钉子 发表于 2008-4-17 10:22:50

中小型活动目录设计实例

版权声明:原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://guanzi.blog.51cto.com/307328/69141
1.0 :公司概况
公司简单介绍:
Xx公司是一家网络项目集成企业。通过公司合理的运营和管理。发展迅速,员工人数已经有100人左右。为了满足公司未来的发展和企业运营的需求,公司决定重新部署企业的网络。公司计划部署一个由约100台计算机组成的局域网。用于完成企业的数据通信和资源共享。
部门划分
行政部:负责日常考勤、后勤服务等
人事部:负责员工招聘、绩效考核、员工薪酬福利管理等
工程部:负责对外网络工程项目、办公网络管理维护、售前售后技术支持等
销售部:负责客户接洽、项目谈判、市场宣传等
财务部:负责工资结算、公司账目管理等
针对以上情况,我们可以利用windows2003 server的“域“,以及OU可以使网络结构和公司的管理模型完全匹配。按照公司的管理层次来管理网络中的用户和计算机。
我们划分ou是基于公司的部门来划分的,划分为5个ou

IT状况:
公司有一个局域网,运行约为100台计算机,服务器的操作系统是windowsserver2003.客户机的操作系统是windowsxp工作在工作组的模式下,员工一人一个机器办公。公司从ISP申请了ADSL线路。采用ICS技术共享上网。由于计算机较多。管理上缺乏层次。公司希望利用windows域环境管理所有的网络资源。提高办公效率。
域:
采用单域结构,域名为benet.com.cn
与多域结构相比,实现网络资源集中管理,并保障管理上的简单性和低成本
在域内按照部门名称划分组织单位(OU)
为保证可靠性,需要安装2台域控制器


帐户管理
公司对员工的帐户需求如下:
员工一人一个帐户
所有帐户集中存储管理
按部门管理帐户
帐户密码长度不小于8
密码不能为简单密码,如12345678等
对个别员工试探别人密码的行为要有所防范
员工的权限级别有3种:总经理、部门经理、普通员工,他们在访问网络资源时权限不同

   针对以上需求我们可以采取

用户帐户
在各部门的OU中分别为该部门员工创建唯一的域用户账户
账户名为员工姓名的拼音
求域用户帐户在下次登录时更改密码
密码最小长度为8,并且符合复杂性要求

为每个部门创建全局组

1.2 公司对文件夹的管理需求如下:
文件管理
公司所有的常用软件的安装文件共享到一台文件服务器上
员工工作文档需要可靠存储、方便访问
在文件服务器上对员工空间限制
普通员工最大100MB
部门经理最大1000MB
总经理的使用空间不限制
在文件服务器上的重要文档有定期备份
审核员工登录和访问文档的行为
针对以上我们可以:
通过一台专用的文件服务器存储公共文件以及员工的工作文档
配置共享权限和NTFS权限
权限的配置应遵循AGDLP规则
启用磁盘配额
制定备份策略,按任务计划自动执行
文件夹名 共享权限 NTFS权限
D:\software Everyone读取 Everyone读取
D:\share Everyone完全控制 Everyone列出文件夹目录,总经理完全控制
D:\share\行政部 无 全局组xingzheng读取、本部门经理和总经理完全控制
D:\share\人事部 无 全局组renshi读取、本部门经理和总经理完全控制
D:\share\工程部 无 全局组gongcheng读取、本部门经理和总经理完全控制
D:\share\销售部 无 全局组xiaoshou读取、本部门经理和总经理完全控制
D:\share\财务部 无 全局组caiwu读取、本部门经理和总经理完全控制
D:\share\行政部\某员工文件夹 无 全局组xingzheng读取、员工自己、本部门经理和总经理完全控制
1.3:打印机管理需求:
总经理和财务部使用一台打印设备,其他员工共享一台打印设备
总经理的优先级高于部门经理,部门经理的优先级高于普通员工
针对以上我们采取:
需要采购 2台打印设备
2台设备分别安装在打印服务器Printsvr1和Printsvr2
服务器名 打印机共享名 优先级 打印权限
Printsvr1 HP1100_1 90 总经理打印
Printsvr1 HP1100_2 50 财务部经理打印
Printsvr1 HP1100_3 1 全局组caiwu打印
Printsvr2 HP1100_1 50 部门经理打印
Printsvr2 HP1100_2 1 Everyone打印
1.4:访问internet需求:
访问Internet
员工可以上网查资料
监控员工上网行为
针对以上可以
代理服务器软件使用isa
代理服务器isa的专用连接的IP为192.168.0.1,公共连接与ADSL线路连通
启用代理协议是HTTP
在其他计算机上完成客户端配置



