当前位置:首页 > 云服务器 > 正文

服务器建立域的详细步骤是什么?新手必看指南

在计算机网络环境中,域(Domain)是由多台通过信任关系连接起来的计算机组成的集合,它 centralized 管理网络中的用户、计算机、安全策略等资源,为企业级网络提供了高效、安全的管理方案,服务器作为域中的核心控制单元,承担着域控制器(Domain Controller, DC)的角色,负责维护 Active Directory(活动目录)数据库并处理所有与域相关的认证和授权请求,以下将从准备工作、安装步骤、配置优化及注意事项等方面详细阐述服务器如何建立域。

建立域前的准备工作

在安装域控制器之前,必须确保服务器硬件、操作系统及网络环境符合要求,这是确保域稳定运行的基础。

硬件要求

域控制器需要较高的硬件性能以应对用户认证、目录查询等操作,具体建议如下:

服务器建立域的详细步骤是什么?新手必看指南 第1张

  • CPU:至少 2 核 64 位处理器,建议 4 核以上,用户数量较多时需相应提升。
  • 内存:至少 4GB RAM,建议 8GB 或以上,特别是当域中对象(如用户、计算机账户)数量超过 1 万时,内存需扩展至 16GB 以上。
  • 硬盘:至少 40GB 可用空间,建议使用 SATA SSD 或 NVMe SSD,并单独划分系统盘(如 50GB)和 Active Directory 数据库盘(如 100GB 以上),以提高读写性能。
  • 网络适配器:至少 1 块千兆网卡,IP 地址需静态配置,避免因 DHCP 导致的网络变更影响域服务。

操作系统要求

域控制器必须安装 Windows Server 版本,且为“完整安装”而非“服务器核心”(除非熟悉命令行管理),支持的系统版本包括 Windows Server 2016/2019/2025,建议选择最新稳定版本以获得更好的安全性和功能支持,操作系统需为“域控制器”角色准备,确保版本与网络中其他服务器兼容。

网络环境配置

  • 静态 IP 地址:域控制器必须配置静态 IP,避免因 IP 变更导致域成员无法定位 DC,IP 设为 168.1.10,子网掩码 255.255.0,网关 168.1.1。
  • DNS 服务器:域控制器的 DNS 服务必须指向自身 IP(即 0.0.1 或本机 IP),因为 Active Directory 依赖 DNS 进行域名解析、服务定位(如 SRV 记录),若网络中已有 DNS 服务器,需确保其支持动态更新,否则需将域控制器配置为首选 DNS。
  • 计算机名:为服务器设置固定的、符合规范的计算机名(如 DC01),避免使用中空格或特殊字符,计算机名修改后需重启才能生效。
  • 防火墙配置:临时关闭 Windows Defender 防火墙或添加必要的入站规则(如允许 Active Directory 相关端口,如 TCP/UDP 53(DNS)、88(Kerberos)、389(LDAP)、445(SMB)等),避免安装过程中因策略拦截导致失败。

规划域结构

根据企业规模规划域名称、域树和域森林,域名称需唯一,通常使用公司域名后缀,例如公司域名为 example.com,则可规划域名为 corp.example.com 或 example.com,若企业有多分支机构,可考虑创建子域(如 beijing.example.com)或域树,形成更复杂的域结构,首次安装时,建议先创建根域,后续再扩展子域或信任关系。

服务器建立域的详细步骤是什么?新手必看指南 第2张

安装 Active Directory 域服务

准备工作完成后,即可通过服务器管理器安装 Active Directory 域服务(AD DS),并将其提升为域控制器。

添加 AD DS 角色

  1. 登录服务器,打开“服务器管理器”,点击“管理”→“添加角色和功能”。
  2. 进入“添加角色和功能向导”,点击“下一步”直至“选择服务器角色”,勾选“Active Directory 域服务”。
  3. 在弹出的对话框中点击“添加功能”,直接点击“下一步”完成安装向导,等待角色安装完成。

