- 1、本文档共29页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
多域之间资源共享访问(AGDLP策略)7
多域之间资源共享访问(AGDLP策略)
目的:用AGDLP 来实现访问其它域的文件服务器.或打印服务器.下面实现的是文件服务器的访问.
AGDLP 意思是:A( 帐户),加入G(全局组),再加到对方域的DL(域本地组),分配P(权限).
存在3 台机器,一台DC(nwtrader.msft),一台DC(contoso.msft),一台加入域的客户
端.(vmxp.contoso.msft).
即能用contoso.msft 的用户访问nwtrader.msft 的共享文件即可.
拓朴为:
先在各自域建立组和用户.
如下:
在nwtrader.msft 建立DL 组.
在contrader.msft 建立G 组及c 用户.
把用户c 加入全局组G
即实现了AG
用于分配P(权限).那先在nwtrader.msft 上建立文件服务器.并为DL 组赋与访问权.
实现了DLP
为了验证结果,还在share 里面建立了一文本.contoso.msft 上的用户c 能过来访问.即实现了AGDLP.
AG 说了,DLP 也说了.还有最重要的一步没做,就是把contoso 上的全局组G 加入到nwtrader 上的域本地组
DL,这也是最重要的一步.
要在一个域里加其它域里的对象.那么域之间必须存在信任关系.
下面就实现如何在两域之间建立信任关系.
建立信任关系前提,必须能相互解释.那么在DNS 上设置转发器即可.
确定相互解释成功.
接差下来就是提升域和林的功能级别.以实现2003 上更多的功能.
下面终于可以建立信任关系啦.
设置信任类型,信任方向.做的是双向,说明两个域之间的资源都可相互访问。
身份验证.
信任密码,用于确认信任关系.
信任完毕,
是否传出信任,传入信任.我这里没有设置,等建立完后再验证.
信任完毕.contoso.msft 做同样操作.
建完信任关系后,可手工验证信任关系.
现在可以实现把contoso.msft.的全局组G 加到nwtrader 的域本地组DL.
那么AGDLP 的全过程就实现了.
下面看如何把contoso.msft.的全局组G 加到nwtrader 的域本地组DL.
由于成功的信任关系存在,所以在nwtrader.msft 这个域能看到contoso.msft
以上,AGDLP for 文件服务器的实现操作结束.回顾一下,我们做了在contoso.msft 上把用户c 加到全局组,
再把contoso.msft 的全局组加到nwtrader,msft 的域本地组,再为域本地组分配权限.
剩下的就是验证结果.
在contoso.msft 上设置了NAT.只是为了验证一下客户端能否访问文件服务器.
在vmxp.contoso.msft 上用c 登录.
能成功访问.也可用于打印服务器.操作类似.完毕.
小结一下:
在上面我们做信任关系时看到的很多按钮,以及相关的概念:
外部信任VS 林信任
外部信任:是指在不同林的域之间创建的不可传递的信任(不考虑4.0 的域的信任关系)
注:可不需要提升域/林功能级别,我上面多此一举了,习惯。
林信任:外部信任为不同域间跨域访问提供了方法,可两个林中有许多域,要跨域访问资源就需要创建很
多个外部信任,这种方法就显得不太现实,这就引出了林信任,只用在林根域之间建立林信任就不需要创
建多个外部信任,在为林信任是可传递的。
注:实现林信任,前提条件,林功能级别为windows server2003,域功能级别可为windows 2000 本机/wndows
server 2003。
传递信任
林中的域的信任关系是可传递的。如域A 信任域B,域B 信任域C,即域A 信任域C。而外部信任不能得出
这结果。
方向:
信任方向有单向和双向两种。其中单向分为内传和外传两种。内传指指定域信任本地域,外传指本地域信
任指定域。双向指两个域之间有两个方向上的两条信任路径。如域A 做单向外传指向域B,则域B 可访问域
A 资源。
文档评论(0)