Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

域控制器部署与配置最佳实践

域控制器部署与配置最佳实践

Mar 17, 2023

自从这项技术在 Windows 2000 Server 中推出以来,IT 管理员就一直在使用并围绕 Active Directory 开展工作。Windows 2000 Server 于 2000 年 2 月 17 日发布,但许多管理员是在 1999 年后期开始使用 Active Directory 的;当时它于 1999 年 12 月 15 日发布到量产(RTM)阶段。

在部署 DC 时,应该遵循一些良好做法。其中许多做法都有文档说明。但并不是很多组织正在落实这些做法。

如何部署和配置域控制器

我们将跳过一些广为人知的最佳实践,例如将 Active Directory database 放在一组磁盘主轴上、把日志文件放在单独的磁盘主轴上,以及将操作系统放在自己的磁盘主轴组上。

一些在域控制器上较少实施的最佳实践包括:

运行操作系统的 Server Core 安装.

许多管理员都倾向于避免变更,尤其是对于诸如 AD DS 这种稳定性极高的系统。因此,当一位新管理员提出切换到 Server Core 安装时,他往往会遭遇冷冰冰的目光。但事实是,大多数管理员会通过在其客户端或管理计算机上启动 ADUC 或 PowerShell 来远程管理 AD DS。包括 Active Directory Administrative Center (ADAC) 和 Windows PowerShell 在内的所有核心管理工具,在于 DC 本地使用或从客户端计算机/管理计算机远程使用时,其工作方式几乎完全一致。因此,切换到 Server Core 安装并不会降低管理体验。此外,你还将获得安全增强以及一些小幅度的性能提升。

请勿在 DC(域控制器)上运行其他软件或服务。

在过去(大约 10 年前),由于虚拟化还处于起步阶段,大多数组织都使用物理服务器。因此,当需要部署新的文件服务器、DHCP 服务器或打印服务器时,管理员往往只是直接沿用一台现有服务器,其中 DC 也经常被一并使用。快进到 2015 年:虚拟化已成为事实上的标准,自动化部署能够在几分钟内交付一台新的 VM,而旧的做法已不再那么有说服力。现在,当你需要为文件服务器、DHCP 服务器、打印服务器或其他应用服务器提供运行位置时,你可以直接部署一台新的 VM。或者更好的是,可以将新的 VM 部署为“工具/公用(utility)服务器”。工具(utility)服务器是用于托管那些规模较小、不足以配备专用服务器的所有应用程序和服务的服务器。这使得你的 DC 能够专注于专用服务,从而带来更高的稳定性。

调整启动顺序,并设置 BIOS 密码

虽然所有可读写的 DC 都应该放在安全的数据中心中,但仍然有大量 IT 和非 IT 人员拥有数据中心的访问权限。例如,负责冷却系统的承包电工会被允许进入数据中心。此外,网络人员、布线人员以及同样拥有数据中心访问权限的 IT 管理人员也可能存在。任何能够物理接触 DC 的人,都可能在数据中心的控制台上仅用几分钟就获得对物理 DC 的访问。还存在一些专门的免费引导镜像(boot images),你可以使用它们来启动系统、重置密码、安装恶意软件,或在磁盘未加密的前提下访问磁盘数据。为避免这种情况,请执行以下配置:

  • 确保所有可移动介质不包含在 BIOS 启动顺序中。相反,应仅将操作系统安装所在的硬盘纳入启动顺序。如果你有虚拟 DC,那么你的虚拟化主机服务器同样适用这一点。
  • 设置强 BIOS 密码。如果你不设置 BIOS 密码,某些人可能会更新启动顺序,使用 Windows Server 安装介质或许多免费工具包进行启动,并执行修复以进入命令提示符。一旦进入命令提示符,他们就可能造成一些破坏,并迅速重置域帐户的密码。
  • 将 DC 保存在上锁的机柜中。虽然 BIOS 密码是一层安全防护,但如果攻击者具备一定能力,他或她很可能知道如何重置 BIOS,使配置恢复为默认设置并移除密码。通常这需要获得对主板的访问权限。通过将 DC 保存在上锁的机柜中,你可以降低此类攻击的风险。一些服务器还支持机箱锁。在高安全环境中,你应该两者都采用。

对所有域控制器统一配置

你应该尽量让每台 DC 的配置设置保持一致。你可以通过使用 System Center Configuration Manager 等部署工具来实现部分自动化构建。DC 方面需要关注的要点包括:事件日志大小设置,以确保有足够大的容量来捕获审计和与安全相关的信息;启动设置,例如物理服务器上等待选择 OS 的超时时间;固件和 BIOS 的版本及设置;以及硬件配置。当然,还需要通过 Group Policy 来标准化许多其他配置项。主要目标是让 DC 的配置完全一致。

有关 Active Directory 基础的更多信息,请查看我们的 面向初学者的 AD 教程

分享到

了解更多

关于作者

Asset Not Found

Brian Svidergol

IT

精通以 Windows、Active Directory、Azure、Microsoft Exchange、System Center、虚拟化和 MDOP 为核心的 Microsoft 基础架构与基于云的解决方案。除了撰写书籍之外,Brian 还编写培训内容和白皮书,并担任大量图书与出版物的技术审阅者。