用"。"分隔,如255.255.255.0。若将它写成二进制的形式为:11111111.11111111.11111111.00000000,其中为"1"的位分离出网络ID,为"0"的位分离出主机ID,也就是通过将IP地址与子网掩码进行"与"逻辑操作,得出网络号。 在域环境中配置ISA Server 2004很多朋友提出了在域环境中不能正确配置ISA Server 2004的问题,主要集中在无法引用域用户和DNS无法解析。在这篇文章中,我以一个域环境实例,来给大家介绍如何在域环境中配置ISA Server 2004。从这篇文章,你可以学习到如何在域环境中配置ISA防火墙、启用域用户的身份验证、配置内部客户、配置域控上的DNS转发和建立访问规则。 这个试验的网络拓朴结构如下图所示:
这是一个由三台计算机组成的域环境,也许看起来很简单,但是却已经足以模拟域环境中配置ISA Server中的大部分操作。其中:
备注:这是一台域控,默认网关是ISA Server的内部接口,DNS设置为本机。
备注:ISA Server上的IP设置比较讲究,首先DNS只能设置为内部AD的DNS服务器,然后默认网关为外部出口。
备注:这台计算机用来模拟外部的DNS和Web服务器。后面我们会在内部的DC上设置DNS的转发,将非域的DNS解析请求转发到此DNS服务器上,然后通过域名www.isacn.org来访问这台Web服务器上的一个Web站点。 在这篇文章中,我们会通过以下步骤来为内部域中配置ISA Server 2004防火墙:
1、在独立服务器上安装ISA防火墙 关于ISA Server 2004的安装已经有多篇文章介绍了,在此就不重复。根据本次试验的网络拓朴结构,在内部网络选择时,通过添加适配器来勾选内部网络接口就可以了。安装好后,内部网络如下图所示:
此时,在防火墙策略中只有默认规则:
虽然只有默认规则,但是ISA防火墙的系统策略中是允许ISA防火墙访问域服务,所以我们依然可以访问内部的域。
2、将ISA防火墙计算机加入域 现在我们需要将Florence加入到内部域中。使用管理员账号登录Florence,右击我的电脑,打开系统属性,然后在计算机名页,点击更改;在弹出的计算机名称更改页,点击隶属于列表下面的域,然后输入内部域的名字Contoso.com,然后点击确定。
此时,系统会让你输入有加入该域权限的账户,输入域管理员账号和密码,点击确定;
系统验证无误后,会弹出欢迎加入contoso.com域的对话框,点击确定;
系统会提示你需要重启计算机,点击确定,然后重启ISA防火墙计算机;
3、在ISA防火墙上对域管理员进行ISA完全控制的授权 由于我是先安装ISA Server 2004,然后再加入域,此时,域管理员没有对ISA Server的管理权限。如果是计算机先加入域然后再安装ISA Server,那么域管理员也会有完全的管理权限,这一步就可以省略了。 现在,我们需要对域管理员进行ISA Server的完全管理授权: 首先使用本地管理账户登录ISA计算机,
打开ISA管理控制台,点击常规,再点击右边面板的管理委派,
此时弹出ISA服务器管理委派向导,点击下一步;
在委派控制页,点击添加;
在管理委派对话框,点击浏览;
在选择用户和组对话框,输入contoso\domain admins,点击确定;
由于此时是登录到本机,没有contoso域的浏览权限,所以系统会提示你输入对contoso.com有权限的账号,在此输入域管理员账号,点击确定;
然后在管理委派页点击确定;
在委派控制页,点击下一步;
在完成管理委派向导页,点击完成;
4、建立通过验证的域管理员访问外部所有协议的访问规则 现在我们可以使用域管理员账号来登录了,
然后打开ISA管理控制台,右击防火墙策略,然后点击新建,选择访问规则;
在新建访问规则向导页,输入规则的名字,在此我们命名为Allow Domain Admins access External,点击下一步;
