本页内容步骤细节本章给出了本指南第 3 章所列步骤的循序渐进的信息。 步骤:备份系统状态以下步骤只备份系统状态,而不备份域控制器上的系统磁盘或任何其他数据。 步骤要求 | • | 可登录本地计算机,或以远程管理模式启用远程域控制器上的终端服务,以备份系统状态 | | • | 凭据:域管理员、本地管理员或备份操作员 | | • | 工具:备份 |
过程步骤 备份域控制器上的系统状态 1. | 使用具有域管理员或备份操作员凭据的帐户登录域控制器。 | 2. | 启动 Windows 备份向导。 | • | 在命令提示符或 Run 文本框中,键入 ntbackup ,然后按 ENTER。 或 | | • | 依次单击 Start > Programs > Accessories > System Tools > Backup。 |
| 3. | 默认情况下, Always Start in Wizard Mode 复选框已选中。可不管此选项,单击 Next。 | 4. | 选择 Back up files and settings 选项,然后单击 Next。 | 5. | 选择 Let me choose what to back up 选项,然后单击 Next。 | 6. | 在 Items to Back Up 窗口,单击加号展开 My Computer 。 | 7. | 从展开的 My Computer列表中,选中 SystemState 选项,然后单击 Next。 | 8. | 选择存储备份的位置。 | • | 若要备份到文件中,请输入备份 (.bkf) 文件的路径和文件名(或单击 Browser 按钮寻找文件夹或文件。) | | • | 若要备份到磁带设备,请选择要用的磁带。 注意: 不要将备份存储到本地硬盘驱动器上,而应存储到脱机位置,例如磁带驱动器。 |
| 9. | 为该备份输入名称,然后单击 Next。 | 10. | 在向导的最后一页,选择 Advanced。 | 11. | 不要更改 Type of Backup的默认选项。应选择 Normal ,不选中复选框 Backup migrated remote storage data。 单击 Next。 | 12. | 选中 Verify data after backup 选项,然后单击 Next。 | 13. | 在 Backup Options 对话框中,选择备份选项,然后单击 Next。 | 14. | 只允许所有者和管理员访问备份数据及此介质上附加的任一备份:单击 Next。 | 15. | 在 When to back up 框中,根据需要选择适当的选项,然后单击 Next。 | 16. | 若满意所有已选选项,单击 Finish 按所选的计划执行备份操作。 注意: 也可通过适当的参数使用命令行的 backup 来备份系统状态。关于详细信息,可在命令提示符下键入 ntbackup -? 来查阅命令行参考。 |
步骤:备份系统状态和系统磁盘以下步骤备份系统状态和系统磁盘。 步骤要求 | • | 必须登录本地计算机,或必须以远程管理方式启用远程域控制器上的终端服务,来备份系统状态。 | | • | 凭据:域管理员、本地管理员或备份操作员 | | • | 工具:Backup.exe。 |
过程步骤 备份域控制器上的系统状态和系统磁盘 1. | 使用具有域管理员、本地管理员或备份操作员凭据的帐户登录域控制器。 | 2. | 选择以下选项之一启动 Windows 备份向导: | • | 打开命令提示符,键入 ntbackup ,然后按 ENTER。 或 | | • | 依次单击 Start > Programs > Accessories > System Tools > Backup。 |
| 3. | 单击 Backup Wizard 按钮,然后单击 Next。 | 4. | 选择 Back up selected files, drives, or network data。 | 5. | 在 Items to Back Up中,单击 SystemState 。然后选择含有系统文件的驱动器号,再单击系统磁盘。之后单击 Next。 | 6. | 在 Where to Store the Backup 框中,选择以下选项之一来选定备份介质类型: | • | 若要备份到文件中,选择 File 。如果没有安装磁带备份设备,系统自动选择 File 。 或 | | • | 若要备份到磁带上,请选择磁带设备。 |
| 7. | 在 Backup Media or File Name 框中,选择下列之一: | • | 若要备份到文件中,请输入备份 (.bkf) 文件的路径和文件名,或单击 Browse 按钮寻找文件夹或文件。若目的文件夹或文件不存在,系统会创建一个。 或 | | • | 若要备份到磁带,请选择要用的磁带。 |
| 8. | 单击 Next后,会出现 Completing the Backup Wizard 屏幕。本屏幕总结了此备份作业的选项。核实 Prompt to replace data 已列入 How 类别中。若没有,单击 Advanced 按钮,然后单击 Next 直至到达 Media Options 屏幕,之后选择 Replace the data on the media with this backup。 | 9. | 完成剩余的向导屏幕,然后单击 Finish 开始备份操作。当 Replace Data 对话框出现时,单击 Yes 用此备份覆盖磁带或文件路径上现有的备份。进度指示器显示出备份操作的状态。 |
步骤:在目录服务还原模式下重新启动域控制器在目录服务还原模式下重新启动域控制器并以本地管理员身份登录,使域控制器脱机工作。若对域控制器具有物理访问权限,可在本地在目录服务还原模式下启动。 当在目录服务还原模式下启动 Windows Server 2003 时,本地安全帐户管理器 (SAM) 数据库会对本地管理员帐户进行身份验证。因此,需用本地管理员密码登录,而非 Active Directory 域密码。 步骤要求 过程步骤 在目录服务还原模式下本地重新启动 1. | 重新启动域控制器。 | 2. | 当屏幕显示选择操作系统时,按 F8。 | 3. | 从 Windows Advanced Options 菜单上选择 Directory Services Restore Mode。 | 4. | 根据提示,以本地管理员身份登录。 |
步骤:允许本计算机与其所有伙伴间的复制过程步骤 允许本计算机与其所有伙伴间的复制 1. | 打开命令提示符。 | 2. | 寻找此域控制器的出站伙伴,键入: repadmin /showrepl /repsto <本地域控制器名称> 然后按 ENTER。 此 repadmin 命令将输出包含所有出站邻居信息的清单。对每一邻居,验证最近的同步尝试成功,并有指示还原后已复制的时间戳。 | 3. | 若复制未成功,可强制进行此域控制器与其出站伙伴间的复制,胜于等待下一复制周期。根据命令提示符,运行 repadmin /syncall /ed /A /P /q。 | 4. | 检查上一步命令输出中的复制错误。若无错,则复制成功。为完成复制,必须矫正任何复制错误。 |
