幸存的Memory

不知道自己来自何方,不知道自己飘向何处,不知道忘记了多少,不知道还能记住多少,
不知道多少人同我一样,也不知道多少人和我完全不同。
残存的Memory里,这里或许是你我Memory中的家园。
希望每天都能为自己留住那片湛蓝的天
还我幸存的Memory。。。
还我洁白的Memory。。。

逝者如斯
网志分类
· 所有网志 (133)
· RouterOS (2)
· 常用英语口语 (3)
· 生活随想 (2)
· 转载小说 (1)
· Microsoft Windows (19)
· Microsoft Exchange (1)
· Microsoft SQL2K (2)
· TrendMicro IMSS (9)
· Panasonic TD510 (4)
· Veritas BackupEXEc (1)
· HP 相关产品 (4)
· Router维护 (4)
· 邮件维护 (6)
· 网络维护 (58)
· 硬件相关 (5)
· 脚本及代码学习 (7)
· 常用产品服务热线 (3)
· 未分类 (2)
搜索本站
友情链接
· 我的歪酷 非非共享界
· 事件日志查询-EventID.Net
· 事件日志查询-微软帮助和支持
· 事件日志查询-Microsoft TechNet_ Events and Errors for Windows and the Windows Server System
· 技术论坛-Winmag技术社区
· 技术论坛-技术中国
· 技术论坛-网管员世界
· 技术论坛-邮件技术资讯
· 技术论坛-TechNet 安全主页
· 技术论坛-ISA Server 英文站
· 技术论坛-ISA中文站
· 技术论坛-ISA Server主页
· 技术论坛-微软脚本中心
· 技术论坛-CSDN技术社区
· 技术论坛-安全地带
· 技术论坛-天地无忧
· 破解软件-全方位下载
· 破解软件-全方位破解
· 破解软件-木蚂蚁软件园
· 破解软件-霏凡软件
· 破解软件-汉化新世纪
· 破解软件-赢政天下
· 破解软件-下载破解
· 破解软件-梦想软件园
· 破解软件-天天安全网
· 破解软件-侠盗阿凡提
· 软件破解-绿色软件联盟
· DNS Report
· DNS Stuff
· 电话交换机-启博论坛
· 电话交换机-中国交换机网
· 程控交换机-技术交流论坛
· 电子图书-豆豆技术网
· 电子图书-爱书吧
· 电子图书-下吧源码
· VOIP-voip论坛
· VOIP-全球VoIP联盟
· VOIP-中国VoIP论坛
· 北京大学天网中英文搜索引擎

订阅 RSS

0044274

歪酷博客


« 上一篇: 生死不离 下一篇: 分公司AD设计之GC设置 »
zsuptown @ 2008-08-07 09:37

[转]FSMO五种角色的作用及规划

  FSMO中文翻译成操作主控,在说明FSMO的作用以前,先给大家介绍两个概念:

  单主复制:所谓的单主复制就是指从一个地方向其它地方进行复制,这个主要是用于以前的NT4域,我们知道,在NT4域的年代,域网络上区分PDC和BDC,所有的复制都是从PDC到BDC上进行的,因为NT4域用的是这种复制机构,所以要在网络上进行对域的修改就必须在PDC上进行,在BDC上进行是无效的。如果你的网络较小的话,那么这种机构的缺点不能完全的体现,但是如果是一个跨城区的网络,比如你的PDC在上海,而BDC在北京的话,那么你的网络修改就会显得非常的麻烦。

  多主复制:多主复制是相对于单主复制而言的,它是指所有的域控制器之间进行相互复制,主要是为了弥补单主复制的缺陷,微软从Windows 2000域开始,不再在网络上区分PDC和BDC,所有的域控制器处于一种等价的地位,在任意一台域控制器上的修改,都会被复制到其它的域控制器上。

  既然Windows 2000域中的域控制器都是等价的,那么这些域控制器的作用是什么呢?在Windows 2000域中的域控制器的作用不取决于它是网络中的第几台域控制器,而取决于FSMO五种角色在网络中的分布情况,现在开始进入正题,FSMO有五种角色,分成两大类:

  1、 森林级别(即一个森林只存在一台DC有这个角色):

  (1)、Schema Master中文翻译成:架构主控

  (2)、Domain Naming Master中文翻译成:域命名主控

  2、 域级别(即一个域里面只存一台DC有这个角色):

  (1)、PDC Emulator 中文翻译成:PDC仿真器

  (2)、RID Master 中文翻译成:RID主控

  (3)、Infrastructure Master 中文翻译成:基础架构主控

网络管理员会经常在森林里添加或者删除域吧?当然高可用性是有必要的,否则就没有办法添加删除森里的域了。

 

  一、接下来就来说明一下这五种角色空间有什么作用:

  1、 Schema Maste

  用是修改活动目录的源数据。我们知道在活动目录里存在着各种各样的对像,比如用户、计算机、打印机等,这些对像有一系列的属性,活动目录本身就是一个数据库,对像和属性之间就好像表格一样存在着对应关系,那么这些对像和属性之间的关系是由谁来定义的,就是Schema Maste,如果大家部署过Excahnge的话,就会知道Schema是可以被扩展的,但需要大家注意的是,扩展Schema一定是在Schema Maste进行扩展的,在其它域控制器上或成员服务器上执行扩展程序,实际上是通过网络把数据传送到Schema上然后再在Schema Maste上进行扩展的,要扩展Schema就必须具有Schema Admins组的权限才可以。