提升域控制器

  1. 安装完成后,服务器管理器会提示“配置此服务器为域控制器”,点击“将此服务器提升为域控制器”。
  2. 进入“部署配置”页面,选择“添加新林”,输入根域名称(如 example.com),设置林功能级别和域功能级别(建议选择 Windows Server 2019 或 2025,以获得最新功能)。
  3. 在“域控制器选项”页面:
    • 设置目录服务还原模式(DSRM)密码:此密码用于在域控制器故障恢复时使用,需复杂且妥善保管。
    • DNS 服务器:默认勾选“安装 DNS 服务器”,若网络中已有 DNS 且支持动态更新,可取消勾选,但需确保后续手动配置 DNS 解析。
    • 全局编录(GC):默认勾选,建议保持开启,GC 存储常用属性,可加快用户登录速度。
  4. 在“其他选项”页面,系统会自动检测 NetBIOS 名称(默认为域名称前 15 位,如 EXAMPLE),确认无误后点击“下一步”。
  5. 在“路径”页面,默认将 Active Directory 数据库、日志和 SYSVOL 文件夹存储在系统盘,建议修改至非系统盘(如将数据库路径设为 D:NTDS,日志路径设为 D:Logs,SYSVOL 设为 D:SYSVOL),以提升性能和可靠性。
  6. 在“查看选项”页面,系统会显示配置摘要,确认无误后点击“下一步”,开始安装过程,安装过程中服务器会自动重启 2 次,重启后域控制器即部署完成。

域控制器配置与验证

安装完成后,需对域控制器进行基本配置,并验证其功能是否正常。

服务器建立域的详细步骤是什么?新手必看指南 第3张

配置 DNS 转发

若域控制器未作为网络中的 DNS 服务器,需配置 DNS 转发,以便解析外部域名(如 www.baidu.com):

  1. 打开“服务器管理器”→“工具”→“DNS”,右键点击“正向查找区域”→“新建区域”。
  2. 选择“主要区域”,输入区域名称(如 example.com),保持其他默认设置。
  3. 右键点击“DNS 服务器”→“属性”→“转发器”,添加外部 DNS 服务器 IP(如 8.8.8 或 114.114.114),保存配置。

创建组织单位(OU)和用户账户

为便于管理,可在域中创建组织单位(OU)来分类存放用户、计算机等对象:

  1. 在域控制器上打开“Active Directory 用户和计算机”(dsa.msc)。
  2. 右键点击域名称(如 example.com)→“新建”→“组织单位”,命名为“Sales”或“IT”等。
  3. 右键点击 OU,选择“新建”→“用户”,输入用户信息(如用户名 user1,全名 张三),设置初始密码并勾选“用户下次登录时须更改密码”。

验证域功能

  • 验证 DNS 解析:在域控制器或客户端计算机上运行 nslookup example.com,应返回域控制器的 IP 地址。
  • 验证域登录:在客户端计算机(已加入域)上使用域用户账户(如 exampleuser1)登录,成功则表明域控制器认证正常。
  • 检查事件日志:打开“事件查看器”(eventvwr.msc),查看“Active Directory 目录服务”和“DNS 服务器”日志,确认无错误事件。

域管理注意事项

  1. 域控制器冗余:为避免单点故障,建议在域中至少部署 2 台域控制器(若网络规模允许),通过“Active Directory 站点服务”实现负载均衡和故障转移。
  2. 备份与恢复:定期备份 Active Directory 数据库,使用 Windows Server Backup 或第三方工具,确保在域控制器故障时能快速恢复。
  3. 安全策略:通过“组策略编辑器”(gpedit.msc)配置域级安全策略,如密码复杂度、账户锁定策略、USB 禁用等,提升域安全性。
  4. 客户端加入域:客户端计算机需配置域控制器 IP 为首选 DNS,右键点击“此电脑”→“属性”→“系统设置”→“更改”,输入域名后点击“确定”,按提示重启即可加入域。

相关问答 FAQs

问题 1:安装域控制器时提示“DNS 解析失败”,如何解决?

解答:通常原因是域控制器未配置静态 IP 或 DNS 指向错误,需检查服务器 IP 是否为静态,DNS 服务器是否指向本机 IP(如 168.1.10),若网络中已有 DNS 服务器,需确保其支持动态更新,或在域控制器安装完成后手动创建正向和反向查找区域,并添加必要的 SRV 记录(可通过 nltest /dsgetdc:example.com /force 检查域控制器定位是否正常)。

问题 2:域控制器无法被客户端计算机定位,导致无法加入域,如何处理?

解答:首先检查客户端计算机的 DNS 服务器是否配置为域控制器的 IP(若未配置,可能导致域名解析失败),在域控制器上运行 netsh interface show interface 确认网络接口状态,检查防火墙是否拦截了域相关端口(如 88、389、445),若问题依旧,可使用 nltest /sc_reset:example.com 重置安全通道,或在客户端计算机上运行 nslookup 域控制器计算机名 验证 DNS 解析是否正常。

0