步骤:从备份介质还原使用至少含有系统状态和系统磁盘的良好备份来还原服务器。通过在 Active Directory 上执行非授权还原,将自动执行 SYSVOL 的非授权还原。无需更多步骤。 步骤要求 | • | 必须登录本地计算机,或必须以远程管理方式启用远程域控制器上的终端服务,来还原系统状态。 | | • | 凭据:本地管理员帐户 | | • | 工具:Backup.exe |
过程步骤 从备份介质还原 1. | 在目录服务还原模式下,启动 Windows Server 2003 备份工具。依次单击 Start > Programs > Accessories > System Tools > Backup。 | 2. | 单击 Restore Wizard 按钮,然后单击 Next。 | 3. | 选择合适的备份位置并确认至少选择了 System disk 和 SystemState 容器。 | 4. | 单击 Advanced 按钮。 | 5. | 在 Restore Files to list下,选择 Original Location , 然后单击 Next。 | 6. | 在 Advanced Restore Options 窗口,复选: | • | Restore security。 | | • | Restore junction points,将交接点下的文件和文件夹数据还原至初始位置。 | | • | Preserve existing volume mount points。 | | • | 对 SYSVOL 的主还原,还要复选以下框: When restoring replicated data sets, mark the restored data as the primary data for all replicas。 只有当还原的域控制器是域中唯一域控制器时才须进行主还原。还原整个域或林时要求对域中还原的首个域控制器进行主还原。 |
| 7. | 单击 Finish。 | 8. | 还原完成时,单击 Close,然后单击 Yes 重新启动计算机。 |
系统将重新启动并将复制自其与复制伙伴间最后备份后接收的任何新信息。 步骤:使用 Repadmin 关闭入站复制只有当域(或林的功能水平)为 Windows 2000 纯模式或更早时才需此步骤。通过关闭入站复制,可确保组成员身份的更改源于还原的域控制器,而非覆盖更改。 过程步骤 使用 repadmin 关闭入站复制 1. | 从命令提示符或在 Run 文本框中,键入 repadmin /options +DISABLE_INBOUND_REPL 然后按 ENTER。 | 2. | 核实选项已设。您应得到此消息:repadmin running command /options against server localhost 。 |
步骤:打开入站复制过程步骤 使用 repadmin 打开入站复制 1. | 从命令提示符或在 Run 文本框中,键入 repadmin /options . -DISABLE_INBOUND_REPL 然后按 ENTER。 | 2. | 核实选项已设。您应得到此消息:repadmin running command /options against server localhost 。 |
步骤:标记应用程序分区授权一旦从备份中恢复了数据,为了将这些对象复制到其他域控制器中,就必须选择要标记授权的对象。 过程步骤 将应用程序分区标记为权威 1. | 从命令提示符或在 Run 文本框中,键入 ntdsutil 启动工具。 | 2. | 在 ntdsutil: 提示符下,键入 authoritative restore ,然后按 ENTER。 有关 Ntdsutil 命令行工具的帮助信息,可随时键入 help 。 | 3. | 键入 List NC CRs ,然后按 ENTER。 NTDSUTIL 将输出还原后可用的应用程序分区列表,以及相关的交叉引用。注意交叉引用的可分辨名称,以及对应于要还原的应用程序分区的应用程序分区可分辨名称。 | 4. | 键入 restore subtree <App Partition DN>,其中 App Partition DN 是以上提及的应用程序可分辨名称。 | 5. | Ntdsutil 将提供确认对话框。单击 Yes 继续。 输出消息会指示操作状态。此处应不会失败。 | 6. | 键入 restore object <Cross Ref DN> (其中 Cross Ref DN 是以上提及的应用程序分区交叉引用可分辨名称),然后按 ENTER 。 | 7. | Ntdsutil 将提供确认对话框。单击 Yes 继续。 输出消息会指示操作状态。此处应不会失败。 | 8. | 退出 Ntdsutil 工具。 |
步骤:标记授权对象(一个或多个)一旦从备份中恢复了数据,为了将这些对象复制到其他域控制器中,就必须选择所要标记授权的对象。要完成这一操作,必须知道所要恢复的对象的可分辨全称。 过程步骤 标记授权对象(一个或多个) 1. | 从命令提示符或在 Run 文本框中,键入 ntdsutil 启动工具。 | 2. | 在 ntdsutil: 提示符下,键入 authoritative restore ,然后按 ENTER。 有关 Ntdsutil 命令行工具的帮助信息,随时键入 help 。 | 3. | 要还原对象,请键入 restore object <object DN> (其中 object DN 是要标记授权的对象可分辨名称)。 若要还原 corp.contoso.com 域中已删除的名为 John Smith 的用户,命令类似于: restore object CN=John Smith,CN=Users,DC=corp,DC=contoso,DC=com。可分辨名称中有空格或其他特殊字符时,请始终将可分辨名称放入引号中。 | 4. | 按 ENTER 键。Ntdsutil 将开始标记对象授权。输出消息会指示操作状态。最常见的失败原因是可分辨名称指定错误,或备份的 DN 不存在(这在试图还原备份后创建的用户时会发生)。 | 5. | 退出 Ntdsutil 工具。 |
步骤:验证 Active Directory 还原还原完成后,应重新启动服务器并执行基本验证。 步骤要求 | • | 必须登录本地计算机,或必须以远程管理方式启用远程域控制器上的终端服务。 | | • | 凭据: | • | 基本的:域管理员或本地管理员 | | • | 高级的:本地管理员 | | • | 工具:Backup.exe |
|
过程步骤 验证 Active Directory 还原 1. | 还原操作完成后,在正常启动 Windows 模式下重新启动计算机。Active Directory 和证书服务自动删除其已从备份中还原的数据,并执行完整性检查并重新索引数据库。 | 2. | 能够登录系统后,浏览 Active Directory 。验证所有备份前目录中存在的用户和组对象都已还原。同样,验证文件复制服务 (FRS) 副本集中的文件和证书服务颁发的证书。 |