  2、 建议:在占有Schema Maste的域控制器上不需要高性能,因为我们不是经常对Schema进行操作的,除非是经常会对Schema进行扩展,不过这种情况非常的少,但我们必须保证可用性,否则在安装Exchnage或LCS之类的软件时会出错。

  3、 Domain Naming Master

  这也是一个森林级别的角色,它的主要作用是管理森林中域的添加或者删除。如果你要在你现有森林中添加一个域或者删除一个域的话,那么就必须要和Domain Naming Master进行联系,如果Domain Naming Master处于Down机状态的话,你的添加和删除操作那上肯定会失败的。

  4、 建议:对占有Domain Naming Master的域控制器同样不需要高性能,我想没有一个

  5、 PDC Emulator

  在前面已经提过了,Windows 2000域开始,不再区分PDC还是BDC,但实际上有些操作则必须要由PDC来完成,那么这些操作在Windows 2000域里面怎么办呢?那就由PDC Emulator来完成,主要是以下操作:

  ⑴、处理密码验证要求;

  在默认情况下,Windows 2000域里的所有DC会每5分钟复制一次,但有一些情况是例外的,比如密码的修改,一般情况下,一旦密码被修改,会先被复制到PDC Emulator,然后由PDC Emulator触发一个即时更新,以保证密码的实时性,当然,实际上由于网络复制也是需要时间的,所以还是会存在一定的时间差,至于这个时间差是多少,则取决于你的网络规模和线路情况。

  ⑵、统一域内的时间;

  微软活动目录是用Kerberos协议来进行身份认证的,在默认情况下,验证方与被验证方之间的时间差不能超过5分钟,否则会被拒绝通过,微软这种设计主要是用来防止回放式攻击。所以在域内的时间必须是统一的,这个统一时间的工作就是由PDC Emulator来完成的。

  ⑶、向域内的NT4 BDC提供复制数据源;

  对于一些新建的网络,不大会存在Windows 2000域里包含NT4的BDC的现象,但是对于一些从NT4升级而来的Windows 2000域却很可能存有这种情况,这种情况下要向NT4 BDC复制,就需要PDC Emulator。

  ⑷、统一修改组策略的模板;

  ⑸、对Winodws 2000以前的操作系统,如WIN98之类的计算机提供支持;

  对于Windows 2000之前的操作系统,它们会认为自己加入的是NT4域,所以当这些机器加入到Windows 2000域时,它们会尝试联系PDC,而实际上PDC已经不存在了,所以PDC Emulator就会成为它们的联系对象!

  建议:从上面的介绍里大家应该看出来了,PDC Emulator是FSMO五种角色里任务最重的,所以对于占用PDC Emulator的域控制器要保证高性能和高可用性。

 4、RID Master

  在Windows 2000的安全子系统中,用户的标识不取决于用户名,虽然我们在一些权限设置时用的是用户名,但实际上取决于安全主体SID,所以当两个用户的SID一样的时候,尽管他们的用户名可能不一样,但Windows的安全子系统中会把他们认为是同一个用户,这样就会产生安全问题。而在域内的用户安全SID=Domain SID+RID,那么如何避免这种情况?这就需要用到RID Master,RID Master的作用是:分配可用RID池给域内的DC和防止安全主体的SID重复。

  建议:对于占有RID Master的域控制器,其实也没有必要一定要求高性能,因为我们很少会经常性的利用批处理或脚本向活动目录添加大量的用户。这个请大家视实际情况而定了,当然高可用性是必不可少的,否则就没有办法添加用户了。

  5、 Infrastructure Master

  FSMO的五种角色中最无关紧要的可能就是这个角色了,它的主要作用就是用来更新组的成员列表,因为在活动目录中很有可能有一些用户从一个OU转移到另外一个OU,那么用户的DN名就发生变化,这时其它域对于这个用户引用也要发生变化。这种变化就是由Infrastructure Master来完成的。

  建议:其实在活动目录森林里仅仅只有一个域或者森林里所有的域控制器都是GC(全局编录)的情况下,Infrastructure Master根本不起作用,所以一般情况下对于占有Infrastructure Master的域控制器往忽略性能和可能性。

  二、FSMO的规划,在规划时,请大家按以下原则进行:

  1、占有Domain Naming Master角色的域控制器必须同时也是GC;

  2、不能把Infrastructure Master和GC放在同一台DC上;

  3、建议将Schema Master和Domain Naming Master放在森林根域的GC服务器上;

  4、建议将Schema Master和Domain Naming Master放在同一台域控制器上;

  5、建议将PDC Emulator、RID Master及Infrastructure Master放在同一台性能较好的域控制器上;

  6、尽量不要把PDC Emulator、RID Master及Infrastructure Master放置在GC服务器上;

  好了,关于FSMO我就先说到这里,请大家多多指正。





评论 / 个人网页 / 扔小纸条
* 昵称

已经注册过? 请登录

新用户请先注册 以便能显示头像及追踪评论回复

Email
网址
* 评论
表情
 


 

分类小组论坛
杂谈 , 娱乐、八卦 , 文学、艺术 , 体育 , 旅游、同城 , 象牙塔 , 情感 , 时尚、生活 , 星座 , 科技

请注意遵守中华人民共和国法律法规, 如威胁到本站生存, 将依法向有关部门报告, 同时本站的相关记录可能成为对您不利的证据.

相关法律法规
全国人大常委会关于维护互联网安全的决定
中华人民共和国计算机信息系统安全保护条例
中华人民共和国计算机信息网络国际联网管理暂行规定
计算机信息网络国际联网安全保护管理办法
计算机信息系统国际联网保密管理规定