大家应该知道,使用WIN2003创建的AD(林)中的各个域之间的信任关系默认就是双向信任可传递的.那么如果企业的应用中如果出现了两个林或更多的林时,还要进行相互的资源访问时,我们该怎么办?因为默认只是同在一个林中才能双向信任可传递,两个林(AD)间没有这个关系,那么就需要我们手动来配置林之间的信任关系,从而来保证不同林中的资源互访.比如说企业之间的兼并问题,两个公司之前都使用的是MS的AD来管理,那么大家可想而知这两家企业之前肯定是两个林,那么现在兼并后,如何让这两个林之间能够建立信任关系吗?都有什么方法呢?那今天我们就来学习一下如何创建林之间的信任关系!
在一个林中林之间的信任分为外部信任和林信任两种
a)外部信任是指在不同林的域之间创建的不可传递的信任
b)林信任是Windows 2003林根域之间建立的信任,是WINDOWS SERVER 2003林根域之间建立的信任,为任一林内的各个域之间提供一种单向或双向的可传递信任关系
b)林信任是Windows 2003林根域之间建立的信任,是WINDOWS SERVER 2003林根域之间建立的信任,为任一林内的各个域之间提供一种单向或双向的可传递信任关系
1.创建外部信任
创建外部信任之前需要设置DNS转发器:在两个林的DC之间的DNS服务器各配置转发器:
在project域中能解析benet.com.cn
在benet域中能解析project.lcom
在project域中能解析benet.com.cn
在benet域中能解析project.lcom
![](https://i-blog.csdnimg.cn/blog_migrate/0d0fe67a586eefbfb97c89785c155e34.png)
a)首先我们在APTECH.COM域的DC上配置DNS服务器设置转发器,把所有BENET.NET域的解析工作都转发到192.168.6.6这台机器上:
![](https://i-blog.csdnimg.cn/blog_migrate/e48997cb5abb81a4969bf37c020dd048.png)
配置后DNS转发后去PING一下APTECH.COM,看是否连通,如果通即可:
![](https://i-blog.csdnimg.cn/blog_migrate/79f11cb9362953bef3a4388d568b3d43.png)
然后再在另一个域BENET.NET中的DC的DNS服务器也同样设置DNS转发,把APTECH.COM的转发到192.168.6.1的机器上来:
![](https://i-blog.csdnimg.cn/blog_migrate/d52f6e11481046da3649cbcc9d93d78f.png)
同样PING一下,看是否能PING通:
![](https://i-blog.csdnimg.cn/blog_migrate/1761f23d3ad15e54c0c4e446c3632819.png)
b)准备工作做好后,就开始创建外部信任:
首先在APTECH.COM域的DC上打开"AD域和信任关系"工具,在APTECH.COM域的"属性"中的"信任"选项卡:
![](https://i-blog.csdnimg.cn/blog_migrate/8aec8c4211cecd4496dd8fc47da003f6.png)
单击"新建信任":
![](https://i-blog.csdnimg.cn/blog_migrate/122730eec97754cb70d905ca6416567b.png)
输入信任名称(这里要注意是你这个域要信任的域):
![](https://i-blog.csdnimg.cn/blog_migrate/035d45df90e29d6ceeadce691bbd2d0f.png)
选择"单向:外传":
双向:本地域信任指定域,同时指定域信任本地域
单向:内传:指定域信任本地域(换句话说就是,你信任我的关系)
单向:外传:本地域信任指定域(例如,APTECH.COM域信任BENET.NET域,我信任你的关系)
![](https://i-blog.csdnimg.cn/blog_migrate/9012429df25c906bd0eace4361e92e07.png)
注意:由于信任关系是在两个域之间建立的,如果在域A(本地域)建立一个"单向:外传"信任,则需要在域B(指定域)必须建立一个"单向:内传"信任.但如果选择了"这个域和指定的域"单选按钮,就会在指定域自动建立一个"单向:内传"的信任!
![](https://i-blog.csdnimg.cn/blog_migrate/f56c783660d4e6f089151b82d2b44a70.png)
输入指定域中有管理权限的帐户名称和密码:
![](https://i-blog.csdnimg.cn/blog_migrate/049bc891663274463d07f721bb9a901d.png)
![](https://i-blog.csdnimg.cn/blog_migrate/8f6066e98ea5724f3a461efada1f67c6.png)
![](https://i-blog.csdnimg.cn/blog_migrate/61ba415c1cc1021e69daf794d7dea7e3.png)
![](https://i-blog.csdnimg.cn/blog_migrate/5bac2ff9da6ddb4f3fe5c08679b24594.png)
![](https://i-blog.csdnimg.cn/blog_migrate/52ada99b37dbba683f4ebb5fc243e404.png)
c)创建完成后,验证方法可以使用:
在APTECH.COM域的DC上查看信任关系:
![](https://i-blog.csdnimg.cn/blog_migrate/823a439298c5d0c16b659d2364fbe162.png)
在BENET.NET域的DC上查看信任关系:
![](https://i-blog.csdnimg.cn/blog_migrate/88c26edabae0e4cfe1b3df8a212dfab0.png)
还有一种验证方法就是被信任域的用户可以到信任域的计算机上登录,在信任域的计算机上的登录对话框中有被信任域名,说明可以输入被信任域的帐户登录(前提是要赋予该帐户登录的权限):
![](https://i-blog.csdnimg.cn/blog_migrate/2ea1317aada009b6cd8c37385ca33345.png)
但是否能登录还是要看权限,因为默认情况下是不能登录到DC的,那么在本地域的"域控制器安全策略"中打开"安全策略-"本地策略"-""用户权限分配"-"允许在本地登录"中添加被信任域的管理员即可!