步骤:还原系统状态至备用位置执行此步骤以允许 SYSVOL 授权还原。对象还原后,可删除备用位置内的文件。 步骤要求 过程步骤 将系统状态还原至备用位置 1. | 单击 Restore 选项卡。 | 2. | 选择 SystemState。(不需将系统磁盘还原至备用位置。) | 3. | 在 Restore Files to 下拉菜单中,确认已选 Alternate Location ,然后指定备用位置。 | 4. | 还原过程完成后,关闭备份工具。 |
过程:清理元数据若新域控制器取了与故障计算机相同的名称,则只须执行步骤 1 清理元数据,它将删除故障域控制器上的 NTDS Settings 对象;若取了不同的名称,则需执行所有三个步骤:清理元数据、从站点删除故障服务器对象、以及从域控制器容器删除计算机对象。 步骤要求 | • | 凭据:企业管理者(清理元数据要求修改配置命名上下文。) | | • | 工具:Ntdsutil.exe ,Active Directory 站点及服务,Active Directory 用户及计算机 |
过程步骤 清理元数据 1. | 在命令行,键入 ntdsutil ,然后按 ENTER。 | 2. | 在 ntdsutil: 提示符下,键入 metadata cleanup ,然后按 ENTER。 | 3. | 在 metadata cleanup: 提示符下,键入 connections ,然后按 ENTER。 | 4. | 在 server connections: 提示符下,键入 connect to server servername,其中 servername 是要从中清理故障域控制器元数据的域控制器(同一域中的所有功能性域控制器)。然后按 ENTER。 | 5. | 键入 quit ,然后按 ENTER 回到 metadata cleanup: 提示符。 | 6. | 键入 select operation target ,然后按 ENTER。 | 7. | 键入 list domains ,然后按 ENTER。 此操作将列出林中的所有域,每一域附带与其相关联的一个数字。 | 8. | 键入 select domain number,其中 number 是与故障服务器所在的域相关的数字。然后按 ENTER。 | 9. | 键入 list sites ,然后按 ENTER。 | 10. | 键入 select site number,其中 number 是指域控制器所属的站点号码。然后按 ENTER。 | 11. | 键入 list servers in site ,然后按 ENTER。这将列出站点上所有服务器,每一服务器附带一个相关的数字。 | 12. | 键入 select server number,其中 number 是指要删除的域控制器,然后按 ENTER 。 | 13. | 键入 quit ,然后按 ENTER。 屏幕会显示出 Metadata cleanup 菜单。 | 14. | 键入 remove selected server ,然后按 ENTER。 此时,Active Directory 确认域控制器已成功删除。若收到无法找到对象的错误报告,Active Directory 可能已删除了域控制器。 | 15. | 键入 quit 然后按 ENTER 直至回到命令符。 |
若新域控制器与故障域控制器名称不同,则执行以下附加步骤: 注意: 若新计算机与故障计算机同名,则不要执行附加步骤。确认硬件故障不是问题的起因。若不更换故障硬件,通过重新安装来还原可能没有帮助。 从站点上删除故障的服务器对象 1. | 在 Active Directory 站点和服务上,展开适当站点。 | 2. | 删除与故障域控制器相关联的服务器对象。 |
从域控制器容器中删除故障的服务器对象 1. | 在 Active Directory 用户和计算机上,扩展域控制器容器。 | 2. | 删除与故障域控制器相关联的计算机对象。 |
步骤:安装 Active Directory在安装过程中会进行复制操作,以确保域控制器具有正确并且最新的 Active Directory 副本。关于占用操作主机角色的详细信息,参见本指南中的“安装 Active Directory”。 收集了本指南较前的“收集安装信息”中所述的信息后,即可以使用 Active Directory 安装向导来安装 Active Directory。 步骤要求 | • | 凭据:本地管理员帐户 | | • | 工具:Dcpromo.exe |
过程步骤 安装 Active Directory 1. | 在 Run 文本框中,键入 dcpromo ,然后单击 OK。 | 2. | 会出现 Active Directory 安装向导。在欢迎屏幕上,单击 Next。 | 3. | 在 Domain Controller Type下,选择 Additional domain controller for an existing domain。 单击 Next。 | 4. | 在 Network Credentials中,输入用户名、密码和用户帐户具备权限将新域控制器添加进去的域。单击 Next。 | 5. | 输入托管新域控制器的域的名称。单击 Next。 | 6. | 在 Database and Log Locations中,输入目录数据库 (Ntds.dit) 位置和日志文件的路径。为获得更好性能,请将数据库和日志文件分别存储在不同的物理磁盘驱动器上。单击 Next。 | 7. | 在 Shared System Volume中,输入定位系统卷 (SYSVOL) 的路径。单击 Next。 | 8. | 在 Directory Services Restore Mode Administrator Password中,输入启动目录服务还原模式时使用的密码。单击 Next。 | 9. | 摘要屏幕显示出所选条目的列表。确认信息正确,然后单击 Next 继续安装。 | 10. | 向导继续进行 Active Directory 安装。完成后,向导显示摘要屏幕,列出新域控制器所属的域和站点。确认此信息正确。单击 Finish 关闭向导。 | 11. | 单击 Restart 重新启动域控制器。 | 12. | 重新启动域控制器。若有消息显示一项或多项服务无法启动,则再重新启动一次域控制器。如果初始复制周期在新域控制器第一次重新启动时没有足够的时间完成,则有些服务可能无法成功启动。若在随后的重新启动时又出现类似消息,在事件查看器中检查事件日志以确定问题起因。 |
步骤:将服务器提升至域控制器过程步骤 要将服务器提升至域控制器 1. | 在 Run 文本框中,键入 dcpromo /adv ,然后单击 Next。 | 2. | 选择 Additional domain controller for exiting domain。 | 3. | 选择 From these restored backup files ,然后指向与还原系统状态数据相同的位置。 | 4. | 因为要提升的域控制器是全局编录服务器,Active Directory 安装向导会询问是否要此服务器也成为全局编录。 | 5. | 为操作提供适当凭据。 | 6. | 输入新域控制器将放入的域。这应与使用的系统状态数据所属的域是同一个域。 | 7. | 用 dcpromo继续其余步骤。 |
