Windows 2000 Server 的高级管理
|
本章主要内容: |
IntelliMirror 用户数据管理功能使用以下技术:
§ Active Directory
§ 组策略
§ 脱机文件
§ 同步管理器
§ 磁盘配额
§ 漫游用户配置文件
§ 软件安装和维护:允许管理员集中管理软件的安装、修复、更新和删除。
管理员可以使用 IntelliMirror 的软件安装和维护功能来安装和维护计算机上的应用程序。如果有任意应用程序需要更新,网络管理员都可以从服务器上对其进行更新。
§ 用户设置管理:允许管理员集中定义用户和计算机的计算环境设置。还包括将用户设置镜像到网络中。
IntelliMirror 用户设置管理功能规定用户首选项和设置--与用户文档管理及软件安装和维护相同的基本功能。无论用户登录到网络上的哪台计算机,用户的首选项和设置仍然有效。这也允许管理员代表单位定义设置,并强制执行这些设置。
IntelliMirror 用户设置管理功能使用以下技术:
§ Active Directory
§ 组策略
§ 脱机文件
§ 漫游用户配置文件
§ 远程安装服务:支持更简便的安装和配置,并允许将操作系统远程安装到整个企业的所有计算机上。
13.1.2 脱机文件 |
13.1.2.1 脱机工作原理 |
13.1.2.2 设置计算机以便使用"脱机文件" |
13.1.2.3 使文件或文件夹可以脱机使用 |
注意
§ 只有将计算机设置为使用"脱机文件","允许脱机使用"才会出现在"文件"菜单上。有关将计算机设置为使用"脱机文件"的信息,请参阅相关主题。
§ 第一次允许脱机使用条目时,"脱机文件"向导会引导用户完成该过程。"正在同步"对话框消失后,该条目即可脱机使用。
可允许脱机使用共享网络文件夹中的单个文件或整个共享网络文件夹。如果允许脱机使用整个文件夹,该共享文件夹中的所有文件在下一次计算机同步时,将自动可以脱机使用。
§ 如果文件的快捷方式被允许脱机使用,该文件即可脱机使用,但是如果文件夹的快捷方式被允许脱机使用,该文件夹的内容将无法脱机使用。
§ 当网络连接的状态变化时,"脱机文件"图标将出现在状态区,状态区上会显示提示信息,通知用户这一变化。如果提示信息通知用户处于脱机状态,用户可以继续象通常一样使用文件,也可以单击状态区中的"脱机文件"图标,获得有关连接状态的详细信息。
§ 要取消文件或文件夹的脱机使用许可,请右键单击该条目并再次单击"允许脱机使用",清除复选标记。
13.1.2.4 更改"脱机文件"对网络断开的响应方式 |
13.1.3 软件安装和维护
软件安装帮助管理员在企业中在服务器上完成客户机中应用程序安装和维护。
§ 如果用组策略以指派的方式安装应用程序,将在用户登录的客户机的"开始"菜单中创建一个应用程序的快捷方式,并在注册表中创建相应的文件关联,当用户使用该程序的时候它才被完整安装。这与以前的安装方式有了很大的区别,应用程序采用了Windows安装服务,应用程序的安装过程由Windows 2000 系统管理和执行,提高了应用程序的可操作性和可管理性。
§ 如果用组策略发布应用程序,发布的应用程序将出现在客户机的"控制面板"中的"添加/删除程序"项中,发布的应用程序是否安装由用户自己决定。当用户或应用程序需要打开某个文件时,在注册表中该文件与要安装的应用程序关联,这时才显示安装界面,用户称之为"文档激活",同时发布的应用程序还支持传统的程序安装方法。
§ 对客户机上应用程序的修复是由Windows 安装服务来完成的每当激活一个由授权的Windows 服务管理的应用程序时,Windows服务将定时检查应用程序的有效性,在程序损坏时自动完成丢失文件或错误设置的修复工作。
用户可以利用两种方式管理应用程序的安装:指派(Assign)和发布(Published)
13.1.3.1 指派 |
步骤5 选择 Windows 安装程序包,选择部署方式"已指派"如图 13.5。 |
完成程序包的添加 如图 13.6 |
13.1.3.2 发布程序 |
在客户机的"控制面板"中的"添加/删除程序"项中显示该程序包,安装方式有两种: |
13.1.4 组策略
组策略设置定义了系统管理员需要管理的用户桌面环境的多种组件,例如,用户可用的程序、用户桌面上出现的程序以及"开始"菜单选项。使用组策略管理单元,可以为特定用户组创建特定的桌面配置。所指定的组策略设置包含在组策略对象中,而组策略对象又和所选择的站点、域或组织单位的 Active Directory 对象相关联。组策略包括影响用户的"用户配置"和影响计算机的"计算机配置"。利用组策略及其扩展,可以:
§ 通过管理模板管理基于注册表的策略。组策略创建包含注册表设置的文件,这些注册表设置被写入到注册表数据库的"用户或本地计算机"部分。登录到给定的工作站或服务器用户特定的用户配置文件写在注册表的 HKEY_CURRENT_USER (HKCU) 下,而计算机特定设置写在 HKEY_LOCAL_MACHINE (HKLM) 下。
§ "指派脚本"(例如启动或关机,登录和注销)。
§ 重定向文件夹从本地计算机上的"Documents and Settings"文件夹到网络位置。
§ 管理应用程序(分配、发布、更新或者修复)。为此,用户可以使用软件安装扩展。
§ 指定安全选项有关安全组选项的设置,请参阅安全设置联机帮助。
13.1.4.1 如何以及何时应用组策略
用户及计算机策略:
用户策略(位于组策略中"用户配置"节点下的设置),在用户登录时获得。计算机策略设置位于"计算机配置"下,在计算机启动时获得。"用户和计算机"是接收策略的唯一 Active Directory 对象类型。具体地说,安全组没有他们要应用的策略。由于性能方面的原因,安全组可以通过"应用组策略"的访问控制项 (ACE) 来筛选该策略,该访问控制项可以设置为"允许"或"拒绝"或保留为不配置。
应用顺序:
策略按如下顺序应用:
唯一的本地组策略对象。
站点组策略对象,按照行政管理指定的顺序。
域组策略对象,按照行政管理指定的顺序。
对于组织单位组策略对象,按照从大组织单位到小的组织单位顺序(从父组织单位到子组织单位),而在每个组织单位级别中,则按照行政管理指定的顺序。
默认情况下,这些策略不一致时,后应用的策略将覆盖以前应用的策略。但是,如果这些设置不一致,前后的策略都将作为有效策略。
用安全组成员身份筛选策略:
组策略对象的安全组 ACE 可以设置为"未配置"(没有优先级)、"允许"或"已拒绝"。"已拒绝"的优先级高于"允许"。
阻止策略继承:
从更高级站点、域或组织单位继承的策略可以在该站点、域或组织单位级别被拒绝。
从更高级别执行策略:
可以在组策略对象级别将某些策略设置为"禁止替代",否则该策略将被子组织单位策略覆盖。
13.1.4.2 配置及管理组策略 |
将组策略对象链接到站点、域或组织单位: |
"备份"实用程序支持五种方法备份计算机或网络上的数据,它们是: |
13.2.2 备份文件和文件夹 |
步骤3 设置备份选项 |
开始备份操作时,"备份"会提示用户输入有关该备份作业的信息,并允许用户设置高级备份选项。在提供了信息或更改了备份选项之后,备份程序将开始备份选定的文件和文件夹。
即使用户已计划该备份操作在无人参与的情况下运行,程序仍会提示用户输入有关备份作业的信息。不过,在用户提供了信息后,"备份"不会立即开始备份文件,而是将计划好的备份加入任务计划程序。
注意:用户可以使用"备份"在 FAT 或 NTFS 卷上备份和还原数据。但是,如果已经备份的数据来自 Windows 2000 使用的 NTFS 卷,建议用户仍将数据还原到 Windows 2000 使用的 NTFS 卷,否则会丢失数据以及部分文件和文件夹特性。例如,如果从 Windows 2000 中使用的 NTFS 卷中备份数据,然后还原到 Windows NT 4.0 下的 FAT 卷或 NTFS 卷中,将可能丢失权限、加密文件系统 (EFS) 设置、磁盘配额信息、已装入驱动器信息和远程存储信息。
13.2.3 使用批处理文件备份数据
可以使用带有各种命令行参数的 "ntbackup" 命令从批处理文件中执行备份操作。然而,在使用批处理文件备份数据时有两个重要的限制条件:
§ 使用 "ntbackup" 命令只能备份整个文件夹。不能指派单个文件进行备份。但是,用户可以从命令行中指派备份选项文件 (.bks file),命令行中包含要备份的文件的列表。要创建备份选项文件,必须使用备份实用程序的 GUI 版本。
§ "ntbackup" 命令不支持使用通配符。例如,键入 "*.txt" 将不会备份扩展名为 .txt 的文件。
13.2.4 还原文件和文件夹
以下四个步骤描述了简单的还原操作:
步骤1 选择要还原的文件和文件夹
