欢迎光临千百叶网
详情描述

一、前期准备

1. 系统要求

  • Windows Server 2025(评估版或正式版)
  • 静态 IP 地址
  • 足够的磁盘空间(建议至少 50GB)
  • 服务器名称符合命名规范

2. 网络配置

# 设置静态 IP
New-NetIPAddress -InterfaceAlias "Ethernet" `
  -IPAddress "192.168.1.10" `
  -PrefixLength 24 `
  -DefaultGateway "192.168.1.1"

# 设置 DNS(指向自己或上游 DNS)
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" `
  -ServerAddresses ("127.0.0.1", "8.8.8.8")

二、安装 AD 域服务

方法1:使用 PowerShell

# 安装 AD 域服务角色
Install-WindowsFeature -Name AD-Domain-Services `
  -IncludeManagementTools

# 安装后需要提升域控
Install-ADDSForest `
  -DomainName "contoso.com" `
  -DomainNetbiosName "CONTOSO" `
  -InstallDNS:$true `
  -SafeModeAdministratorPassword (ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force) `
  -Force:$true

方法2:使用服务器管理器 GUI

打开 服务器管理器添加角色和功能 选择 基于角色或基于功能的安装 选择服务器 勾选 Active Directory 域服务 安装完成后,点击 "将此服务器提升为域控制器"

三、提升为域控制器配置

部署配置

  • 部署操作:添加新林
  • 根域名:contoso.com(根据实际修改)
  • 林功能级别:Windows Server 2025
  • 域功能级别:Windows Server 2025
  • 指定域控制器功能
    • ✓ 域名系统 (DNS) 服务器
    • ✓ 全局编录 (GC)
    • 域控制器只读 (RODC):根据需求选择

DNS 选项

如果出现 DNS 委派警告,可以忽略继续。

其他选项

  • 数据库文件夹:C:\Windows\NTDS
  • 日志文件文件夹:C:\Windows\NTDS
  • SYSVOL 文件夹:C:\Windows\SYSVOL

目录服务还原模式密码

设置一个安全的 DSRM 密码。

四、初始化配置

1. 验证安装

# 检查域服务状态
Get-Service ADWS, NTDS, DNS, KDC

# 检查域信息
Get-ADDomain
Get-ADForest

# 检查 DNS 记录
Get-DnsServerResourceRecord -ZoneName "contoso.com"

2. 配置 DNS

# 设置转发器(如果需要)
Add-DnsServerForwarder -IPAddress "8.8.8.8"
Add-DnsServerForwarder -IPAddress "8.8.4.4"

# 配置条件转发器(用于多域环境)
Add-DnsServerConditionalForwarderZone `
  -Name "otherdomain.com" `
  -MasterServers "192.168.1.20"

3. 创建组织单元(OU)

# 创建基础 OU 结构
New-ADOrganizationalUnit -Name "Users" -Path "DC=contoso,DC=com"
New-ADOrganizationalUnit -Name "Computers" -Path "DC=contoso,DC=com"
New-ADOrganizationalUnit -Name "Servers" -Path "DC=contoso,DC=com"
New-ADOrganizationalUnit -Name "Groups" -Path "DC=contoso,DC=com"

# 创建部门 OU
New-ADOrganizationalUnit -Name "IT" -Path "OU=Users,DC=contoso,DC=com"
New-ADOrganizationalUnit -Name "HR" -Path "OU=Users,DC=contoso,DC=com"
New-ADOrganizationalUnit -Name "Finance" -Path "OU=Users,DC=contoso,DC=com"

4. 创建用户和组

# 创建用户
New-ADUser -Name "张三" `
  -SamAccountName "zhangsan" `
  -UserPrincipalName "zhangsan@contoso.com" `
  -Path "OU=IT,OU=Users,DC=contoso,DC=com" `
  -AccountPassword (ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force) `
  -Enabled $true

# 创建安全组
New-ADGroup -Name "IT_Admins" `
  -GroupScope Global `
  -GroupCategory Security `
  -Path "OU=Groups,DC=contoso,DC=com"

# 添加用户到组
Add-ADGroupMember -Identity "IT_Admins" -Members "zhangsan"

5. 配置组策略(GPO)

# 查看默认 GPO
Get-GPO -All

# 创建新 GPO
New-GPO -Name "IT Security Policy" `
  -Comment "IT部门安全策略"

# 链接 GPO 到 OU
New-GPLink -Name "IT Security Policy" `
  -Target "OU=IT,OU=Users,DC=contoso,DC=com"

五、最佳实践配置

1. 时间同步

# 配置权威时间源
w32tm /config /syncfromflags:manual /manualpeerlist:"time.windows.com"
w32tm /config /reliable:yes
w32tm /config /update
net stop w32time && net start w32time