Dcpromo 现在将用还原的文件中的数据将服务器升级为域控制器。这使 dcpromo 无需从伙伴域控制器复制每一对象。可是,它可能必须要复制那些备份后修改(添加或删除)了的对象。如果备份是最近进行的,要求的复制量比起定期 dcpromo 要少很多。 一旦 dcpromo 顺利完成操作,并且重新启动了机器,就可从本地磁盘上删除还原的文件夹(上例中:E:\restore )和子文件夹了。 过程:安装和运行安装管理器来创建应答文件(Unattend.txt)过程步骤 1. | 将 Windows Server 2003 光盘插入计算机的 CD-ROM 驱动器或 DVD-ROM 驱动器。插入 CD 时并按住 SHIFT 键防止其自动启动。 | 2. | 启动 Windows Explorer ,然后打开 Windows Server 2003 光盘中的 Support\Tools 文件夹。 | 3. | 在详细资料窗格中,双击 Deploy.cab 文件来打开它。 | 4. | 在 Edit 菜单上, 单击 Select All。 | 5. | 在 Edit 菜单上, 单击 Copy。 | 6. | 要在本地硬盘上创建新文件夹,请进行以下操作: 1. | 单击 Local Disk (C:),或单击要创建新文件夹的驱动器。 | 2. | 在 File 菜单上,点击 New,然后单击 Folder。 | 3. | 在 New Folder name 框中,键入想要的名称,然后按 ENTER。 |
| 7. | 鼠标右键单击创建的新文件夹,然后单击 Paste。 | 8. | 双击新文件夹打开它,然后双击 Setupmgr.exe 文件。安装管理器向导启动。按照向导中的指示创建应答文件。 |
过程:安装 DNS 服务器服务给充当 DNS 服务器的计算机分配静态 IP 地址,而非动态分配的 IP 地址。要使用本过程,必须已经具备 DNS 基础结构、运转正常,而且配置成可使用集成 Active Directory 的区域。本过程描述了将附加 DNS 服务器添加到 DNS 基础结构中的步骤。 步骤要求 | • | 凭据:域管理或企业管理 | | • | 工具:网上邻居,控制面板 |
过程步骤 要安装 DNS 服务器服务 1. | 确认计算机使用的是静态 IP 地址。鼠标右键单击 My Network Places ,然后单击 Properties。 | 2. | 在 Network and Dial-up Connections 对话框中,鼠标右键单击代表本计算机所用连到网络的连接。默认的标签为 Local Area Connection, ,但可更改,因此这不一定与您的计算机上的标签相同。 单击 Properties。 | 3. | 在 Local Area Connection Properties 对话框中,在 Internet Protocol (TCP/IP) 上单击一次,突出显示它(确认没有清除其前面的复选框),然后单击 Properties。 | 4. | 在 Internet Protocol (TCP/IP) Properties 对话框中,确认已选 Use the following IP address: ,并显示出有效的 IP 地址、子网掩码和默认网关。单击 OK 关闭对话框。再次单击 OK 回到桌面。 | 5. | 请在控制面板中单击 Add/Remove Programs。 单击 Add/Remove Windows Components。 | 6. | 向下滚动至 Networking Services。突出显示它,然后单击 Details。 | 7. | 在 Networking Services 对话框中,选择 Domain Name System (DNS)前面的复选框。单击 OK。 | 8. | 单击 Next。如果需要,提供安装文件的位置。安装完成后,单击 Finish 结束向导,然后单击 Close 退出 Add/Remove Programs 。 |
步骤:收集 SYSVOL 路径信息此步骤收集的安装信息包括: | • | 用户名,密码,和包含要用以运行 Active Directory 安装向导的用户帐户的域。 | | • | 托管新域控制器的域的名称。 | | • | Active Directory 数据库 (Ntds.dit) 的位置。 | | • | 日志文件的位置。 | | • | 共享系统卷 (SYSVOL) 的位置。 | | • | 目录服务还原模式下使用的服务器管理员帐户名及密码。 |
在重新定位所有或部分系统卷之前,必须清楚地了解文件夹结构,以及注册表和目录本身存储的文件夹与路径信息之间的关系。一旦文件夹重新定位,存储在注册表和目录中的所有相关参数都必须更新,以与新的位置相匹配。文件夹移到新位置时,含有交接点的文件夹结构可能也要求更新。 必须重新定位所有或部分 SYSVOL 时,维护文件夹、交接点和存储的参数间的关系很重要。做不到的话会造成文件从错误位置复制或复制到错误位置。这还会造成无法复制文件,而 FRS 却不会报告任何错误。由于配置错误,FRS 在错误位置寻找要复制的文件。 系统卷所用的文件夹结构使用了称为交接点的功能。交接点外表像文件夹而且运转也像文件夹(在 Windows Explorer 中无法将它们与普通文件夹区分开来),但它们不是文件夹。交接点包含了与另一文件夹的链接。程序打开它时,交接点会自动将程序重新定向至交接点所链接的文件夹。而重新定向对于用户和应用程序是完全透明的。 例如,如果创建了两个文件夹,C:\Folder1 和 C:\Folder2 ,并创建了一个称为 C:\Folder3 的交接,然后将交接链接回 Folder1 ,Windows Explorer 会显示三个文件夹: \Folder1 \Folder2 \Folder3 如果打开 Folder3 ,会将 Windows Explorer 重新定向至 Folder1 并显示 Folder1 的内容。您得不到任何重新定向的指示,因为这对于用户和 Windows Explorer 是显而易见的。如果看 Folder1 的内容,会发现它和打开 Folder3 时显示的内容完全相同。如果打开命令提示符并列出目录,会输出所有三个文件夹。前两个是类型 <DIR> 而 Folder3 是类型 <JUNCTION> 。若列出 Folder3 的目录,就会看到 Folder1 的内容。 注意: 创建或更新交接点,需要随 Windows 2000 Server 资源工具包提供的 Linkd.exe 工具。Linkd 允许创建、删除、更新和查看存储在交接点中的链接。 系统卷默认存储在 %systemroot%\SYSVOL 文件夹中。此文件夹中包含的文件夹树可扩展,这取决于网络如何使用 FRS 。在系统卷上重新定位文件夹时,要确保移动了所有文件夹(包括任何隐藏文件夹)并确保不会无意中更改文件夹之间的关系。重新定位文件夹时,为适当更新 FRS 所用的参数,需要关注子目录上的前三个等级。这三个等级受交接点和参数设置的影响。这些文件夹包括: | • | %systemroot%\SYSVOL | | • | %systemroot%\SYSVOL\Domain | | • | %systemroot%\SYSVOL\Domain\DO_NOT_REMOVE_Ntfrs_ Preinstalled_Directory | | • | %systemroot%\SYSVOL\Domain\Policies | | • | %systemroot%\SYSVOL\Domain\Scripts | | • | %systemroot%\SYSVOL\Staging | | • | %systemroot%\SYSVOL\Staging\Domain | | • | %systemroot%\SYSVOL\Staging Areas | | • | %systemroot%\SYSVOL\Staging Areas FQDN | | • | %systemroot%\SYSVOL\Sysvol | | • | %systemroot%\SYSVOL\Sysvol FQDN |