2.0:项目的规划:
2.1规划IP地址
IP地址采用192.168.0.0/24网段
计算机的默认网关为192.168.0.1
服务器占用192.168.0.1-192.168.0.10之间的IP
客户机占用192.168.0.11以上的IP
计算机名称IP地址   子网掩码 首选DNS服务器地址
DC1 192.168.10.2 255.255.255.0 192.168.10.2
DC2 192.168.10.3 255.255.255.0 192.168.10.2
Filesvr 192.168.10.4 255.255.255.0 192.168.10.2
Printsvr1 192.168.10.5 255.255.255.0 192.168.10.2
Printsvr2 192.168.10.6 255.255.255.0 192.168.10.2
Isa server 192.168.10.1 255.255.255.0 192.168.10.2
客户机 192.168.10.X 255.255.255.0 192.168.10.2
2.2规划域
根据网络规模以及集中管理和结构简单,我们采用单域的结构,域名为XX.com.cn。与多域结构相比,实现了网络资源的集中管理。并保证了管理上的简单性和低成本。
在域内部按照部门名称划分ou,即创建5个组织单元,分别是:行政部,人事部,工程部,销售部,财务部,用与存储和管理各个部门的用户帐户,组,以及打印机。整个域结构与公司管理结构相匹配可以实现公司资源的层次管理。如图所示:
为保证可靠性,需要安装2台域控制器

2.3:规划用户帐户和组
在各个部门的ou中分别为该部门员工创建唯一的域用户帐户,帐户名为员工姓名的拼音。例如:“wanggang “,初始密码为”wanggang@.com“,并要求域用户帐户在下次登陆时更改密码。密码最小长度为8,并且要符合复杂性要求。
然后为每个部门创建全局组,命名如下所示,并将同部门的员工帐户分别加入各个部门的全局组中。
                                  用户组规划表:
部门: 全局组
行政部 Xingzheng
人事部 Renshi
工程部 Gongcheng
销售部 Xiaoshou
财务部 Caiwu
2.4:规划文件服务器
通过一台专用的文件服务器存储公共文件以及员工的工作文档
配置共享权限和NTFS权限
权限的配置应遵循AGDLP规则
启用磁盘配额
制定备份策略,按任务计划自动执行
通过一台专用的文件服务器存储公共文件以及员工的文档。文件服务器的c:盘容量为10G安装操作系统和软件。D:盘容量大于1T,并采用ntfs文件系统,在d:盘的一个文件夹“software“存放公共的文件。常用的软件和公司的规章制度。另一个文件夹”share“存放部门和员工的工作文档。
在d:”share”文件夹下为每个部门建立文件夹,部门文件夹下创建每个员工的文件夹,并通过网络映射,映射到每个帐户的机器上,配置共享权限和ntfs权限。保障文件只被授权的用户访问。权限的设置应该遵循AGDLP(用户加入到安全全局组,再将相应的全局组加入到本地组,然后给本地组赋予权限)。避免直接给用户授权。文件服务权限设置如下:
文件夹名 共享权限 NTFS权限
D:\software Everyone读取 Everyone读取
D:\share Everyone完全控制 Everyone列出文件夹目录,总经理完全控制
D:\share\行政部 无 全局组xingzheng读取、本部门经理和总经理完全控制
D:\share\人事部 无 全局组renshi读取、本部门经理和总经理完全控制
D:\share\工程部 无 全局组gongcheng读取、本部门经理和总经理完全控制
D:\share\销售部 无 全局组xiaoshou读取、本部门经理和总经理完全控制
D:\share\财务部 无 全局组caiwu读取、本部门经理和总经理完全控制
D:\share\行政部\某员工文件夹 无 全局组xingzheng读取、员工自己、本部门经理和总经理完全控制
在文件服务器上,普通员工最大的使用空间为100MB部门经理最大的使用权限为1000
MB总经理的使用空间不限制。
还有对公司的重要文件要制定备份策略。可以采用常规备份+差异备份策略,按照计划自动的执行。
2.5: 规划打印系统
根据公司的需求,需要采购2台打印设备。2台打印设备分别安装在打印服务器print1和print2上,print1工总经理和财务部使用。Print2工公司全体员工使用,总经理。部门经理和普通员工的优先级分别为90。50。1。还要规划逻辑打印机。如下所示:

服务器名 打印机共享名 优先级 打印权限
Printsvr1 HP1100_1 90 总经理打印
Printsvr1 HP1100_2 50 财务部经理打印
Printsvr1 HP1100_3 1 全局组caiwu打印
Printsvr2 HP1100_1 50 部门经理打印
Printsvr2 HP1100_2 1 Everyone打印
2.6   规划上网方式
公司租用一条 ADSL线路上网。采用代理服务器软件使公司局域网接入internet代理服务器软件采用ISA server。代理服务器ISA的专用连接的ip为192.168.10.8。公共连接与ADSL连路连接。Ip从ISP动态获得。启用代理协议为HTTP,其他的客户端配置,实现共享上网。
如下所示:

3.0:项目实施:
3.1:安装操作系统
服务器由于数量较少,可以单独安装windows server 2003.为了节约成本,为了提高服务的保障性和反映快速性,我们考虑将主dc单独作为一台服务器,辅助dc也单独作为一台计算机。文件服务器和打印服务器我们考虑高保证服务质量的前提下,选择购买2台高性能的计算机,并通过在计算机上采用虚拟的技术实现文件服务和打印服务的整和管理策略。
由于客户机器较多,可以采用批量布置的方法,使用sysprep命令和ghost工具,实现操作系统的分发安装策略。
还有对于计算机的命名,服务器一般采用服务器功能命名,如果同类服务器有多台。可以编号,dc1和dc2。客户机器可以按照使用者的姓名或着部门的职位命名。
配置ip按照前面的规划。设置完ip后,使用ipconfig /all以及ping 命令验证网络的连通性。
3.1.0按用户或按设备模式
每用户/每设备模式定义如下:
3.1.1 对于访问或使用您的任何一个服务器上的服务器软件的每一个用户或设备,都要求有一个独立的 Windows CAL(任一类型)。

3.1.2所需的 Windows CAL 数量与访问服务器软件的用户或设备的数量相等。

3.1.3如果您选择了此授权模式,您的选择将是永久性的。不过,您可以将一个 Windows CAL 从一个设备重新分配到另一个设备,或从一个用户重新分配给另一个用户,但此重新分配必须符合以下前提条件:(a) Windows CAL 永久性地脱离原设备或原用户,或 (b) 在永久设备不能使用时临时允许租借的设备使用 Windows CAL,或在正式员工不在时允许临时雇员使用 Windows CAL。

