1. 内网单域环境搭建概述
在企业IT基础设施中,内网单域环境是最基础的Active Directory部署方案。不同于多域森林结构,单域模型通过一个逻辑域控制器管理所有用户、计算机和资源,特别适合中小型组织或实验室环境。这种架构下,所有对象都存储在同一个域命名空间内,管理员可以通过组策略统一管理域内所有成员。
典型的单域拓扑包含以下核心组件:
- 域控制器(DC):运行Windows Server的服务器,承载AD DS角色
- 成员服务器:加入域的各类应用服务器(如文件服务器、数据库服务器)
- 客户端计算机:运行Windows 10/11的专业版或企业版工作站
- DNS服务:通常与AD DS角色集成部署
- DHCP服务(可选):用于自动化IP地址分配
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 环境准备与系统要求
2.1 硬件配置建议
对于实验室或中小型企业环境,推荐以下硬件配置:
-
域控制器:
- CPU:4核以上(如Intel Xeon E-2236或同级)
- 内存:16GB起步(每1000用户对象增加4GB)
- 存储:RAID1配置的SSD,系统分区100GB,额外50GB用于NTDS数据库
- 网卡:双千兆网卡(用于冗余或teaming)
-
成员服务器:
- CPU:根据应用负载调整
- 内存:8GB起步
- 存储:视应用需求而定
实际生产环境中,建议部署至少两台域控制器以实现高可用。测试环境可使用单DC,但需定期备份系统状态。
2.2 软件版本选择
-
服务器操作系统:
- Windows Server 2022 Standard/Datacenter(长期支持版本)
- Windows Server 2019(兼容旧硬件)
避免使用EOL版本如Server 2008 R2,它们已停止安全更新。
-
客户端系统:
- Windows 10/11 专业版或企业版
- macOS/Linux设备可通过第三方工具加入域
2.3 网络规划要点
-
IP地址规划:
- 建议使用私有地址段(如192.168.10.0/24)
- 为DC保留静态IP(如192.168.10.10)
- DHCP作用域排除保留地址(如.1-.9用于网络设备)
-
DNS配置:
- 域控制器应指向自身IP为首选DNS
- 备用DNS可配置为另一台DC或公共DNS(如8.8.8.8)
-
NAT设置(适用于虚拟机环境):
powershell复制# 创建内部虚拟交换机 New-VMSwitch -Name "ADSwitch" -SwitchType Internal # 获取接口索引 $adapter = Get-NetAdapter | Where-Object { $_.Name -like "*ADSwitch*" } # 配置NAT网关 New-NetIPAddress -IPAddress 192.168.10.1 -PrefixLength 24 -InterfaceIndex $adapter.ifIndex # 创建NAT网络 New-NetNat -Name "ADNat" -InternalIPInterfaceAddressPrefix 192.168.10.0/24
3. Active Directory域服务安装
3.1 初始服务器配置
-
操作系统安装:
- 选择"带GUI的服务器"安装选项
- 设置计算机名(如DC01)
- 配置静态IP(禁用IPv6除非必需)
-
系统更新:
powershell复制# 检查可用更新 Get-WindowsUpdate # 安装所有更新 Install-WindowsUpdate -AcceptAll -AutoReboot
3.2 AD DS角色部署
通过服务器管理器添加角色:
powershell复制Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
或使用PowerShell快速安装:
powershell复制# 安装AD DS及相关管理工具
Add-WindowsFeature AD-Domain-Services, RSAT-AD-AdminCenter, RSAT-ADDS-Tools
# 提升为域控制器
Install-ADDSForest `
-DomainName "corp.example.com" `
-DomainNetbiosName "CORP" `
-InstallDns:$true `
-NoRebootOnCompletion:$false `
-Force:$true
关键参数说明:
-SafeModeAdministratorPassword:设置目录服务还原模式(DSRM)密码-DatabasePath:指定NTDS.dit存放路径(建议非系统盘)-LogPath:事务日志存放位置(应与数据库分盘存放)
3.3 安装后验证
-
基础检查:
powershell复制# 验证域控制器状态 Get-ADDomainController | Select-Object Name, Domain, Forest, OperationMasterRoles # 检查DNS记录 Get-DnsServerResourceRecord -ZoneName "corp.example.com" -RRType A -
测试复制:
powershell复制
repadmin /showrepl repadmin /replsummary -
关键服务状态:
powershell复制Get-Service NTDS, DNS, Netlogon | Select-Object Name, Status
4. 域环境配置与优化
4.1 组织单元(OU)设计
合理的OU结构示例:
powershell复制# 创建顶级OU
New-ADOrganizationalUnit -Name "CORP_OU" -Path "DC=corp,DC=example,DC=com"
# 创建子OU
"Departments","Servers","Workstations","Users","Groups" | ForEach-Object {
New-ADOrganizationalUnit -Name $_ -Path "OU=CORP_OU,DC=corp,DC=example,DC=com"
}
# 设置OU委派控制
$ou = Get-ADOrganizationalUnit -Identity "OU=Servers,OU=CORP_OU,DC=corp,DC=example,DC=com"