其中 FQDN 是此域控制器主持的完全限定域名。 注意: 若 Windows Explorer 没有显示任何文件夹,单击 Tools 然后单击 Folder Options。在 View 选项卡上选择 Show hidden files and folders。 如果使用 Windows Explorer 查看这些文件夹,它们就像一般的文件夹。但如果打开命令提示符并键入 dir 列出这些文件,就会注意到有两个特别的文件夹,即 <JUNCTION>。两个标注为 FQDN 的文件夹都为交接点。%systemroot%\SYSVOL\Sysvol 中的交接链接到 %systemroot%\SYSVOL\Domain 。而 %systemroot%\SYSVOL\Staging Areas 中的交接链接到 %systemroot%\SYSVOL\Staging\Domain 。若更改交接链接的文件夹路径,则也必须更新交接,包括更改驱动器号和文件夹。 除在系统卷树中链接到文件夹的交接点,注册表和目录也存储到文件夹的引用。如果更改文件夹位置,则必须更新这些引用所包含的路径。FRS 使用目录中存储的两个值。第一个值是 fRSRootPath,指向存储在 SYSVOL 中的策略和脚本位置。此位置默认为 %systemroot%\SYSVOL\Domain 文件夹。第二个值, fRSStagingPath,指向用作临时区域的文件夹位置。此位置默认为 %systemroot%\SYSVOL\Staging\Domain 文件夹。Net Logon 服务使用存储在注册表中的参数来识别用于创建 SYSVOL 和 NETLOGON 共享点的文件夹位置。此路径默认为 %systemroot%\SYSVOL\Sysvol 。更改这些文件夹路径时,必须更新这些值。 重新定位 SYSVOL 时,首先将整个文件夹结构移至新位置;然后更新注册表和目录中存储的所有交接点和参数,以维持参数、文件夹和交接之间的关系。也可重新定位临时区域,然后将其余系统卷留在其初始位置。这种情况下,必须更新目录中的 fRSStagingPath 参数以及存储在 %systemroot%\SYSVOL\staging 区域的交接点。 步骤要求 | • | 凭据:域管理 | | • | 工具:Regedit.exe ,ADSI Edit ,Linkd.exe |
过程步骤 收集系统卷路径信息 使用以下步骤查找信息然后在表 1 中记录当前值。 若重新定位临时区域,只需在表 1 的第 2 和第 5 行记录信息。其他所有操作要求记录所有五行的信息。 要还原和重建 SYSVOL ,必须在第 1,2,3 行记录正修复的域控制器信息。用从 SYSVOL 文件夹结构复制的域控制器上的交接来记录第 4,5 行的当前值。第 4,5 行的新值基于正修复的域控制器。 表 1 系统卷路径信息 1. fRSRootPath | ? | ? | 2.fRSStagingPath | ? | ? | 3.注册表上的 Sysvol 参数 | ? | ? | 4. Sysvol 交接 | ? | ? | 5. 临时交接 | ? | ? |
fRSRootPath 1. | 在 Run 文本框中,键入 adsiedit.msc ,然后按 ENTER。 | 2. | 双击 DomainNC [machinename] (其中 machinename 是此域控制器名)。验正已展开 Domain NC 来显示域组件 (DC=) 文件夹。 | 3. | 单击域组件列出细节窗格中的容器和 OU。双击 Domain Controllers OU 显示代表域控制器的容器。 | 4. | 双击代表此域控制器( CN = 计算机名)的容器以显示更多容器。 | 5. | 双击 CN=NTFRS Subscriptions 容器。 | 6. | 鼠标右键单击 CN=Domain System Volume 容器,然后单击 Properties。 | 7. | 在 Select which properties to view 列表下,选择 Mandatory。 | 8. | 在 Select a property to view 列表下,选择 fRSRootPath。当前值出现在 Value(s) 框中。 | 9. | 将当前值记录在上表中。以稍前论述的文件夹结构和新位置为基础,在表中记录此参数的新路经值。 | 10. | 单击 Cancel 关闭对话框。 |
fRSStagingPath 1. | 在 Run 文本框中,键入 adsiedit.msc ,然后按 ENTER。 | 2. | 双击 DomainNC [machinename] (其中 machinename 是此域控制器名)。验正已展开 Domain NC 来显示域组件 (DC=) 文件夹。 | 3. | 单击域组件列出细节窗格中的容器和 OU。双击 Domain Controllers OU 显示代表域控制器的容器。 | 4. | 双击代表此域控制器( CN = 计算机名)的容器以显示出更多容器。 | 5. | 双击 CN=NTFRS Subscriptions 容器。 | 6. | 鼠标右键单击 CN=Domain System Volume 容器,然后单击 Properties。 | 7. | 在 Select which properties to view 列表下,选择 Mandatory。 | 8. | 在 Select a property to view 列表下,选择 fRSStagingPath。当前值出现在 Value(s) 框中。 | 9. | 在表 1 中记录当前值。以稍前论述的文件夹结构和新位置为基础,在表 1 中记录此参数的新路经值。 |
注册表中的 SYSVOL 参数 1. | 在 Run 文本框中,键入 regedit ,然后按 ENTER。 | 2. | 在 Registry Editor 中,导航到 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters。 | 3. | Sysvol 出现在详细资料窗格中。当前值列在 Data 列中。 | 4. | 在表 1 中记录当前值。以稍前论述的文件夹结构和新位置为基础,在表 1 中记录此参数的新路经值。 |
