关于作者

姓名:林成利

性别:男

出生日期:1980-12-14

地区:浙江-温岭

联系电话:

QQ:450090720婚否:未婚
用户名:zomax
笔名:飞翔蜗牛
地区: 浙江-温岭
行业:其他

日历  

快速登录

+ 用户名:
+ 密 码:

在线留言



音乐列表

天气预报

天气预报 台州

音乐

访问统计:
文章个数:38
评论个数:14
留言条数:2




Powered by BlogDriver 2.1

与时俱进

 

欢迎访问与时俱进的博客

文章

鬼打墙
今天看金飞传奇故事,内容是人遇到鬼打墙,科学的解释是包括人类在内的生物,一旦失去参照物就会做圆周运动。我想到的是,人一旦没了目标,他的一生就会原地踏步,或者转了一圈又回到了起点,那就真的掉进鬼打墙了,想起来就起鸡皮疙瘩。

- 作者: 飞翔蜗牛 2008年08月11日, 星期一 22:02  回复(0) |  引用(0) 加入博采

鬼打墙
今天看金飞传奇故事,内容是人遇到鬼打墙,科学的解释是包括人类在内的生物,一旦失去参照物就会做圆周运动。我想到的是,人一旦没了目标,他的一生就会原地踏步,或者转了一圈又回到了起点,那就真的掉进鬼打墙了,想起来就起鸡皮疙瘩。

- 作者: 飞翔蜗牛 2008年08月11日, 星期一 22:02  回复(0) |  引用(0) 加入博采

excel拒绝复制
你先在要设置锁定的单元格属性中设置,“单元格格式”——“保护”——“锁定”,然后把开放的单元格属性中的“锁定”取消。然后点菜单“工具”——“保护”——“保护工作表”——“保护工作表及锁定的单元格内容”,将“允许次工作表的所有用户进行”下面的复选框除“选定锁定单元格”外的全部打勾就可以了,你还可以设定一个保护密码。

- 作者: 飞翔蜗牛 2008年08月5日, 星期二 09:18  回复(0) |  引用(0) 加入博采

excel拒绝复制
你先在要设置锁定的单元格属性中设置,“单元格格式”——“保护”——“锁定”,然后把开放的单元格属性中的“锁定”取消。然后点菜单“工具”——“保护”——“保护工作表”——“保护工作表及锁定的单元格内容”,将“允许次工作表的所有用户进行”下面的复选框除“选定锁定单元格”外的全部打勾就可以了,你还可以设定一个保护密码。

- 作者: 飞翔蜗牛 2008年08月5日, 星期二 09:18  回复(0) |  引用(0) 加入博采

一个老网络工程师给年轻工程师的十大忠告(不知道此帖发过没)?

一个老网络工程师给年轻工程师的十大忠告(不知道此帖发过没)?

[1]好好规划自己的路,不要跟着感觉走!根据个人的理想决策安排,绝大部分人并不指望成为什么院士或教授,而是希望活得滋润一些,爽一些。那么,就需要慎重安排自己的轨迹。从哪个行业入手,逐渐对该行业深入了解,不要频繁跳槽,特别是不要为了一点工资而转移阵地,从长远看,这点钱根本不算什么,当你对一个行业有那么几年的体会,以后钱根本不是问题。频繁地动荡不是上策,最后你对哪个行业都没有摸透,永远是新手!


[2]可以做技术,切不可沉湎于技术。千万不可一门心思钻研技术!给自己很大压力,如果你的心思全部放在这上面,那么注定你将成为孔乙己一类的人物!适可而止为之,因为技术只不过是你今后前途的支柱之一,而且还不是最大的支柱,除非你只愿意到老还是个工程师!


[3]不要去做技术高手,只去做综合素质高手!在企业里混,我们时常瞧不起某人,说他“什么都不懂,凭啥拿那么多钱,凭啥升官!”这是普遍的典型的工程师的迂腐之言。8051很牛吗?人家能上去必然有他的本事,而且是你没有的本事。你想想,老板搞经营那么多年,难道见识不如你这个新兵?人家或许善于管理,善于领会老板意图,善于部门协调等等。因此务必培养自己多方面的能力,包括管理,亲和力,察言观色能力,攻关能力等,要成为综合素质的高手,则前途无量,否则只能躲在角落看示波器!技术以外的技能才是更重要的本事!!从古到今,美国*本,一律如此!