在分布式计算环境中,组织内有多个服务器为多数设备或用户提供服务,因而“按用户/按设备”模式往往是最划算的指定方式。
注意,按用户/按设备模式取代了以前的授权模式中使用的按客户模式。
3.2:创建Windows域
在dc1上执行命令”dcpromo”安装AD,提升为域控制器。为该公司创建一个新域。域名为fire.com.cn。在安装AD的过程中安装DNS服务。保障域名解析服务正常运行。为了保证域的可靠性,和高效性。需要安装第二台域控制器。
安装完域控制器之后,分别将其他的计算机加入该域。
3.3    根据部门划分OU
为了匹配公司的管理模型,在域内按照部门名称划分组织单位(ou),即创建5个组织单位,分别是:行政部。人事部,工程部,销售部,财务部。将来创建各个部门的用户帐户和组属于各个部门ou。使用AD活动目录里的“用户和计算机“工具创建部门ou.
3.4 :创建用户账户和组
使用【Active Directory 用户和计算机】工具在各个部门的ou中分别为该部门员工创建用户帐户,帐户名为员工的员工姓名的拼音。例如::“gaogang “,为每个部门创建全局组,将同部门的员工帐户分别加入各个部门的全局组。注意:”在创建完成之后要进行dc的数据备份即系统的状态数据“。
3.5   配置域安全策略
单击【开始】|【管理工具】|【域安全策略】打开域安全策略
密码策略
密码长度最小值为8个字符
密码必须符合复杂性要求
帐户锁定策略
帐户锁定阈值为5
账户锁定时间为默认值30分钟
审核策略
账户登录事件
对象访问
3.6 :   配置文件服务器
创建共享文件夹
配置共享权限和NTFS权限
启用磁盘配额
将磁盘空间限制为 “100MB”,将警告等级设为 “90MB”
对部门经理添加配额项,将磁盘空间限制为 “1000MB”,将警告等级设为 “900MB”
将总经理的域用户帐户添加到administrators组中
在共享的工作文件夹的【安全】|【高级】|【审核】选项卡中,添加对所有域用户的审核选项 ,备份策略。
3.7:配置打印服务器
在打印服务器Printsvr1上添加本地打印机HP1100_1、HP1100_2、HP1100_3并共享
在打印服务器Printsvr2上添加本地打印机HP1100_1、HP1100_2并共享
配置优先级和适当的打印权限
在其他计算机上完成打印客户端配置(添加网络打印机)
3.8:配置代理服务器
代理服务器isa的专用连接的IP设置为192.168.10.8
公共连接与ADSL线路连通,IP地址从ISP动态获得
在isa上安装代理服务器软件isa server并激活HTTP代理,端口为默认值80
在其他计算机上的IE浏览器中配置代理服务器客户端
4.0:各种硬件的价格报价
4.1:
IBM System x3950(88784RC) 基本类别备类型:企业级服务器外观结构:机架式处理器类型:Intel Xeon MP 7110N标称主频(MHz):2500最大处理器数量:4标准内存容量:1GB*2
参考报价:92000元*44.2:fc 存储设备:( SAN 构架全光纤磁盘阵列--IBM TotalStorage FAStT700 存储服务器150 +fc Broadcom 4 Gbps光纤通道结构交换器8)
4.3 打印机:
富士施乐Phaser 7760GX*2
参考价格:94990 元价格纠错>>商家报价:94990 至 98990 元 打印机类型:彩色激光打印机针式打印机:
IBM 4247
参考价格:38000 元价格纠错>>商家报价:38000 至 38000 元 针式打印机针数:24针
5.0:存储解决方案:
Promise SuperTrak EX16350+SAN 构架全光纤磁盘阵列--IBM TotalStorage FAStT700 存储服务器150 +fc Broadcom 4 Gbps光纤通道结构交换器8
SAN存储结构图
SAN的支撑技术就是光纤通道——FC技术,与以前的NAS技术完全不同,它不是把所有的存储设备集中安装在一个服务器中,而是将这些设备单独通过光纤交换机连接起来,形成一个光纤通道存储在网络中,然后在于企业的局域网进行连接,这种技术的最大特性就是将网络和设备的通讯协议与传输介质隔离开,可以在同一个物理连接上传输,高性能的存储系统合宽带网络使用,使得系统在构建成本和复杂程
SAN 解决方案,您可以在需要时快速配置或重新配置;自动化备份和容错;以及虚拟化存储以提高利用率。我们的解决方案还与领先应用和多种操作系统配合使用。针对Windows Server 目录认证。
6.0: 方案的选择介绍。
6.1机架式服务器:
机架服务器实际上是工业标准化下的产品,其外观按照统一标准来设计,配合机柜统一使用。在空间上,主要用U来衡量其高度。而其服务器内部就做了多种结构优化,它的设计宗旨主要是为了尽可能减少服务器空间的占用,而减少空间的直接好处就是在机房托管的时候价格会便宜很多。
这种设计不但使得服务器的生产和外形有了标准,也使得它们与更多的IT设备(交换机和路由器等设备)一样,可以放到机架上,统一起来管理会更加专业。这样做的好处非常明显:一方面可以使设备占用最小的空间,另一方面则便于与其它网络设备的连接和管理,同时机房内也会显得整洁、美观。