SYSVOL 交接 1. | 命令提示符下,更改目录到 %systemroot%\SYSVOL\Sysvol。 注意: 这是假设系统卷仍在默认位置。若其已重新定位,将适当路径替换到这些指令中。 | 2. | 在命令提示符下,键入 dir。确认完全限定域名 (FQDN) 列为类型 <JUNCTION>。 | 3. | 在命令提示符下,键入 linkd fqdn (其中 fqdn 是 Dir 输出所列的域名)。这显示出存储在交接点的值。按 ENTER。 | 4. | 在表 1 中记录当前值。以稍前论述的文件夹结构和新位置为基础,在表 1 中记录此参数的新路经值。 |
临时交接 1. | 命令提示符下,更改目录至 <%systemroot%>\SYSVOL\Staging Areas。 注意: 这是假设临时区域仍在默认位置。若其已重新定位,将正确路径替换到这些指令中。 | 2. | 在命令提示符下,键入 dir。确认完全限定域名列为类型 <JUNCTION>。 | 3. | 在命令提示符下,键入 linkd fqdn (其中 fqdn 是 Dir 输出所列的域名)。这显示出存储在交接点的值。按 ENTER 。 | 4. | 在表 1 中记录当前值。以稍前论述的文件夹结构和新位置为基础,在表 1 中记录此参数的新路经值。 |
步骤:确认 DNS 注册和功能此测试验证 DNS 运行正常,可定位其他域控制器。 步骤要求 过程步骤 验证 DNS 注册及功能 注意: 可使用详细选项查看本命令更详细的响应。在命令末尾添加 /v 查看详细响应。 | • | 在命令提示符下,键入 netdiag /test:dns ,然后按 ENTER。 |
若 DNS 运行正常,则响应信息的最后一行为 DNS Test..: Passed。详细选项列出测试的详尽信息。此信息有助于测试失败时疑难解答。 如果测试失败,确定并修复阻碍 DNS 正确运行的问题前,不要尝试任何附加步骤。 步骤:验证 IP 地址映射到子网并确定站点关联使用此步可在安装 Active Directory 前确定要添加服务器对象的站点;或可在移动服务器对象之前确定其要移往的正确站点。 要与站点关联,域控制器的 IP 地址必须映射到 Active Directory 定义的子网对象。与子网关联的站点是域控制器的站点。 根据 IP 网络地址和子网掩码计算出的子网地址,此地址是 Active Directory 中的子网对象名。一旦知道了子网地址,就可定位子网对象并且确定与子网相关联的站点。 步骤要求 | • | 凭据:域用户 | | • | 工具: | • | 网上邻居 | | • | Active Directory 站点和服务(管理工具) |
|
过程步骤 验证 IP 地址映射到子网并确定站点关联 1. | 本地登录或打开与要查询 IP 地址的服务器相连的终端服务。 | 2. | 桌面上,鼠标右键单击 My Network Places,然后单击 Properties。 | 3. | 在 Network and Dial-up Connections 对话框中,鼠标右键单击 Local Area Connection,然后单击 Properties。 | 4. | 双击 Internet Protocol (TCP/IP)。 | 5. | 使用 IP address and Subnet mask 中的值计算子网地址。 | 6. | 在 Active Directory Sites and Services 上展开 Sites 容器,然后单击 Subnets 容器。 | 7. | 在详细信息窗格的 Name 列,找到与子网地址匹配的子网对象。 | 8. | 在 Site 列,记录 IP 子网地址关联的站点。 |
若显示在 Site 框中的站点不正确,请与主管联系并查明 IP 地址是否错误或是否将服务器对象移到子网指示的站点。 步骤:确认与其他域控制器间的通信此测试验证域控制器可定位。 步骤要求 过程步骤 步骤:确认与其他域控制器间的通信 注意: 可使用详细选项查看本命令更详细的响应。在命令末尾添加 /v 查看详细响应。 | • | 在命令提示符下,键入 netdiag /test:dsgetdc ,然后按 ENTER。 |
若域控制器成功定位,则响应信息的最后一行为 DC discovery test..: Passed 。详细选项列出定位的特定域控制器。 如果测试失败,确定并修复阻碍与其他域控制器间的通信问题前,不要尝试任何附加的步骤。 步骤:确认操作主机的可用性此测试确认操作主机可定位而且在线并有响应。 步骤要求 过程步骤 验证操作主机存在 注意: 可在安装 Active Directory 之前或之后使用这些测试。安装 Active Directory 之前执行测试,必须使用 /s 选项指示用于测试的域控制器名。安装 Active Directory 之后执行测试,无需 /s 选项。测试自动运行在执行测试的本地域控制器上。本步骤所列命令显示 /s 选项。若安装 Active Directory 之后执行测试,省略 /s 。有关本命令更详细的响应,可在命令末端添加 /v 使用详细选项来查看详细响应。 1. | 确认操作主机可定位,在命令提示符下,键入: dcdiag /s: domaincontroller /test:knowsofroleholders /verbose 其中 domaincontroller 是要添加新域控制器的域的域控制器名。详细选项提供了测试的操作主机的详细列表。接近屏幕底部,有一条消息确认测试成功。若是用详细选项,请留意输出显示的底部。操作主机列表后立即出现测试成功确认消息。然后按 ENTER。 | 2. | 要测试确保操作主机运行正常并能上网,在命令提示符下,键入: dcdiag /s: domaincontroller /test:fsmocheck 其中 domaincontroller 是要添加新域控制器的域的域控制器名。详细选项提供了测试的操作主机的详细列表。接近屏幕底部,有一条消息确认测试成功。然后按 ENTER。 |
如果这些测试失败,确定并修复阻碍定位操作主机和验证其正确运行的问题前,不要尝试任何附加的步骤。 注意: 如果任一验证测试失败,则不要继续下去,直到确定并更正问题。如果这些测试全部失败,则安装操作可能也会失败。 步骤:确定服务器对象是否拥有子对象域控制器正确安装后,其服务器对象就会具备子 NTDS 设置对象。其他域控制器上运行的应用程序也可发布子对象。 在域控制器上安装 Active Directory 后,验证服务器对象具备子 NTDS 设置对象。 从站点服务器容器上删除服务器对象之前,验证服务器对象无子对象。 步骤要求 | • | 凭据:域用户 | | • | 工具:Active Directory 站点和服务(管理工具) |
过程步骤 确定服务器对象是否拥有子对象 1. | 在 Active Directory 站点和服务上展开 Sites 容器并展开 Server 对象站点。 | 2. | 打开 Servers 容器,然后展开 Server 对象查看所有子对象。 |
步骤:确认域控制器的站点分配使用此步可在安装 Active Directory 前确定要添加服务器对象的站点;或可在移动服务器对象之前确定要移到的适当站点。 要与站点关联,域控制器的 IP 地址必须映射到 Active Directory 定义的子网对象。与子网关联的站点是域控制器的站点。 根据 IP 网络地址和子网掩码计算出的子网地址,是 Active Directory 中的子网对象名。一旦知道子网地址,就可定位子网对象并且确定与子网相关联的站点。 步骤要求 | • | 凭据:域用户 | | • | 工具:网上邻居、Active Directory 站点和服务(管理工具) |
