۱. مدیریت پیشرفته پرینترها
استقرار پرینتر با Group Policy
در کنسول Print Management سرور، میتوانید روی یک پرینتر راستکلیک کرده و گزینه Deploy with Group Policy را بزنید. با این کار، پرینتر مستقیماً به یک GPO متصل میشود تا به صورت خودکار برای کاربرانِ یک OU خاص نصب شود.
انواع پرینترها (Printer Types)
Local Printer
پرینتری که با کابل USB یا LPT مستقیم به کامپیوتر یا خودِ سرور وصل است.
Network Printer
کارت شبکه دارد، با کابل LAN به سوییچ وصل شده و مستقیماً آیپی میگیرد.
Virtual Printer
پرینترهای نرمافزاری برای خروجی فایل (مثل Print to PDF).
اینترنت پرینتینگ (Internet Printing)
یک Role Service فوقالعاده در ویندوز سرور است که بر بستر وبسرور (IIS) کار میکند. با نصب آن، یک پورتال وب ساخته میشود (مثلاً http://server/printers). کاربران حتی خارج از شبکه میتوانند با مرورگر وارد این صفحه شوند و با استفاده از پروتکل IPP (Internet Printing Protocol) دستور چاپ را مستقیماً از طریق اینترنت به سازمان بفرستند!
The trust relationship between this workstation and the primary domain failed.
هر کامپیوتر در دامین یک پسورد مخفی (Machine Password) دارد که هر ۳۰ روز با سرور عوض میشود. اگر کلاینت مدت زیادی خاموش باشد یا به Snapshot قبلی برگردد، این رمز از سینک خارج شده (Out of sync) و ارتباط (Trust) قطع میشود.
نحوه رفع خطای Trust
برای حل این مشکل دو راهکار اصلی (یکی از سمت سرور و دیگری از سمت کلاینت) وجود دارد:
۱. روش Reset Account (از سمت سرور - نیازمند Rejoin)
در کنسول AD UC در سرور، روی کامپیوتر راستکلیک کرده و Reset Account را میزنیم. این کار پسورد کلاینت را در دیتابیس سرور ریست میکند. پس از این کار باید کلاینت را یکبار Workgroup و مجدداً Join دامین کنید.
۲. تعمیر بدون خروج از دامین (از سمت کلاینت)
با اکانت Local Admin وارد کلاینت خراب شوید. CMD یا PowerShell را باز کرده و کانال امن را تعمیر کنید:
روش PowerShell:
Test-ComputerSecureChannel -Repair -Credential Domain\Administrator
روش CMD کلاسیک:
nltest /sc_reset:DomainName
یکپارچگی DHCP و DNS (گروه DnsUpdateProxy)
در شبکههایی که کلاینتهای قدیمی (مثل ویندوزهای قدیمی یا دیوایسهای خاص) نمیتوانند رکورد DNS خود را آپدیت کنند، ما تنظیم میکنیم که سرور DHCP این کار را به نیابت از آنها انجام دهد (Secure Update).
مشکل مالکیت رکوردها
وقتی DHCP رکوردی را در DNS ثبت میکند، "مالک" آن رکورد میشود. اگر این سرور DHCP بسوزد و یک سرور جدید جایگزین کنید، سرور جدید حق ندارد رکوردهایی که سرور قبلی ثبت کرده بود را آپدیت کند!
راهحل:
باید اکانت کامپیوتریِ سرور DHCP را عضو یک گروه امنیتی ویژه به نام DnsUpdateProxy در اکتیودایرکتوری کنیم. اعضای این گروه وقتی رکوردی میسازند، مالکیتِ انحصاری روی آن ندارند و در نتیجه سایر سرورها (مثل سرور DHCP جدید) میتوانند آن رکوردها را دستکاری و آپدیت کنند.
کالبدشکافی گروهها در AD
گروهها دارای دو مفهوم اصلی هستند: Group Type (نوع عملکرد) و Group Scope (گستره و مرز جغرافیایی عضوگیری و اعمال دسترسی).