在规则操作页,选择允许;点击下一步; 在协议页,选择所有出站通讯,点击下一步; 在访问规则源页,选择内部,点击下一步; 在访问规则目标页,选择外部,点击下一步; 在用户集页,删除默认的所有用户,点击添加,
在添加用户对话框,点击新建;
在欢迎使用新建用户集向导页,输入用户集名称,在此我们命名为Domain Admins,点击下一步;
在用户页,点击添加,选择Windows用户和组;
在选择用户或组页,输入contoso\domain admins,点击下一步;
因此我是使用域管理员账户登录,所以系统可以很顺利的读取域中账号。在用户页,点击下一步;
然后在正在完成新建用户集向导页,点击完成;
然后在添加用户对话框,双击新建的Domain Admins,点击关闭;
然后在用户集页点击下一步;
最后在正在完成新建访问规则向导页,点击完成;
在防火墙策略面板,点击应用以保存修改和更新防火墙策略;
5、测试该访问规则,通过IP地址来访问外部的Web服务器 现在我们来测试这条规则。首先先转到Sydney上看看,这是一台Dns和Web服务器,其中建有两个Web站点,一个是默认站点,一个是必须通过www.isacn.org域名才能访问的Web站点,
由于我们在访问规则中使用了身份验证,所以需要设置内部客户为Web代理客户或者防火墙客户。首先,我们使用域管理员账号登录域控Denver,然后设置它为Web代理客户,通过ISA防火墙的默认Web代理来浏览。
此时Denver通过IP地址访问外部的Sydney是可以的,
同时,你可以在ISA的管理控制台中发现Denver提交的身份验证信息,
但是你会发现,你不能解析外部的DNS名字,同时也不能ping外部,这是为什么呢? 我们使用的DNS服务器是内部的DNS,没有设置对于外部的DNS解析请求应该如何处理,在没有设置转发的时候会被DNS服务器丢弃,自然不能解析出外部的DNS名字。同时由于我们启用了身份验证,只有使用Web代理客户或者防火墙客户才能提交身份验证信息。Web代理客户只支持从Web浏览提交身份验证信息,不支持其他的程序,所以在Web代理客户环境下,其他访问是不被ISA防火墙允许的(没有提交身份验证信息);而防火墙客户不支持ICMP信息的转换,所以,无论在Web代理客户环境和防火墙客户环境,都是不支持ICMP的。 6、在内部AD的DNS服务器上设置DNS转发 现在我们在内部的域控上设置外部DNS名字解析请求的转发。使用管理员账号登录域控Denver,在管理工具中打开DNS控制台,右击服务器名,选择属性;
在转发器页,选中上面的"所有其他DNS域",然后在下面的转发器列表中输入外部的DNS服务器地址,在此我输入外部的DNS服务器Sydney的IP 61.139.1.2,然后点击添加;再点击确定;
注意:如果你的DNS服务器属性中转发器被禁用,这是因为你DNS服务器被作为根DNS服务器所至。在正向区域中删除"."后重启DNS服务即可。
7、建立访问规则,允许内部网络的所有用户访问外部的DNS服务 其实这一步也不是必须的。只要在内部客户上安装防火墙客户端,那么由于前面我们有条允许内部的域管理员访问外部的所有服务的规则,就可以达到这一目的,但是在域控上是不推荐使用防火墙客户的。所以,在此,我另外新建一条规则来允许内部网络的所有用户访问外部的DNS服务。 在Florence上打开ISA管理控制台,建立访问规则的步骤和第4步基本一致,对应的规则元素为:
最后点击应用来保存修改和更新防火墙策略; 8、测试内部DNS解析请求的转发,并通过域名来访问外部的Web站点 此时,我们再在域控Denver上进行DNS解析请求的测试,
转发的DNS解析已经正常了。 现在我们通过域名来访问外部的Web站点,
你可以很清楚的看到不同访问方式下页面的不同。
9、配置ISA防火墙,允许其访问外部站点 现在我们在ISA防火墙上进行测试,首先是解析域名,看是否正常,
ISA防火墙很容易的通过内部域控的DNS服务解析出了外部的域名; 同样的,我们设置其为Web代理客户,让它来访问外部网络的Web站点试试,
但是,被拒绝了....Why?