过程步骤 确认 IP 地址映射到子网并确定站点关联 1. | 本地登录或打开与要查询 IP 地址的服务器相连的终端服务。 | 2. | 桌面上,鼠标右键单击 My Network Places,然后单击 Properties。 | 3. | 在 Network and Dial-up Connections 对话框中,鼠标右键单击 Local Area Connection,然后单击 Properties。 | 4. | 双击 Internet Protocol (TCP/IP)。 | 5. | 使用 IP address and Subnet mask 中的值计算子网地址。 | 6. | 在 Active Directory 站点和服务上展开 Sites 容器,然后单击 Subnets 容器。 | 7. | 在详细资料窗格中,双击 Name 列,找到与子网地址匹配的子网对象。 | 8. | 在 Site 列,记录 IP 子网地址关联的站点。 |
若 Site 框中的站点不正确,请与主管联系并查明 IP 地址是否错误或是否将服务器对象移到子网指示的站点。 步骤:如果域控制器位于错误站点,那么将服务器对象移至不同的站点移动服务器对象要求域控制器的 IP 地址映射到服务器对象移往的站点。验证 IP 地址映射到目标站点后,使用以下步骤移动服务器对象至该站点。 步骤要求 | • | 凭据:企业管理者 | | • | 工具:Active Directory 站点和服务(管理工具) |
过程步骤 要移动服务器对象至不同站点上 1. | 在 Active Directory 站点和服务上展开 Sites 容器以及服务器对象所在的站点。 | 2. | 打开 Servers 容器显示当前为该站点配置的域控制器。 | 3. | 鼠标右键单击要移动的服务器对象,然后单击 Move。 | 4. | 在 Site Name 框中,单击目的站点,然后单击 OK。 | 5. | 展开服务器要移到的 Site 对象,然后展开 Servers 容器。 | 6. | 确认移动的服务器对象存在。 | 7. | 展开 Server 对象并验证 NTDS 设置对象存在。 |
一小时内,域控制器上的 Net Logon 服务将新站点信息注册到 DNS 上。等待一个小时,然后打开事件查看器并连接到移动的服务器对象所属的域控制器。在目录服务日志上查看过去一小时内发生的与 DNS 中 SRV 资源记录注册有关的网络登录错误。没有错误说明网络登录已使用指定的 SRV 资源记录更新了 DNS 站点。网络登录事件 ID 5774 指示 DNS 资源记录注册失败。若发生此错误,请联系主管并开始进行 DNS 疑难解答。 步骤:配置 DNS 服务器转发器以您的网络建立的转发器方法为基础配置 DNS 服务器转发器。 步骤要求 过程步骤 配置 DNS 服务器转发器 1. | 若网络使用根目录提示作为转发器方法,则无需执行任何附加选项。根目录提示在安装时自动配置。不用继续步骤 2 。 | 2. | 若需要配置转发器,则打开 DNS 管理单元并继续步骤 3 。 | 3. | 在控制台树,鼠标右键单击 computer_name (其中 computer_name 是域控制器的计算机名),然后单击 Properties。 | 4. | 在 computer_nameProperties 工作表(其中 computer_name 是域控制器的名称)的 Forwarders 选项卡上,选择 Enable forwarders 复选框。 | 5. | 在 IP address 框中,键入 ip_address (其中 ip_address 是 DNS 服务器的 IP 地址或域所委派的最近复制伙伴),单击 Add,然后单击 OK。 |
步骤:确认 DNS 配置此步骤包含以下子步骤: | • | 为新域控制器创建委派。 | | • | 配置 DNS 客户端设置。 | | • | 在林根域为新域控制器创建委派。 | | • | 创建辅助区域。 | | • | 配置 DNS 客户端设置。 |
子步骤 1:为新域控制器创建委派若存在由 Microsoft DNS 服务器托管的父域,则在 DNS 基础结构的父域中为新域控制器创建委派。若托管父域的 DNS 服务器不是 Microsoft DNS 服务器,则按照供应商文档略述的步骤为新域控制器添加委派。 此步骤为新域控制器(其也是父 DNS 域中的 DNS 服务器)创建委派。若林根域有父 DNS 域,则在父域的 DNS 服务器上执行这些步骤。若只是在子域上添加新域控制器,则在父 DNS 域的 DNS 服务器上执行这些步骤。依照所推荐的方法,父域即为林根域。 步骤要求 过程步骤 为新域控制器创建委派。 1. | 从 DNS 管理单元,导航至控制台树中的 child_domain (其中 child_domain 是子域名称)。 | 2. | 在控制台树,鼠标右键单击 child_domain,然后单击 Properties。 | 3. | 在 child_domain properties中的 Name Servers 选项卡上, 单击 Add。 | 4. | 在 New Resource Record 对话框的 Server name 框中,键入 child_dc. child_domain. parent_domain (其中 child_dc 是新域控制器名称, child_domain 是子域名称,而 parent_domain 是父域名称)。 | 5. | 在 New Resource Record 对话框的 IP address 框中,键入 ip_address (其中 ip_address 是子域控制器的 IP 地址),单击 Add,然后单击 OK。 |
子步骤 2:配置 DNS 客户端设置在新域控制器上配置 DNS 客户端设置 步骤要求 过程步骤 配置 DNS 客户端设置。 1. | 在网上邻居,打开 Properties 对话框。 | 2. | 在 Network and Dial-up Connections 对话框中,鼠标右键单击代表本计算机所使用连到网络的连接。默认的标签为 Local Area Connection,但可更改,因此这不一定与计算机上的标签相同。 单击 Properties。 | 3. | 在 Local Area Connection Properties 对话框中,在 Internet Protocol (TCP/IP) 上单击一次,突出显示它(确认没有清除其前面的复选框),然后单击 Properties。 | 4. | 在 Internet Protocol (TCP/IP) Properties 对话框中,确认 Use the following DNS server addresses: 已经选中。 | 5. | 若新域控制器位于林根域,则给林根域中另一个 DNS 服务器设置首选 DNS 服务器 IP 地址。设法选择离新域控制器较近的服务器。给新域控制器的 IP 地址设置备用服务器地址(这样它将引用自己)。 若新域控制器位于子域,给新域控制器的 IP 地址设置首选 DNS 服务器 IP 地址(这样它将引用自己)。为同一域中另一 DNS 服务器设置备用 DNS 服务器地址。设法选择离新域控制器较近的服务器。 | 6. | 单击 OK 关闭对话框。 |