$group = Get-ADGroup "Server Admins"
dsacls $ou.DistinguishedName /G "$($group.SID):WP;pwdLastSet"
4.2 组策略配置
-
基础GPO创建:
powershell复制# 域默认策略修改 Set-GPRegistryValue -Name "Default Domain Policy" -Key "HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer" -ValueName "AlwaysInstallElevated" -Type DWord -Value 0 # 创建新GPO New-GPO -Name "Workstation Baseline" | New-GPLink -Target "OU=Workstations,OU=CORP_OU,DC=corp,DC=example,DC=com" -
安全策略推荐配置:
- 密码策略:最小长度14字符,24小时修改历史,锁定阈值5次
- 账户锁定:30分钟自动解锁
- Kerberos策略:票证最长寿命10小时,续订期限7天
4.3 DNS与DHCP集成
-
DNS配置:
powershell复制# 启用老化/清理 Set-DnsServerZoneAging -Name "corp.example.com" -Aging $true -RefreshInterval 7 -NoRefreshInterval 7 # 添加条件转发器 Add-DnsServerConditionalForwarderZone -Name "branch.corp.com" -MasterServers 192.168.20.10 -
DHCP授权与作用域:
powershell复制# 授权DHCP服务器 Add-DhcpServerInDC -DnsName "dc01.corp.example.com" # 创建作用域 Add-DhcpServerv4Scope -Name "Main Scope" -StartRange 192.168.10.100 -EndRange 192.168.10.200 -SubnetMask 255.255.255.0 -State Active # 配置选项 Set-DhcpServerv4OptionValue -ScopeId 192.168.10.0 -DnsServer 192.168.10.10 -Router 192.168.10.1
5. 客户端加入域与验证
5.1 Windows客户端加域
-
手动加域:
- 系统属性 → 计算机名 → 更改 → 输入域名
- 提供域管理员凭据
-
PowerShell自动化:
powershell复制$cred = Get-Credential CORP\admin Add-Computer -DomainName "corp.example.com" -Credential $cred -OUPath "OU=Workstations,OU=CORP_OU,DC=corp,DC=example,DC=com" -Force -Restart
5.2 加域后验证
-
基础检查:
powershell复制# 验证域成员关系 Test-ComputerSecureChannel -Verbose # 检查组策略应用 gpresult /H gpreport.html -
Kerberos测试:
powershell复制
klist tickets nltest /sc_verify:corp.example.com
6. 日常维护与故障排查
6.1 备份策略
-
系统状态备份:
powershell复制# 安装Windows Server Backup功能 Install-WindowsFeature Windows-Server-Backup # 执行一次性备份 wbadmin start systemstatebackup -backuptarget:E: -quiet -
AD数据库维护:
powershell复制# 离线碎片整理 Stop-Service NTDS ntdsutil "activate instance ntds" files compact to C:\temp quit quit
6.2 常见问题处理
-
DNS解析失败:
powershell复制# 清除DNS缓存 Clear-DnsClientCache # 验证SRV记录 nslookup -type=SRV _ldap._tcp.dc._msdcs.corp.example.com -
组策略不生效:
powershell复制# 强制策略更新 gpupdate /force # 检查策略应用结果 Get-GPResultantSetOfPolicy -ReportType Html -Path C:\gpreport.html -
AD复制问题:
powershell复制# 检查复制伙伴 repadmin /showrepl # 强制同步 repadmin /syncall /APeD
7. 安全加固建议
-
特权账户保护:
- 为域管理员启用"受保护用户"组
powershell复制Add-ADGroupMember "Protected Users" "Domain Admins" -
LAPS部署:
powershell复制# 安装LAPS Install-WindowsFeature LAPS # 配置权限 Set-AdmPwdComputerSelfPermission -OrgUnit "OU=Workstations,OU=CORP_OU,DC=corp,DC=example,DC=com" -
审计策略:
powershell复制# 启用关键审计项 auditpol /set /category:"Account Logon","Account Management","Detailed Tracking","Directory Service Access","Logon/Logoff","Policy Change","System" /success:enable /failure:enable
对于虚拟机环境中的域控制器,特别注意避免使用快照作为备份方式,这可能导致USN回滚问题。建议配置虚拟机监控程序集成服务以正确处理时间同步,避免Kerberos认证问题。