"备份"为用户提供了已备份文件和文件夹的树状视图,可以通过该树状视图选择要还原的文件和文件夹。用户可以像使用 Windows 资源管理器一样使用此树状视图来打开驱动器和文件夹并选择文件。
步骤2 选择备份文件和文件夹要还原到的位置。
"备份"允许为被还原的文件选择三个目的地中的一个:
将备份数据还原到数据的原始文件或文件夹。如果还原已损坏或丢失的文件和文件夹,可以使用该选项。
将备份数据还原到备用文件夹。如果选择该选项,则备份文件夹和文件的结构将保留在备用文件夹中。如果将来可能需要一些旧文件,但是不希望覆盖或更改磁盘上的任何当前文件或文件夹,可以使用该选项。
将备份文件还原到单个文件夹。该选项不保留备份文件夹和文件的结构。备份文件位被放在一个文件夹中。如果在搜索文件时不知道它的位置,可以使用该选项。
步骤3 设置还原选项 |
开始还原操作后,"备份"将要求用户确认已准备好还原数据。还可以设置高级还原选项,包括:是否要还原安全设置、可移动存储数据库和交接点数据。
注意:
用户可以使用"备份"在 FAT 或 NTFS 卷上备份和还原数据。但是,如果已经备份的数据来自 Windows 2000 使用的 NTFS 卷,建议用户仍将数据还原到 Windows 2000 使用的 NTFS 卷,否则会丢失数据以及部分文件和文件夹特性。例如,如果从 Windows 2000 中使用的 NTFS 卷中备份数据,然后还原到 Windows NT 4.0 下的 FAT 卷或 NTFS 卷中,将可能丢失权限、加密文件系统 (EFS) 设置、磁盘配额信息、已装入驱动器信息和远程存储信息。返回页首>>>
13.3.2 UPS 设备的使用
应该将以下 Windows 服务与为计算机所选择的不间断电源 (UPS) 设备相结合使用:UPS、报警器、信使和事件日志。其他建议,请参阅最佳操作。要配置 UPS 设备,请在"控制面板"中,单击"UPS"。应该根据所使用的 UPS 设备支持的特性来进行配置。Windows 2000 支持的三种特性是:
§ 主电源故障检测。
§ 电量不足检测。
§ UPS 关闭功能。
要确定正确的设置,请仔细阅读 UPS 设备的用户手册或与制造商联系。根据 UPS 支持特性的不同,可能需要在"UPS"对话框中的"UPS 特征"下输入其他设置。可以以几种方法控制 UPS 服务。一种方法是在"UPS"对话框中配置设置。显示消息并询问是否需要启动 UPS 设备。另一种启动设备的方法是单击"控制面板"中的"服务"。返回页首>>>
13.4.2 Windows 2000 中虚拟专用网络的新特性
Windows 2000 为虚拟专用网络提供下列新功能:
§ 第二层隧道协议
除了点对点隧道协议 (PPTP) 之外,Windows 2000 包含行业标准"第二层隧道协议 (L2TP)",该协议用于与 Windows 2000 网际协议安全 (IPSec) 连接以创建安全的虚拟专用网络连接。
§ 远程访问策略
远程访问策略是一套条件和连接设置,可在设置远程访问权限和连接属性方面向网络管理员提供更大的灵活性。通过远程访问策略,可以强制对 VPN 用户使用强大的身份验证和加密,以及对拨号用户使用一组不同的身份验证和加密约束。
§ MS-CHAP 版本 2 |
13.4.3 虚拟专用网络组件
Windows 2000 VPN 的连接包括下列组件:
§ VPN 服务器
接受 VPN 客户 VPN 连接的计算机。
§ VPN 客户
将 VPN 连接初始化为 VPN 服务器的计算机。VPN 客户可能是一台单独的计算机,也可能是路由器。
§ 隧道
连接中封装数据的部分。
§ VPN 连接
连接中加密数据的部分。对典型的安全 VPN 连接,数据沿连接的相同部分进行加密和压缩。
§ 隧道协议
用来管理隧道及压缩专用数据的协议。要成为 VPN 连接,隧道传输的数据也必须加密。Windows 2000 包括 PPTP 和 L2TP 信道协议。
§ 隧道数据 |
13.4.4 VPN 服务器的通用配置
下面让用户举例说明如何配置VPN服务器。假设要为 Electronic, Inc. 部署 VPN,网络管理员将进行分析并作出相关的设计决定:
§ 网络配置
§ 远程访问策略配置
§ 域配置
§ 安全配置
13.4.4.1 网络配置 | |