机架服务器的宽度为19英寸,高度以U为单位(1U=1.75英寸=44.45毫米),通常有1U,2U,3U,4U,5U,7U几种标准的服务器。用户可以根据自己服务器的标高灵活调节高度,以存放服务器、集线器、磁盘阵列柜等网络设备。服务器摆放好后,它的所有I/O线全部从机柜的后方引出 (机架服务器的所有接口也在后方),统一安置在机柜的线槽中,一般贴有标号,便于管理。
现在很多互联网的网站服务器其实都是由专业机构统一托管的,网站的经营者其实只是维护网站页面,硬件和网络连接则交给托管机构负责,因此,托管机构会根据受管服务器的高度来收取费用,1U的服务器在托管时收取的费用比2U的要便宜很多,这就是为什么这种结构的服务器现在会广泛应用于互联网事业。
机架式服务器的一般型号用R来表示,是取Rack的头字母。
这里要总结的就是机架式服务器因为空间比塔式服务器大大缩小,所以这类服务器在扩展性和散热问题上受到一定的限制,所以单机性能就比较有限,应用范围也比较有限,只能专注于某一方面的应用,如远程存储和网服务的提供等,但由于很多配件不能采用塔式服务器的那种普通型号,而自身又有空间小的优势,所以机架式服务器一般会比同等配置的塔式服务器贵上20-30%。
存储解决示例:
成熟的存储磁盘阵列
    SAN 构架全光纤磁盘阵列--IBM TotalStorage FAStT700 存储服务器,它依靠领先的技术实现快速数据访问;提供扩展能力以满足公司独特的需要;提供高可用性以实现最优安全性和效益;保留人力资源以应对核心工作任务。
6.2.1.1 依靠存储保持快速发展
    随着日常的业务流程越来越依靠数据,各公司正在大力发展自己的存储基础设施。但是,如今的公司必须在存储需求和紧张的预算之间作权衡。因此,所采用的解决方案必须经济高效、可扩展,并且能够满足各种存储需求。
图15-37 IBM FastT700 面板
    IBM 存储系统部的工作人员能够提供灵活的业务解决方案来实现最高的性价比。IBM TotalStorage FastT700 存储服务器是一种全光纤的存储区域网(SAN)解决方案,能够以最合适的价格提供您所需要的性能。从与主机接口到磁盘驱动器全光纤通道的结构,为企业用户提供最先进的磁盘技术。
   6.2.1.2 提供领先技术以实现优异性能
    依靠多达8 个光纤通道直接主机或SAN 连接,FastT700 存储服务器提供了快速数据访问能力(高达383MBps 和每秒60,000 次I/O),特别适合于那些实时性能是关键因素的计算环境。除了高带宽外,FastT700 还支持各种操作系统,包括IBM AIX、Sun Solaris、HP-UX、Linux、Novell 和Microsoft Windows NT/2000 等。在FastT700 存储服务器内,所有磁盘均为最先进的、支持光纤通道的热插拔磁盘驱动器,使用户可以采用最先进的技术。
    6.2..1.3 提供可扩展性和灵活性以满足发展需要
    FastT700 的模块化设计可以按照需要来购买部件,它可以从18GB 扩展到使用22 个机箱的16TB。每一个FAStT EXP500 最多支持10 个光纤通道磁盘驱动器。另外,还可以采用和选择合适的RAID 级别,从0、1、3、5 到10,这样做的目的是为了与应用相匹配或满足特殊经费需要,从而能够扩展和充分利用现有和将来的投资。
    6.2..1.4 提高可用性以尽可能减少与停机相关的效益损失
    公司的成功与其支持全天候运营的能力成正比。意外的停机将影响到数据检索和其它的业务流程,这意味着效益损失,并造成客户的不满意。而TotalStorage FastT700 解决方案是高度可用的解决方案,能够提供部件发生故障时的安全性。双热插拔RAID 控制器提供了高吞吐量和冗余度,并且每个控制器支持高达512MB(合计1GB)的电池备份高速缓存。冗余风扇、电源和动态存储管理进一步提高了可用性。并且提供了Remote Copy 的远程灾难恢复功能,为业务提供高可靠性的保障。
    6.2..1.5 为核心竞争工作保存资源
    FAStT 存储管理器使您能够在单个控制台上管理多个FastT700 系统。从一个地点控制所有的环境节省了用户的资源,可以将精力放在更有竞争力的核心业务上。
    这种软件是图形化的软件,用户无须记忆任何命令,可以轻松地管理FAStT 磁盘阵列。如图15-38 所示。
图15-38 FastT700 管理界面
   6.2..1.6 灾难恢复
图15-39 FastT700 异地备份
    FastT700 存储服务器提供了强大的灾难恢复功能,该功能是基于磁盘阵列控制器的,与所连接的操作系统无关,因此,可以提供跨平台支持的、数据级的灾难恢复解决方案。
图15-40 FastT700 容灾系统
建立远程灾难恢复功能,需要在FastT700 中配置Remote Copy 功能,该功能提供了激活该功能的密码。它可以实现在两台FastT700 之间自动地实时镜像,与操作系统无关。由FastT700 的控制器来控制数据的同步。 采用Remote Copy 功能,需要在FastT700 控制器上指定镜像端口,(不可以用主机的光纤端口),两台FastT700 控制器之间采用光纤连接起来(目前支持10 公里,通过RPQ 方式,可以支持到最远70 公里甚至更远),如上图中红线所示,(黑线表示数据的连接,蓝线表示冗余连接)。一旦,本地(Primary)出现故障,异地(Secondary)仍有镜像数据供系统使用。如果异地出现故障,不会影响到本地工作,但此时,停止数据镜像。每个阵列最大支持32 个镜像对。


