Windows Server 2008 相关技术概念解析
1. 软件管理相关概念
1.1 可选移除与升级
- 可选移除(Optional Removal) :一种在组策略中移除软件的方法,允许用户继续使用不再受支持的旧版软件包。
- 可选升级(Optional Upgrade) :通过组策略部署的软件包升级,用户并非强制安装。
1.2 软件包与转换文件
- 软件包(Package) :编译成可分发形式的软件集合,如软件创建者或使用第三方打包产品(如 Veritas WinInstall)创建的 Windows Installer (.msi) 包。
- 转换文件(Transform Files) :以 .mst 文件形式分发的对 Windows Installer 软件包的修改,可用于修改通过组策略部署的软件包的行为,例如在 Microsoft Office 中加入外语。
1.3 重新部署
重新部署(Redeployment)是使用组策略将修改后的应用程序重新安装到最初部署该应用程序的组策略对象 (GPO) 所涵盖的计算机上的过程。
2. 密码与安全相关概念
2.1 密码复杂度与策略
- 密码复杂度(Password Complexity) :可通过组策略应用的规则,防止用户使用简单易猜的密码。默认密码复杂度要求至少包含以下四组中的三组:小写字母、大写字母、数字和特殊字符。
- 密码策略(Password Policy) :基于域的 GPO 中的策略设置,指定域中密码的要求。
- 密码复制策略(Password Replication Policy) :可定义默认情况下哪些密码存储在只读域控制器 (RODC) 上,能指定哪些用户账户和组可以缓存其密码,哪些不能。
- 密码设置对象(Password Settings Object, PSO) :AD DS 架构中定义的对象类,保存细粒度密码和账户锁定策略设置的属性。
2.2 安全标识符与过滤
- 安全标识符(Security Identifier, SID) :唯一标识用户、组或计算机账户的数字。每个账户创建时会分配一个 SID,若账户删除后重新创建,即使名称相同,SID 也不同,且在域中使用过的 SID 不能再次使用。
- SID 过滤(SID Filtering) :验证试图通过信任关系向受信任域进行身份验证的受信任域中用户的 SID 的机制,通过验证身份验证请求中仅包含受信任域中安全主体的 SID 来增强安全性。
2.3 受保护的管理员账户
受保护的管理员(Protected Admin)是除默认域管理员之外的管理用户账户,通常以普通用户权限运行,执行任何管理任务时会通过显示用户账户控制 (UAC) 提示请求确认。
3. 性能监控相关概念
3.1 性能计数器与对象
- 性能计数器(Performance Counter) :与性能对象相关的统计测量,如 % 磁盘时间、队列长度等。
- 性能对象(Performance Object) :性能监视器可用于跟踪性能数据的硬件或软件组件。
3.2 性能监视器与可靠性监视器
- 性能监视器(Performance Monitor) :一种监控工具,具备全面监控大量指标的能力,可分析服务器性能的各个组件。
- 可靠性监视器(Reliability Monitor) :提供计算机系统稳定性随时间变化的趋势分析,显示硬件或应用程序故障、软件安装或移除等事件如何影响计算机的稳定性。
4. 域控制器相关概念
4.1 主域控制器模拟器
主域控制器 (PDC) 模拟器(Primary Domain Controller Emulator)是域级别的 FSMO 角色,用于与域中的 Windows NT 4 BDC 进行数据复制,实际上充当 NT 4 PDC。该服务器还作为时间同步主服务器,确保域中所有计算机配置相同的时间。
4.2 只读域控制器
只读域控制器 (RODC) 是 Windows Server 2008 的一项功能,其中域控制器安装有只读目录数据库,不能直接从 RODC 执行任何目录更新,特别适用于安全要求较低的环境,如分支机构。
4.3 相对标识符主服务器
相对标识符 (RID) 主服务器(Relative Identifier Master)是负责管理 RID 池并确保域中每个对象获得唯一 RID 的域级 FSMO 角色。
5. DNS 相关概念
5.1 区域与记录
- 主区域(Primary Zone) :托管在服务器上的 DNS 区域数据的主副本,是该区域中记录信息的主要来源。
- 辅助区域(Secondary Zone) :托管在 DNS 服务器上的 DNS 区域数据的额外副本,是该区域信息的次要来源。
- 资源记录(Resource Records) :DNS 区域数据库文件中使用的标准数据库记录类型,常见类型包括地址 (A 或 AAAA)、邮件交换器 (MX)、授权开始 (SOA) 和名称服务器 (NS) 等。
5.2 解析与查询
- 递归(Recursion) :DNS 服务器代表请求客户端查询其他 DNS 服务器以获取所需的完全限定域名 (FQDN) 并返回给客户端的名称解析技术。
- 反向查找查询(Reverse Lookup Query) :将 IP 地址解析为主机名的 DNS 名称解析过程。
5.3 安全与管理