分配。WAN 适配器的 IP 地址是指 Internet 上域名为 vpn.electronic.nt2000.com。VPN 服务器计算机直接与 intranet 网段连接,此网段包含 RADIUS 服务器、商业伙伴访问的文件和 Web 服务器以及连接到 Electronic, Inc. 公司企业园 intranet 其余部分的路由器。intranet 网络节段的 IP 网络 ID 是 172.31.0.0,子网掩码是 255.255.0.0。 使用 IP 地址静态池配置 VPN 服务器计算机以分配远程访问客户端和呼叫路由器。 |
根据 Electronic, Inc. 的企业校园 intranet 网络配置,VPN 服务器计算机如下配置。
1. 在 VPN 服务器中安装硬件
根据适配器制造商的说明,将安装用于连接 intranet 段的网卡和用于连接 Internet 的 WAN 适配器。安装并运行驱动程序后,则适配器将作为本地连接显示在 Network 和 Dial-up Connections 文件夹中。
2. 配置 LAN 和 WAN 适配器上的 TCP/IP
对于 LAN 适配器,配置子网掩码为 255.255.0.0 的 IP 地址 172.31.0.1。对 WAN 适配器,配置子网掩码为 255.255.255.255 的 IP 地址 207.46.130.1。对于每个适配器来说,不配置默认网关。DNS 和 WINS 服务器地址也同时被配置。
3. 安装路由和远程访问服务
运行"路由选择和远程访问安装"向导。在向导内启用远程访问和 LAN 以及 WAN 路由,所有端口都可以进行路由和远程访问,并且 L2TP 连接需要 IPSec 加密。
在向导内将配置 IP 地址从 172.31.255.1 到 172.31.255.254 的静态 IP 地址池。这将创建最多 253 个 VPN 客户端的静态地址池。
4. 启用 EAP 身份验证方法
如果允许使用基于智能卡的远程访问 VPN 客户和基于证书的呼叫路由器,网络管理员应该启用 VPN 上的"可扩展身份验证协议"。
5. 配置静态路由以访问 intranet 和 Internet 站点
要到达 intranet 位置,请用以下设置配置静态路由:
接口:连接到 intranet 的 LAN 适配器
目标: 172.16.0.0
子网掩码: 255.240.0.0
网关: 172.31.0.2
跃点数: 1
要到达 Internet 位置,请用以下设置配置静态路由:
接口:WAN 适配器与 Internet 连接
目标: 0.0.0.0
子网掩码: 0.0.0.0
网关: 0.0.0.0
跃点数: 1
注意:因为 WAN 适配器创建了与 ISP 的点对点连接,任何地址都可以输入到网关中。例如网关地址 0.0.0.0。0.0.0.0 是未指定的 IP 地址。
6. 增加 PPTP 和 L2TP 端口的数目
默认情况下,只有 5 个 L2TP 端口和 5 个 PPTP 端口可启用 VPN 连接。将 L2TP 和 PPTP 端口数增加到 253。
7. 在 IPSec 数据包筛选器上配置 PPTP 和 L2TP
IPSec 数据包筛选器上的 PPTP 和 L2TP 都配置在连接到 Internet 的 WAN 适配器上。
13.4.4.2 远程访问策略配置
为了从 Windows NT 4.0 环境中轻松过渡过来,Electronic, Inc. 的网络管理员决定采用由用户访问的管理模型。远程访问通过将单个用户帐户的拨入权限设置为"允许访问"或"禁止访问"来控制。远程访问策略被用于应用基于组成员关系的不同的 VPN 连接设置,而名为"如果拨入权限启用就允许访问"的默认远程访问策略将被删除。
13.4.4.3 域配置
要利用对不同类型地 VNP 连接应用不同的连接设置的功能,请创建以下 Windows 2000 组:
§ VPN_ 用户
用于远程访问 VPN 连接
§ VPN_ 路由器
用于从 Electronic 公司分支机构的路由器-路由器 VPN 连接
§ VPN_ 合作者
用于从 Electronic 公司业务伙伴的路由器-路由器 VPN 连接
Electronic, Inc. 拥有一个混合模式的域。
13.4.4.4 安全性配置
要启用通过 IPSec 的 L2TP 连接、远程客户使用智能卡以及路由器使用 EAP-TLS,请将 Electronic, Inc. 域配置为自动注册所有域成员的机器证书。返回页首>>>