انواع گروه (Group Type)
- Security (امنیتی): هم برای دادن دسترسی (Permission) به فایلها/شیرها استفاده میشود و هم میتوان به آنها ایمیل گروهی زد.
- Distribution (توزیع): فقط برای ارسال ایمیل گروهی (در Exchange Server) کاربرد دارد و هیچگونه دسترسی امنیتی نمیتوان به آن اختصاص داد.
گستره گروهها (Group Scope)
Domain Local
عضو میپذیرد از: همه جا! (یوزرها و گروههای Global/Universal از دامین خودش یا دامینهای تراستشده).
اعمال دسترسی در: فقط در همان دامینی که ساخته شده.
Global
عضو میپذیرد از: محدود! فقط یوزرها و گروههای Global از دامینِ خودش.
اعمال دسترسی در: همهجا! (کل فارست و دامینهای متصل).
Universal
عضو میپذیرد از: کل فارست.
اعمال دسترسی در: کل فارست (به دلیل سنگینی، در Global Catalog ذخیره میشود).
استراتژی طلایی مایکروسافت: AGDLP (و AGDLA)
قانون اصلی: هیچوقت مستقیماً به یک یوزر پرمیشن ندهید!
A
Accounts
G
Global Group
DL
Domain Local
P / A
Permissions / Access
کاربران (A) را عضو گروه Global میکنیم. گروه Global را عضو گروه Domain Local میکنیم. و در نهایت پرمیشنِ پوشه (P) یا دسترسی (Access) را به گروه Domain Local اختصاص میدهیم. (AGDLA نام دیگر همین استراتژی است که حرف A آخر به معنی Access است).
ابزار ADMT: ابزار رایگان مایکروسافت (Active Directory Migration Tool) برای مهاجرت یوزرها و کامپیوترها بین دامینها یا فارستها بدون از دست رفتن رمز عبور یا پرمیشنها (با استفاده از قابلیتی به نام SID History).
کلاسترینگ دامین (DC ثانویه)
برای جلوگیری از قطعی شبکه در صورت سوختن سرور، یک سرور جدید به عنوان Additional DC نصب میکنیم. چون زون DNS از نوع ADI است، دیتابیس DNS اتوماتیک بین سرورها کپی (Replicate) میشود.
تکنیک IFM (Install From Media)
اگر بخواهیم در شعبهای در شهر دیگر یک DC راهاندازی کنیم، کپی شدن دیتابیس حجیم از طریق اینترنت کُند، زمانبر است. با تکنیک IFM، روی سرور اصلی از دیتابیس AD یک کپی در فلشمموری میگیریم، فلش را به شهر دوم برده و DC جدید را از روی فلش نصب میکنیم تا ترافیک شبکه مصرف نشود.
تنظیمات ضربدری DNS (Cross-DNS)
پس از راهاندازی DC دوم، برای جلوگیری از پدیدهای به نام Island (جزیرهای شدن و قطع ارتباط دامینها)، تنظیمات کارت شبکه (NIC) هر دو سرور را به صورت ضربدری ست میکنیم:
سرور اصلی (DC 1)
- Primary DNS: آیپی سرور DC 2
- Alternate DNS: 127.0.0.1 (خودش)
سرور ثانویه (DC 2)
- Primary DNS: آیپی سرور DC 1
- Alternate DNS: 127.0.0.1 (خودش)
دستورات همگامسازی (Repadmin)
برای بررسی و اجبار به کپی شدن سریع اطلاعات بین دامینکنترلرها از دستورات زیر در CMD استفاده میکنیم:
repadmin /kcc
به سرور دستور میدهد تا توپولوژی ارتباطی و مسیرهای بین DCها را مجدداً محاسبه کند.
repadmin /syncall
پروسه Replicate و همگامسازی بین سرورها را فوراً و به صورت دستی آغاز میکند.