系统测试
7.1
本文出自 “guanxingwu125.blog.163.com” 博客,请务必保留此出处http://guanzi.blog.51cto.com/307328/69141

紫月亮 发表于 2008-4-17 14:13:00

哇,.文章都好详细也:funk:

kingstar 发表于 2008-4-18 08:48:28

好文章....很规范

跟一下里面AD设计的一些项目实施

[ 本帖最后由 kingstar 于 2008-4-18 08:51 编辑 ]

hrstudy 发表于 2008-4-24 10:46:47

好东西,正在寻找啊。收下了。

ufo1988 发表于 2008-4-25 16:12:31

不错,看过了,最后有点罗素

蓝色虫 发表于 2008-4-26 09:27:53

呵呵钉子的贴很实用

谢谢呀:lol

星辰 发表于 2008-6-4 13:29:57

好文章,受益匪浅,谢谢楼主了

heieye104 发表于 2008-6-4 13:43:24

好文章,顶下

mm3210 发表于 2008-6-13 09:08:25

在文件服务器上,普通员工最大的使用空间为100MB部门经理最大的使用权限为1000
MB总经理的使用空间不限制   这个在那里设置呀???

tdk 发表于 2008-6-13 11:35:34

弄下来学习
页: [1] 2
查看完整版本: 中小型活动目录设计实例