- 安全动态 DNS(Secure Dynamic DNS, SDDNS) :对 DNS 的增强,仅允许 Active Directory 集成区域中的授权客户端计算机进行动态更新。
- 安全区域传输(Secure Zone Transfer) :对区域传输进行数字签名的方法,使辅助 DNS 服务器能够验证区域传输是否来自受信任的源。
- 清理(Scavenging) :DNS 服务器搜索并删除陈旧资源记录的过程。
6. 其他重要概念
6.1 公钥基础设施
- 公钥和私钥(Public and Private Keys) :用于公钥加密,由 CA 生成,以数字证书形式返回给客户端。公钥给需要加密数据并发送给客户端的人,客户端使用只有自己拥有的私钥解密数据。
- 公钥基础设施(Public Key Infrastructure, PKI) :基于公钥/私钥或基于证书的系统,允许主机之间建立安全通信的行业标准技术。
- 根 CA(Root CA) :PKI 层次结构中最顶层的 CA,是最具权威性的证书服务器,应使用最高级别的安全保护,如存放在保险库中,若被攻破,整个 PKI 层次结构将受影响。
6.2 组策略与模拟工具
- 发布的应用程序(Published Applications) :管理员可通过组策略中的软件安装实用程序向用户发布应用程序,发布的应用程序会出现在“添加或删除程序”(XP)或“程序和功能”(Vista/7)中,用户可选择安装。
- 策略结果集(Resultant Set of Policy, RSoP) :Windows Server 2008 的组策略工具,可模拟组策略的效果而无需实际实施。有日志记录模式和规划模式:日志记录模式确定已应用于现有用户和计算机的策略设置基于站点、域或组织单位的最终效果;规划模式模拟应用于用户和计算机的策略设置的最终效果。
6.3 站点与链接
- 站点(Site) :Active Directory 的物理组件,为平衡登录身份验证和复制而创建,可包含零个(规划中)、一个或多个 IP 子网,这些子网应通过快速 LAN 链接良好连接。
- 站点链接(Site Link) :站点之间的连接,用于将多个位置连接在一起。
- 站点链接桥(Site Link Bridge) :一组站点链接,帮助 Active Directory 计算在未通过单个站点链接直接连接的网络基础设施内从一点到另一点复制流量的成本。默认情况下,所有站点链接都已桥接,但可禁用并手动配置站点链接桥。
- 站点链接成本(Site Link Cost) :AD DS 用于确定在路由网络上复制流量应采用的路径的方式,成本越低,AD DS 越倾向于使用该站点链接。
6.4 智能卡与模板
- 智能卡(Smart Card) :与访问代码一起使用的信用卡大小的设备,用于实现基于证书的身份验证和企业单点登录,可安全存储证书、公钥和私钥、密码及其他个人信息,通过连接到计算机的智能卡读卡器读取。
- 版本 1、2 和 3 模板(Versions 1, 2, and 3 Templates) :支持各种 Windows 操作系统版本的证书模板,包含与这些及更高版本操作系统兼容的功能。版本 1 模板随 Windows 2000 引入,版本 2 模板随 Windows XP 和 Windows Server 2003 引入,版本 3 模板随 Windows Vista 和 Windows Server 2008 引入,也用于 Windows 7 和 Windows Server 2008 R2。
6.5 备份与管理工具
- wbadmin.exe :用于执行备份和恢复的命令行工具,在 Windows Server 2008 中,是执行系统状态备份和恢复的唯一工具。
- Windows Installer :Active Directory 的一项功能,可在网络上自动安装和修复应用程序,还能更干净、高效地移除旧软件,不会留下未使用的 .dll 文件或移除其他程序也使用的文件。
以下是一些概念的对比表格:
| 概念 | 描述 |
| — | — |
| 可选移除 | 允许继续使用旧版软件 |
| 可选升级 | 用户非强制安装升级 |
| 主区域 | 区域数据主副本 |
| 辅助区域 | 区域数据额外副本 |
下面是一个简单的 mermaid 流程图,展示 DNS 解析的递归过程:
graph LR
A[客户端请求] --> B[DNS 服务器]
B --> C{能否自行解析}
C -- 否 --> D[查询其他 DNS 服务器]
D --> E[获取 FQDN]
E --> B
C -- 是 --> F[返回结果给客户端]
B --> F
通过对这些概念的理解和运用,可以更好地管理和维护 Windows Server 2008 系统,提高系统的安全性、性能和稳定性。在实际操作中,根据不同的需求和场景,合理配置和使用这些技术,能够充分发挥 Windows Server 2008 的优势。
7. 信任关系相关概念
7.1 领域信任
- 领域信任(Realm Trust) :在 Windows Server 2008 中,活动目录域与 UNIX 领域之间创建的信任关系。这种信任关系使得不同系统之间能够进行交互和资源共享。
7.2 传递信任与双向信任