子步骤 3:为林根域中的新域控制器创建委派此步骤为新域控制器(其也是父 DNS 域中的 DNS 服务器)创建委派。若林根域有父 DNS 域,则在父域的 DNS 服务器上执行这些步骤。若只是在子域上添加新域控制器,则在父 DNS 域的 DNS 服务器上执行这些步骤。依照所推荐的方法,父域即为林根域。 步骤要求 过程步骤 为新域控制器创建委派。 1. | 从 DNS 管理单元,导航至控制台树中的 child_domain (其中 child_domain 是子域名称)。 | 2. | 在控制台树,鼠标右键单击 child_domain,然后单击 Properties。 | 3. | 在 child_domain properties 中的 Name Servers 选项卡上, 单击 Add。 | 4. | 在 New Resource Record 对话框的 Server name 框中,键入: child_dc。 child_domain。 parent_domain 其中 child_dc 是新域控制器名称, child_domain 是子域名称,而 parent_domain 是父域名称。 | 5. | 在 New Resource Record 对话框的 IP address 框中,键入 ip_address (其中 ip_address 是子域控制器的 IP 地址),单击 Add,然后单击 OK。 |
子步骤 4:创建辅助区域只在位于子域而非林根域的 DNS 服务器上执行此步骤。在新域控制器上执行这些步骤。 步骤要求 过程步骤 创建辅助 DNS 区域 1. | 在 DNS 管理单元,鼠标右键单击控制台树上的新域控制器,然后选择 New Zone。 | 2. | 在新区域向导上,单击 Next 继续。 | 3. | 选择 Standard secondary 作为区域类型。单击 Next。 | 4. | 确认 Forward lookup zone 已经选中。单击 Next。 | 5. | 作为区域名,键入 _msdcs.forestrootdomain (其中 forestrootdomain 是林根域的完全限定域名),然后单击 Next。 | 6. | 在 Master DNS Servers 对话框中,输入至少两个林根域中的 DNS 服务器的 IP 地址。单击 Next。 | 7. | 检查您所定义的设置,然后单击 Finish 关闭向导。 |
子步骤 5:配置 DNS 客户端设置在新域控制器上配置 DNS 客户端设置 步骤要求 过程步骤 配置 DNS 客户端设置。 1. | 打开网上邻居中的 Properties 对话框。 | 2. | 在 Network and Dial-up Connections 对话框中,鼠标右键单击代表本计算机所使用连到网络的连接。默认的标签为 Local Area Connection,但可更改,因此这不一定与计算机上的标签相同。 单击 Properties。 | 3. | 在 Local Area Connection Properties 对话框中,在 Internet Protocol (TCP/IP) 上单击一次,突出显示它(确认没有清除其前面的复选框),然后单击 Properties。 | 4. | 在 Internet Protocol (TCP/IP) Properties 对话框中,确认 Use the following DNS server addresses: 已经选中。 | 5. | 若新域控制器定位于林根域,给林根域中另一个 DNS 服务器设置首选 DNS 服务器 IP 地址。设法选择离新域控制器较近的服务器。给新域控制器的 IP 地址设置备用服务器地址(这样它将引用自己)。 若新域控制器位于子域,给新域控制器的 IP 地址设置首选 DNS 服务器 IP 地址(这样它将引用自己)。为同一域中另一 DNS 服务器设置备用 DNS 服务器地址。设法选择离新域控制器较近的服务器。 | 6. | 单击 OK 关闭对话框。 |
步骤:确认新域控制器的域成员身份此测试确认新域控制器已成功成为域成员。 注意: 可使用详细选项查看本命令更详细的响应。在命令末尾添加 /v 查看详细响应。 步骤要求 过程步骤 确认新域控制器的域成员 1. | 在命令提示符下,键入 netdiag /test:member | 2. | 若测试成功,您应在接近屏幕底部看到消息“ Domain membership test Passed ”。若使用 /v 选项,将列出域控制器名称、角色、域名及许多新域控制器的其他统计信息。 |
步骤:确认与其他域控制器间的复制这些测试确认复制拓扑的不同方面工作正常。它们查看复制的对象并确认设置了适当的登录权限以进行复制。 注意: 对于此套测试,可利用 /v 选项。可是它并不显示任何有意义的附加信息。 步骤要求 过程步骤 确认复制运行正常 1. | 要检查复制是否运转,在命令提示符下,键入 dcdiag /test:replications ,然后按 ENTER。 对于此测试, /v 选项不显示任何有意义的附加信息。消息显示测试通过的连通性及复制。 | 2. | 要确认为复制设置了适当的权限,在命令提示符下,键入 dcdiag /test:netlogons ,然后按 ENTER。 消息显示测试通过的连通性及网络登录。 |
步骤:查看当前操作主机角色持有者要查看当前操作主机角色持有者,通过 roles 选项使用 Ntdsutil.exe。此选项列出所有当前角色持有者。 步骤要求 | • | 凭据:用户或管理员 | | • | 工具:Ntdsutil.exe(系统工具) |
过程步骤 查看当前操作主机角色持有者 1. | 在 Run 文本框中,键入 ntdsutil ,然后按 ENTER。 | 2. | 在 ntdsutil: 提示符下,键入 roles ,然后按 ENTER。 | 3. | 在 fsmo maintenance: 提示符下,键入 connections ,然后按 ENTER。 | 4. | 在 server connections: 提示符下,键入 connect to server servername (其中 servername 是属于包含操作机主的域的域控制器名)。 | 5. | 收到连接确认后,键入 quit 然后按 ENTER 退出此菜单。 | 6. | 在 fsmo maintenance: 提示符下,键入 select operation target ,然后按 ENTER。 | 7. | 在 select operations target: 提示符下,键入 list roles for connected server ,然后按 ENTER。 系统响应,列出当前角色以及当前分派托管每一角色的域控制器的轻型目录访问协议 (LDAP) 名。 | 8. | 键入 quit 然后按 ENTER 退出 Ntdsutil.exe 的每一提示符。键入 quit ,然后在 ntdsutil: 提示符下按 ENTER 关闭窗口。 |
|