很简单,你没有在防火墙策略中允许它访问外部的Web站点。可能有朋友问,我不是可以解析DNS吗?这个功能是由ISA的系统策略来允许的,主要是方便管理和访问一些基础服务,但是HTTP不是基础服务,需要你另外建立访问规则来允许。 所以,我们现在需要建立一条允许本地主机访问外部的访问规则: 打开ISA管理控制台,建立规则的步骤和第4步基本一致,对应的规则元素为:
最后点击应用来保存修改和更新防火墙策略; 现在我们只需要简单的刷新一下...访问就已经OK了;
建立内部的DNS服务器DNS服务是一个很重要的基础服务,很多应用是基于DNS服务的,例如最常用的HTTP浏览。很多朋友在论坛里面说不能上网,其实只是不能解析FQDN名字,就是访问DNS服务有问题,如果只是使用IP访问,如QQ就是使用IP进行访问,还是可以的。所以在不能浏览Web页面的时候,你得先区分,是连接有问题还是DNS有问题,通过这篇文章中,你可以学习到如何建立内部的DNS服务器。
KWF自带有个DNS转发器,而且效率比Windows的DNS服务器要高,只是功能太过于单一,只能进行DNS的转发。ISA不带有DNS转发器,不过,利用Windows服务器版本中的全功能DNS服务器,可以很完美的实现内部的DNS服务器。
2、在ISA Server上建立一个内部的DNS服务器并进行配置; 3、客户机设置DNS服务器地址为新建的内部DNS服务器,此时,可以正常上网; 现在进入试验:
如图,客户机上没有设置DNS服务器,
此时,使用ipconfig/all,没有显示出DNS服务器,ping www.isaservercn.org显示无法解析;
Web浏览自然是不行的了
2、建立内部的DNS服务器 在ISA Server上打开控制面板下的添加/删除程序,点击添加/删除Windows组件,在Windows组件向导中双击网络服务,勾选域名系统(DNS),点击确定,再点击"下一步",安装过程中可能需要你插入Windows的安装光盘。
DNS服务器的设置很简单,主要的几个地方:
此时,通过ping
进行浏览,成功。
至此,内部DNS服务器的应用就已经成功完成了。 部署Windows2003 DNS服务"贵有恒,何必三更起五更勤;最无益,只怕一日曝十日寒。"前一段时间巴哥因为一些生活琐事而中止了对Server 2003经典服务的学习,现在终于将所有的事情都安排妥当,学习当然要继续…… ![]() 图1 选择"DNS服务器"角色
![]() 图2 指定系统安装盘或安装源文件
![]() 图3 选择配置操作
![]() 图4 确定主服务器的位置
![]() 图5 填写区域名称
![]() 图6 创建区域文件
![]() 图7 选择允许动态更新
![]() 图8 配置DNS转发
![]() 图9 执行"新建主机"命令
图10 创建主机记录
![]() 图11 设置客户端DNS服务器地址
一.添加正向搜索区域 什么正向搜索区域呢?所谓正向搜索区域是指将域名解析为IP地址的过程。也就是说,当用户输入一个服务器域名时,借助于该记录可以将域名解析为IP地址,从而实现对服务器的访问。虽然在DNS服务的安装过程中已经创建了一个正向搜索区域,但是如果网络中存在两个或两个以上的域,就必须执行添加正向搜索区域操作。 添加正向搜索区域的步骤如下: 第1步,依次单击"开始/所有程序/管理工具/DNS",打开"dnsmgmt"控制台窗口。在左窗格中展开目录树,用鼠标右键单击"正向搜索区域"选项,在弹出的快捷菜单中执行"新建区域(Z)…"命令(如图1)。
第2步,打开"新建区域向导",单击"下一步"按钮。在打开的"区域类型"向导页中点选"主要区域"单选框,将该计算机设置为主DNS服务器,单击"下一步"按钮(如图2)。
第4步,打开"区域文件"向导页,保持"创建新文件、文件名为"单选框的选中状态,文件名采用默认值,单击"下一步"按钮。 第5步,在打开的"动态更新"向导页中可以设置是否允许该区域进行动态更新。如果用户对安全性要求比较高,可以保持"不允许动态更新"单选框的选中状态,单击"下一步"按钮(如图4)。