- 传递信任(Transitive Trust) :Windows Server 2008 中自动创建的信任关系,存在于森林内的域树之间以及树内的域之间。传递信任是双向信任关系,与 Windows NT 4 不同,在 Windows Server 2008 中,传递信任可以在域之间流动。例如,如果 Domain1 信任 Domain2,而 Domain2 信任 Domain3,那么 Domain1 会自动信任 Domain3。
- 双向信任(Two - Way Trust) :域之间的一种关系,两个域既是信任方又是被信任方。也就是说,任一域中的用户和组都可以访问另一个域中的资源,它实际上是相反方向信任关系的组合。
7.3 快捷信任
- 快捷信任(Shortcut Trust) :Windows Server 2008 中同一森林内两个域之间的信任关系。快捷信任用于通过直接连接子域来减少路径验证所需的行程,提高身份验证的效率。
以下是信任关系的对比表格:
| 信任类型 | 描述 |
| — | — |
| 领域信任 | 活动目录域与 UNIX 领域间的信任 |
| 传递信任 | 森林内域树及树内域间自动创建的双向信任 |
| 双向信任 | 两个域互为信任方和被信任方 |
| 快捷信任 | 同一森林内两域间减少路径验证行程的信任 |
8. 管理与监控相关概念
8.1 基于角色的管理
- 基于角色的管理(Role - Based Administration) :将预定义的基于任务的 PKI 管理角色分配给不同人员的行为。最佳实践建议将这些角色分配给多个人,以确保没有单个人能够危及 PKI 的安全。
8.2 复制管理工具
-
repadmin
:活动目录复制管理员,是一个命令行实用程序,使管理员能够监控 AD DS 复制。可以查看域控制器的复制拓扑、监控复制状态、显示复制元数据、强制域控制器之间的复制以及强制 KCC 重新计算复制拓扑。操作步骤如下:
- 打开命令提示符。
-
输入相应的 repadmin 命令,如
repadmin /showrepl查看复制状态。
-
replmon
:活动目录复制监视器,是一个基于 GUI 的工具,可用于监控 AD DS 复制。虽然它基于 Windows Server 2003 R2,但在 Windows Server 2008 和 Windows Server 2008 R2 中也能正常工作。还可以使用此实用程序显示和重新计算复制拓扑以及强制复制。操作步骤如下:
- 打开 replmon 工具。
- 在工具界面中选择相应的功能选项进行操作。
8.3 任务管理器
-
任务管理器(Task Manager)
:一种管理实用程序,提供有关当前运行进程的数据,包括其 CPU 和内存使用情况,并允许修改其优先级或关闭行为异常的应用程序。操作步骤如下:
- 右键单击任务栏,选择“任务管理器”。
- 在“进程”选项卡中查看当前运行的进程。
- 选择要操作的进程,可进行结束任务、设置优先级等操作。
9. 其他杂项概念
9.1 模板账户
- 模板账户(Template Account) :专门为在创建大量具有相似权限的用户账户时按需复制而创建的特殊账户。使用模板账户可以提高创建用户账户的效率。
9.2 生存时间
- 生存时间(Time to Live, TTL) :发往主机的数据包在从网络中删除之前存在的时间。TTL 用于防止网络因无法到达目的地的数据包而变得拥塞。
9.3 角色转移与夺取
-
角色转移(Transferring a Role)
:当原始角色持有者在网络上可用时,将操作主控角色从一个域控制器移动到另一个域控制器的行为。如果原始持有者不可用,则不能进行转移。操作步骤如下:
- 打开相应的管理工具(如 Active Directory 用户和计算机)。
- 右键单击域控制器,选择“操作主控”。
- 在弹出的窗口中选择要转移的角色,点击“更改”。
- 角色夺取(Seizing a Role) :当原始角色持有者在网络上不再可用时,将操作主控角色从一个域控制器移动到另一个域控制器的行为。如果原始角色持有者可用,则必须进行转移而不是夺取。夺取角色后,在大多数情况下,必须重新安装活动目录才能恢复原始角色持有者。
下面是一个 mermaid 流程图,展示角色转移和夺取的决策过程:
graph LR
A[需要移动角色] --> B{原始角色持有者是否可用}
B -- 是 --> C[角色转移]
B -- 否 --> D[角色夺取]
10. 总结
通过对上述众多概念的详细解析,我们对 Windows Server 2008 系统中的软件管理、密码安全、性能监控、域控制器、DNS 服务、信任关系、管理监控等方面有了全面的了解。这些概念相互关联,共同构成了 Windows Server 2008 系统稳定运行和高效管理的基础。
在实际应用中,我们可以根据不同的业务需求和场景,灵活运用这些技术和概念。例如,在保障系统安全方面,可以通过合理设置密码策略、使用 SID 过滤、保护根 CA 等措施来增强系统的安全性;在提高系统性能方面,可以利用性能监视器和可靠性监视器来监控系统性能,及时发现并解决问题;在进行资源管理方面,可以通过组策略和软件安装工具来实现软件的统一部署和管理。
总之,深入理解和掌握这些概念,对于有效地管理和维护 Windows Server 2008 系统,充分发挥其优势,具有重要的意义。
超级会员免费看

4471

被折叠的 条评论
为什么被折叠?



