自从这项技术在 Windows 2000 Server 中推出以来,IT 管理员就一直在使用并围绕 Active Directory 开展工作。Windows 2000 Server 于 2000 年 2 月 17 日发布,但许多管理员是在 1999 年后期开始使用 Active Directory 的;当时它于 1999 年 12 月 15 日发布到量产(RTM)阶段。
在部署 DC 时,应该遵循一些良好做法。其中许多做法都有文档说明。但并不是很多组织正在落实这些做法。
如何部署和配置域控制器
我们将跳过一些广为人知的最佳实践,例如将 Active Directory database 放在一组磁盘主轴上、把日志文件放在单独的磁盘主轴上,以及将操作系统放在自己的磁盘主轴组上。
一些在域控制器上较少实施的最佳实践包括:
运行操作系统的 Server Core 安装.
许多管理员都倾向于避免变更,尤其是对于诸如 AD DS 这种稳定性极高的系统。因此,当一位新管理员提出切换到 Server Core 安装时,他往往会遭遇冷冰冰的目光。但事实是,大多数管理员会通过在其客户端或管理计算机上启动 ADUC 或 PowerShell 来远程管理 AD DS。包括 Active Directory Administrative Center (ADAC) 和 Windows PowerShell 在内的所有核心管理工具,在于 DC 本地使用或从客户端计算机/管理计算机远程使用时,其工作方式几乎完全一致。因此,切换到 Server Core 安装并不会降低管理体验。此外,你还将获得安全增强以及一些小幅度的性能提升。
请勿在 DC(域控制器)上运行其他软件或服务。
在过去(大约 10 年前),由于虚拟化还处于起步阶段,大多数组织都使用物理服务器。因此,当需要部署新的文件服务器、DHCP 服务器或打印服务器时,管理员往往只是直接沿用一台现有服务器,其中 DC 也经常被一并使用。快进到 2015 年:虚拟化已成为事实上的标准,自动化部署能够在几分钟内交付一台新的 VM,而旧的做法已不再那么有说服力。现在,当你需要为文件服务器、DHCP 服务器、打印服务器或其他应用服务器提供运行位置时,你可以直接部署一台新的 VM。或者更好的是,可以将新的 VM 部署为“工具/公用(utility)服务器”。工具(utility)服务器是用于托管那些规模较小、不足以配备专用服务器的所有应用程序和服务的服务器。这使得你的 DC 能够专注于专用服务,从而带来更高的稳定性。
调整启动顺序,并设置 BIOS 密码。
虽然所有可读写的 DC 都应该放在安全的数据中心中,但仍然有大量 IT 和非 IT 人员拥有数据中心的访问权限。例如,负责冷却系统的承包电工会被允许进入数据中心。此外,网络人员、布线人员以及同样拥有数据中心访问权限的 IT 管理人员也可能存在。任何能够物理接触 DC 的人,都可能在数据中心的控制台上仅用几分钟就获得对物理 DC 的访问。还存在一些专门的免费引导镜像(boot images),你可以使用它们来启动系统、重置密码、安装恶意软件,或在磁盘未加密的前提下访问磁盘数据。为避免这种情况,请执行以下配置:
- 确保所有可移动介质不包含在 BIOS 启动顺序中。相反,应仅将操作系统安装所在的硬盘纳入启动顺序。如果你有虚拟 DC,那么你的虚拟化主机服务器同样适用这一点。
- 设置强 BIOS 密码。如果你不设置 BIOS 密码,某些人可能会更新启动顺序,使用 Windows Server 安装介质或许多免费工具包进行启动,并执行修复以进入命令提示符。一旦进入命令提示符,他们就可能造成一些破坏,并迅速重置域帐户的密码。
- 将 DC 保存在上锁的机柜中。虽然 BIOS 密码是一层安全防护,但如果攻击者具备一定能力,他或她很可能知道如何重置 BIOS,使配置恢复为默认设置并移除密码。通常这需要获得对主板的访问权限。通过将 DC 保存在上锁的机柜中,你可以降低此类攻击的风险。一些服务器还支持机箱锁。在高安全环境中,你应该两者都采用。
对所有域控制器统一配置。
你应该尽量让每台 DC 的配置设置保持一致。你可以通过使用 System Center Configuration Manager 等部署工具来实现部分自动化构建。DC 方面需要关注的要点包括:事件日志大小设置,以确保有足够大的容量来捕获审计和与安全相关的信息;启动设置,例如物理服务器上等待选择 OS 的超时时间;固件和 BIOS 的版本及设置;以及硬件配置。当然,还需要通过 Group Policy 来标准化许多其他配置项。主要目标是让 DC 的配置完全一致。
有关 Active Directory 基础的更多信息,请查看我们的 面向初学者的 AD 教程。
分享到
了解更多
关于作者
Brian Svidergol
IT
精通以 Windows、Active Directory、Azure、Microsoft Exchange、System Center、虚拟化和 MDOP 为核心的 Microsoft 基础架构与基于云的解决方案。除了撰写书籍之外,Brian 还编写培训内容和白皮书,并担任大量图书与出版物的技术审阅者。