# 验证时间同步
w32tm /query /status

2. 备份配置

# 创建系统状态备份任务
# 使用 Windows Server Backup 功能

3. 监控和日志

# 启用详细日志
wevtutil sl "Directory Service" /e:true
wevtutil sl "DNS Server" /e:true

六、故障排除

常见问题检查

# 1. 检查域控健康状态
dcdiag /v /c /d /e /s:%computername%

# 2. 检查 DNS 解析
nslookup contoso.com
nslookup %computername%.contoso.com

# 3. 检查复制状态
repadmin /replsummary
repadmin /showrepl

# 4. 检查 Kerberos
klist purge  # 清除 Kerberos 票据

验证步骤

# 验证 AD 服务
Test-ADService -Services All

# 验证 DNS 区域
Test-DnsServer -ZoneName "contoso.com"

# 验证组策略
gpresult /r

七、添加额外域控制器(可选)

# 在第二台服务器上
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools

Install-ADDSDomainController `
  -DomainName "contoso.com" `
  -InstallDNS:$true `
  -SiteName "Default-First-Site-Name" `
  -SafeModeAdministratorPassword (ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force)

注意事项

生产环境建议

  • 至少部署两台域控制器
  • 使用专用服务器,不要与其他角色混用
  • 定期备份系统状态和 AD 数据库

安全建议

  • 使用复杂的 DSRM 密码
  • 启用审核策略
  • 定期更新 Windows Server

Windows Server 2025 新特性

  • 增强的 AD 安全功能
  • 改进的 PowerShell 模块
  • 更好的容器化支持

按照以上步骤,您可以成功搭建和初始化 Windows Server 2025 AD 域环境。每个组织根据实际需求可能需要调整配置。

相关帖子
深圳市南山区房抵贷银行办理-房产抵押贷款额度,住房公积金贷款
深圳市南山区房抵贷银行办理-房产抵押贷款额度,住房公积金贷款
深圳市盐田区小面积房子抵押贷款-房屋抵押贷款正规公司,小额银行信用贷款
深圳市盐田区小面积房子抵押贷款-房屋抵押贷款正规公司,小额银行信用贷款
“脑机接口”概念兴起,未来它可能读取并存储哪些我们的大脑生物信号?
“脑机接口”概念兴起,未来它可能读取并存储哪些我们的大脑生物信号?
冬季为防止暖气流失,采用短时间“爆裂通风”法是否比微开窗更科学节能?
冬季为防止暖气流失,采用短时间“爆裂通风”法是否比微开窗更科学节能?
未来几年保障性租赁住房在户型设计和社区规划上可能会有哪些新趋势?
未来几年保障性租赁住房在户型设计和社区规划上可能会有哪些新趋势?
将Perl5代码迁移到Perl6上的解决方案
将Perl5代码迁移到Perl6上的解决方案
昆明市民间借贷%私人车辆抵押个人消费贷款-房产抵押贷款代办公司
昆明市民间借贷%私人车辆抵押个人消费贷款-房产抵押贷款代办公司
昆山市收购二手车上门电话&小轿车高价回收,可以上门收车,诚信经营
昆山市收购二手车上门电话&小轿车高价回收,可以上门收车,诚信经营
盘锦市垫资过桥办理#房屋抵押贷款怎么贷-汽车抵押企业生意贷款
盘锦市垫资过桥办理#房屋抵押贷款怎么贷-汽车抵押企业生意贷款
凉山车辆抵押生意贷款#车辆抵押贷款利率低|个体户经营贷款
凉山车辆抵押生意贷款#车辆抵押贷款利率低|个体户经营贷款
武汉市江夏区汽车押绿本贷款@抵押车贷款,办理小额信用贷款
武汉市江夏区汽车押绿本贷款@抵押车贷款,办理小额信用贷款
从环保与便利角度,2026年电子发票抽奖如何推动无纸化消费趋势?
从环保与便利角度,2026年电子发票抽奖如何推动无纸化消费趋势?
ai保存pdf格式出现多余内容怎么解决? 去掉pdf文件多余内容的技巧
ai保存pdf格式出现多余内容怎么解决? 去掉pdf文件多余内容的技巧
贵阳市资金过桥贷款中介@汽车抵押贷款公司办理,住房抵押贷款电话
贵阳市资金过桥贷款中介@汽车抵押贷款公司办理,住房抵押贷款电话
mac中资源库在哪? macOS资源库文件夹详解
mac中资源库在哪? macOS资源库文件夹详解
大连市专业厕所疏通|疏通卫生间,收费透明
大连市专业厕所疏通|疏通卫生间,收费透明
Linux怎么设置中文语言? centos中文乱码的解决办法
Linux怎么设置中文语言? centos中文乱码的解决办法
mac程序坞怎么调整? macOS程序坞/Dock 栏调整大小和位置的技巧
mac程序坞怎么调整? macOS程序坞/Dock 栏调整大小和位置的技巧
河池市汽车抵押公司经营贷款@24小时个人贷款|专业贷款公司
河池市汽车抵押公司经营贷款@24小时个人贷款|专业贷款公司
高安市个人住房抵押贷款&汽车抵押车主消费贷款|企业大额银行抵押担保贷款
高安市个人住房抵押贷款&汽车抵押车主消费贷款|企业大额银行抵押担保贷款