d)林之间的外部信任的特点:
手工建立
林之间的信任关系需要手工创建
信任关系不可传递
林中的域的信任关系是不可传递的
例如,域A直接信任域B,域B直接信任域C,不能得出域A信任域C的结论
信任方向有单向和双向两种
单向分为内传和外传两种
内传指指定域信任本地域
外传指本地域信任指定域
林之间的信任关系需要手工创建
信任关系不可传递
林中的域的信任关系是不可传递的
例如,域A直接信任域B,域B直接信任域C,不能得出域A信任域C的结论
信任方向有单向和双向两种
单向分为内传和外传两种
内传指指定域信任本地域
外传指本地域信任指定域
e)创建好林中的信任关系后可以进行跨域访问资源
应用AGDLP规则实现跨域访问
具体规则是:
1)被信任域的帐户加入到本域的全局组
2)被信任域的全局组加入到信任域的本地域组
3)给信任域的本地域组设置权限
具体规则是:
1)被信任域的帐户加入到本域的全局组
2)被信任域的全局组加入到信任域的本地域组
3)给信任域的本地域组设置权限
2.创建林信任
外部信任为不同域之间跨域访问资源提供了方法,但如果两个林中有许多域,要跨域访问资源就需要常见很多个外部信任,有没有简单方法呢?当然是有的,那就是只用在林根域之间建立林信任就不需要创建多个外部信任,因为林信任是可传递的.
创建林信任与创建外部信任的方法类似,不同的是在创建林信任之前要升级林功能级别为WINDOWS SERVER 2003模式.(解释一下,在WIN2003中创建的域模式共有三种,NT混合模式,WIN2000本机模式和WIN2003纯模式,域模式是用来为了兼容老版本操作系统的域控制器,而限制某些新的功能.)这是创建林信任的前提条件.升级林功能级别之前,需要将林中所有域的域功能级别设置为WIN2000模式或WIN2003模式.
![](https://i-blog.csdnimg.cn/blog_migrate/49034bb11f1c84f454d4b78f9b653425.png)
![](https://i-blog.csdnimg.cn/blog_migrate/e336a24c9865660e30895207e3b93ddc.png)
![](https://i-blog.csdnimg.cn/blog_migrate/99643a3e15ee47ce00d45dfff8a257a2.png)
a)首先提升域功能级别
![](https://i-blog.csdnimg.cn/blog_migrate/435c7fcedd03dba9b7926f1ef38b0e38.png)
![](https://i-blog.csdnimg.cn/blog_migrate/bdc27fce5e98656490029440292d8bcd.png)
![](https://i-blog.csdnimg.cn/blog_migrate/4afce33ce5d27af053f5e1776ee5c06b.png)
![](https://i-blog.csdnimg.cn/blog_migrate/0f098934f468b5d7435278d10dd9003d.png)
![](https://i-blog.csdnimg.cn/blog_migrate/caddbea0c6ccc5841235c6a2d6ecaf4b.png)
b)在提升林级别
![](https://i-blog.csdnimg.cn/blog_migrate/807eb102579531ca4628881b3625eacd.png)
![](https://i-blog.csdnimg.cn/blog_migrate/410551364a822453bd47610b9a0cb4e2.png)
![](https://i-blog.csdnimg.cn/blog_migrate/6e69821babc550646d9d276785d38d0b.png)
![](https://i-blog.csdnimg.cn/blog_migrate/05deae40516b2f3fc9fa16ff833cf620.png)
c)首先在APTECH.COM域的DC上打开"AD域和信任关系"工具,在APTECH.COM域的"属性"中的"信任"选项卡,在信任类型中选择"林信任":
![](https://i-blog.csdnimg.cn/blog_migrate/1d4fe9036525a6b052e8a9c3d693883f.png)
d)选择"单向:外传":
![](https://i-blog.csdnimg.cn/blog_migrate/d3eb05c5bb17a75064dd7376f0fe75be.png)
![](https://i-blog.csdnimg.cn/blog_migrate/8e635fff6b1f185d98e8e68e7f39d0f6.png)
![](https://i-blog.csdnimg.cn/blog_migrate/9247cc0b34ced428195ea5f440fab487.png)
e)选择"全林性身份验证",WINS将自动对指定林的所有用户使用本地林的所有资源进行身份验证:
![](https://i-blog.csdnimg.cn/blog_migrate/ce37ea5e8c62ebaa6541da12e37a127d.png)
f)完成林信任的创建:
![](https://i-blog.csdnimg.cn/blog_migrate/11354224818f8653848cc4e7b9a71d4c.png)
g)验证方法:各自查看信任关系:
![](https://i-blog.csdnimg.cn/blog_migrate/a8c3d58ce6404ac427a2a1d9f5185594.png)
![](https://i-blog.csdnimg.cn/blog_migrate/20c755170e7748f1b49bf5b8488fcdfb.png)
林信任的特点:
1)林功能级别为Windows Server 2003才能创建
2)只有在林根域之间才能创建
3)在建立林信任的两个林中的每个域之间的信任关系是可传递的
4)信任方向有单向和双向两种
2)只有在林根域之间才能创建
3)在建立林信任的两个林中的每个域之间的信任关系是可传递的
4)信任方向有单向和双向两种
本文转自 nick_zp 51CTO博客,原文链接:http://blog.51cto.com/nickzp/40363,如需转载请自行联系原作者