​Windows域关系学习 全攻略

本文作者:掉到鱼缸里的猫(Ms08067内网安全小组成员)

掉到鱼缸里的猫微信(欢迎骚扰交流):


说明:本文仅在Windows Server 2016 R2上进行测试,不保证其他版本环境下结果一致。

Windows 域关系学习

1. 基本概念

2. 林中的信任关系

  • 2.1 父子域

  • 2.2 林中树之间

3. 不同林中的信任关系

  • 3.1 外部信任

  • 3.1.1 两个林根域之间

        单向外传信任

        单向内传信任

  • 3.1.2 外部域和子域之间

  • 3.1.3 外部域与林中树

4. 林信任

5. 总结

6. 在其他主机中使用dsquery

1. 基本概念

    1.是Windows网络操作系统的安全边界,域内主机各种策略由域控制器统一设定,域中所有主机共享一个集中式的目录数据库,包含着整个域内的对象。父域和子域之间构成域树,多个域树构成域林,林中的第一个被创建的域,作为该林的根域。Windows NT中,名称空间是平行的,尽管可以将NT域配置为彼此信任,但每个域都是一个完全独立的实体。


    目录林根级域包含 Enterprise Admins 和 Schema Admins 组。这些服务管理员组用于管理林级操作,例如添加和删除域以及实现架构更改。

2. 信任方向:

  1. 内传(内向信任,Direct Inbound):信任此域的域,这个域(当前域)中的用户,可以在指定域、领域或林中得到身份验证。

  2. 外传(外向信任,Direct Outbound):受此域信任的域,指定的域、领域或林中的用户可以在这个域中得到身份验证。

  3. 双向:内传 + 外传

3. 信任传递:企业内部来自间接信任域的用户可以在信任域中进行身份验证。

4. 信任类型

  1. 外部信任:林外部的两个域之间的不可传递的信任。

  2. 林信任:两个林之间的可传递信任,允许一个林中的任何域中用户在另一个林中的任何域收到身份验证。只有林的根域之间才可以使用这个选项。

5. 身份验证级别

  1. 全域性身份验证:windows将自动对指定域用户使用本地域的所有资源进行身份验证,在默 认情况下可以进行IPC连接。

  2. 选择性身份验证:windows将不会自动对指定域的用户使用本地域的任何资源进行身份验证,需要由管理员向指定域用户授予每个服务器的访问权。

这样一来,域之间的相互信任关系就可以大致分为三类:林中父子域、林中树和树、不同林的域之间的信任关系。

2. 林中的信任关系

2.1 父子域

实验环境:

    dc1:创建域 lab1.local ,作为父域,同时也是该林的根。

    dc2:作为子域 sub.lab1.local 加入父域 lab1.local

  • 加入域之前,dc2是无法查询到域中的任何信息


  • 加入域(查询目标域,可以使用域用户,但是加入域的时候需要使用域管理员用户的凭据)

  • 1
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 4
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 4
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值