第6步,最后打开"正在完成新建区域向导"向导页。向导页中显示出搜索区域的名称、类型和文件名等信息,单击"完成"按钮完成创建过程。 主机记录用于静态地建立主机名与IP地址之间的对应关系,只有添加了主机记录后才能真正实现DNS服务。当用户键入域名(即主机名和区域名称的组合)时,DNS服务器才能将域名解析为对应的IP地址,从而实现用户对相应站点(如WWW、FTP、BBS等站点)的访问。 添加主机记录的步骤如下: 第1步,打开"dnsmgmt"控制台窗口,在左窗格中展开"正向搜索区域"目录,用鼠标右键单击准备添加主机的区域名称,在弹出的快捷菜单中执行"新建主机"命令(如图5)。
第2步,在打开的"新建主机"对话框中键入名称(如"WWW"),并在"IP地址"编辑框中键入提供该服务的服务器IP地址(本例为"192.168.0.169")。单击"添加主机"按钮(如图6)。
第3步,打开"DNS"对话框,提示用户已经成功创建了主机记录。单击"确定"按钮即可。 第4步,重复上述步骤可以建立对应多个服务的主机记录,最后单击"完成"按钮结束创建过程并返回DNS控制台窗口。在右窗格中可以显示出所有创建的映射记录(如图7)。
三.设置DNS转发器 通过设置DNS转发器,可以在DNS服务器收到客户端发出的DNS请求将本地DNS服务器无法解析的DNS请求自动转发给指定的DNS服务器。用户可以设置多个DNS转发器,设置步骤如下: 第1步,打开"dnsmgmt"控制台窗口,用鼠标右键单击DNS服务器名称,在弹出的快捷菜单中执行"属性"命令,打开"ServerName 属性"对话框。 第2步,在"服务器名 属性"对话框中单击"转发器"标签,单击选中"DNS域"列表框中的"所有其他DNS域"选项,然后在"所选域的转发器的IP地址列表"编辑框中键入目标DNS服务器的IP地址,单击"添加"按钮。重复这一步骤可以添加多个DNS服务器的IP地址,最后单击"确定"按钮保存对DNS转发器的设置(如图8)。
小提示:目标DNS服务器建议使用本地ISP提供的DNS服务器。另外用户可以在转发器的IP地址列表中选中某个DNS服务器的IP地址,然后单击"上移"或"下移"按钮调整顺序,从而将响应速度较快的DNS调整至顶端,加快解析速度。 四.创建辅助DNS服务器 辅助DNS服务器用于当主DNS服务器发生故障后,立即启动并承担域名解析服务。当主DNS服务器正常运行时,辅助DNS服务器只起到备份的作用,并自动从主DNS服务器获取相应的数据,用户无需在辅助DNS服务器中添加主机记录。 创建辅助DNS服务器必须在另一台运行Windows Server 2003的服务器中进行,其步骤如下: 第1步,首先完成DNS服务器的安装,并进入"配置DNS服务器向导"。在"选择配置操作"向导页中保持"创建正向查找区域"单选框处于选中状态,并单击"下一步"按钮。 第2步,在打开的"主服务器位置"向导页中点选"ISP维护该区域,一份只读的次要副本常驻在这台服务器上"单选框。选择这个选项可以将该计算机设置为辅助DNS服务器,单击"下一步"按钮(如图9)。
第4步,在打开的"主DNS服务器"向导页中键入主DNS服务器的IP地址,以便使辅助DNS服务器从主DNS服务器中复制数据,并依次单击"添加/下一步"按钮(如图11)。
第5步,打开"转发器"向导页,设置本地ISP提供的DNS服务器IP地址,并单击"下一步"按钮(如图12)。
第6步,最后打开"正在完成新建区域向导"向导页,确认设置结果准确无误后依次单击"完成/完成"按钮完成创建过程。 至此,在局域网中已经成功部署了一套较为完善DNS服务(暂不考虑安全方面的设置)。 2006/8/21 中国男人泡妞的七大误区一、总以为丑女好泡 StatusBars的使用方法Statusbars 是第二个 玩家/宠物/目标接口,不会跟 魔兽 原本的冲突到的, |
|
|