[4]多交社会三教九流的朋友!不要只和工程师交往,认为有共同语言,其实更重要的是和其他类人物交往,如果你希望有朝一天当老板或高层管理,那么你整天面对的就是这些人。了解他们的经历,思维习惯,爱好,学习他们处理问题的模式,了解社会各个角落的现象和问题,这是以后发展的巨大的本钱,没有这些以后就会笨手笨脚,跌跌撞撞,遇到重重困难,交不少学费,成功的概率大大降低!


[5]知识涉猎不一定专,但一定要广!多看看其他方面的书,金融,财会,进出口,税务,法律等等,为以后做一些积累,以后的用处会更大!会少交许多学费!!


[6]抓住时机向技术管理或市场销售方面的转变!要想有前途就不能一直搞开发,适当时候要转变为管理或销售,前途会更大,以前搞技术也没有白搞,以后还用得着。搞管理可以培养自己的领导能力,搞销售可以培养自己的市场概念和思维,同时为自己以后发展积累庞大的人脉!应该说这才是前途的真正支柱!!!


[7]逐渐克服自己的心里弱点和性格缺陷!多疑,敏感,天真(贬义,并不可爱),犹豫不决,胆怯,多虑,脸皮太薄,心不够黑,教条式思维。。。这些工程师普遍存在的性格弱点必须改变!很难吗?只在床上想一想当然不可能,去帮朋友守一个月地摊,包准有效果,去实践,而不要只想!不克服这些缺点,一切不可能,甚至连项目经理都当不好--尽管你可能技术不错!


[8]工作的同时要为以后做准备!建立自己的工作环境!及早为自己配置一个工作环境,装备电脑,示波器(可以买个二手的),仿真器,编程器等,业余可以接点活,一方面接触市场,培养市场感觉,同时也积累资金,更重要的是准备自己的产品,咱搞技术的没有钱,只有技术,技术的代表不是学历和证书,而是产品,拿出象样的产品,就可技术转让或与人合作搞企业!先把东西准备好,等待机会,否则,有了机会也抓不住!


[9]要学会善于推销自己!不仅要能干,还要能说,能写,善于利用一切机会推销自己,树立自己的品牌形象,很必要!要创造条件让别人了解自己,不然老板怎么知道你能干?外面的投资人怎么相信你?提早把自己推销出去,机会自然会来找你!搞个个人主页是个好注意!!特别是培养自己在行业的名气,有了名气,高薪机会自不在话下,更重要的是有合作的机会...


[10]该出手时便出手!永远不可能有100%把握!!!条件差不多就要大胆去干,去闯出自己的事业,不要犹豫,不要彷徨,干了不一定成功,但至少为下一次冲击积累了经验,不干永远没出息,而且要干成必然要经历失败。不经历风雨,怎么见彩虹,没有人能随随便便成功!

- 作者: 飞翔蜗牛 2008年08月1日, 星期五 09:35  回复(0) |  引用(0) 加入博采

WinInstall LE, MSI包制作
关于wininstall 2003 le 的另一篇安装说明
2007-05-29 17:40

转自:http://www.winsvr.org/bbs/index.php?showtopic=3097&st=0&p=21526&#entry21526

> WinInstall LE, MSI包制作

初来乍到,这是本人第一次写,献丑了!
MSI安装文件包是微软专门为软件部署而开发的。这两个文件有些软件的安装程序会直接提供,有些软件的安装程序是不提供的。对于不提供MSI文件的软件我们可以使用一个叫WinInstall LE的打包工具来创建,通过使用它可以将一些没有提供MSI文件的软件打包生成MSI文件以便于组策略和SMS软件布署。WinInstall LE工具我们可以从Windows 2000安装光盘的\VALUEADD\3RDPARTY\MGMT目录下找到,但该软件实际使用的效果并不是很理想,推荐大家到http://www.ondemandsoftware.com/PurchaseLE.asp 下载最新的WinInstall Le 2003版。下面我以Acdsee 5.0这个软件为例,网络环境为:域服务器Windows 2003 R2,客户端:Windows xp sp2,以下是详细的操作步骤:

1.客户端操作系统
这个干净的客户端操作系统,要求采用全新的安装,只包括操作系统和系统自带的驱动
程序,不要安装任何其它程序,也不做其它的任何设置,尽量不要做对系统和注册表有改变的操作。因为WinInstall Le的工作原理,就是执行两次系统的快照扫描,将两次快照扫描之间的系统和注册表的变化对比后,将差异记录并保存,再结合Acdsee程序打包成为MSI包。每打包完一个程序,就再用一个干净的操作系统。为此,我们将客户端xp安装在虚拟机上,可以很好的解决这个问题。将客户端加入域并登陆,注意不要应用任何的组策略和脚本命令。

2.服务器端
服务器端没有特别要求,我这里将其安装在域服务器上。在域服务器上安装WinInstall Le,如图,因WinInstall Le是共享软件,要注册,我们选试用
上传的图片

安装时会要求填写在网络上的共享名,这里我们选默认的WinINSTALL就可以了,点下一步,直到完成安装。我们在网络上可以看到共享目录下有三个文件夹:
上传的图片

其中的Bin下就是Winstall的程序文件目录,我们可以找到这个“Discover.exe“的程序。

3.进行第一次Before快照
在xp客户端找到服务器共享目录下的\\caivin\WinInstall\bin\discover.exe程序,双击后执行,看到向导后点击”Next”,进入到MSI文件的保存路径界面,这里我们在名字框输入Acdsee,路径用\\caivin\WinINSTALL\Packages\acdsee\acdsee.msi,
上传的图片
在这里要注意,当前登陆的用户要对\\caivin\WinINSTALL\Packages这个目录有写入的权限。点击”Next”,出现建立ACDSEE这个目录,我们点“OK“,下一步”Discover“程序将提示你在进行扫描时,文件的保存位置,默认选择C:盘,
上传的图片

点击“Next“,出现要求扫描的位置,这里是让我们选择要扫描的磁盘。因我要将acdsee这个程序安装在C盘,所以我选择C盘,
上传的图片
点下一步,出现提示,在用Discover程序扫描时,所要排除的范围,你也可以增加或删除你要排除的范围,以加快扫描速度,这里我选择默认的设置,
上传的图片
上传的图片
点击下一步,出现完成窗口,点“finish”开始扫描,在扫描过程中,你可以在任何时候点“cancel”来中断扫描。扫描完成后,出现提示扫描已完成,弹出“Before”窗口,点“OK”。

4.安装Acdsee软件
在客户端操作完Before步骤后,系统会自动跳出一个窗口,要求我们选要运行的程序,会打开一个路径窗口,
上传的图片
找到acdsee这个软件的安装程序,点打开,就会运行ACDSEE软件的安装向导,在此,这个过程和我们平时安装ACDSEE一样,这里就不做介绍了,安装完后,再测试一下,以保证程序运行正常。

5.执行第二次After快照
在xp客户端找到服务器共享目录下的\\caivin\WinInstall\bin\discover.exe程序,再次运行Discover.exe,这次出现的画面和第一次运行时完全不一样了,有两个选项,第一个“Perform the ’After’ snapshot now”,意思是做“After“这个动作,还记得前面有说的”Before”吗?第二个选项“Abandon the ‘Before’ snapshot and start over”,这个就是重新开始一个MSI包的安装过程,在这里,我选第一项,点下一步,
上传的图片
出现如下画面:
上传的图片
扫描安装完ACDSEE软件后的系统变化,包括文件目录和注册表的变化,并将‘Before’和‘After’之间的改变重新打包。在这个过程中会有警告,提示关于URL路径的问题,,如图
上传的图片
我们可以不用管它,直接点“Close”关闭这个警告窗口。最后出现标题栏为“After snapshot complete“,成功了!
上传的图片
赶紧到\\caivin\WinINSTALL\Packages\acdsee目录下看看吧,是不是ACDSEE这个软件已经打包成功了吧。

6.编辑MSI包
从服务器上点“开始—程序—Ondemand—Winstall—Winstall LE打开编辑,因我将ACDSEE打包好的程序放在默认的Packages位置,所以会自动显示在编辑栏里:
上传的图片
这里我都用默认的方式,好啦,用组策略的方式发布这个程序包,做个测试吧。
7.测试Acdsee
在服务器端编辑组策略,并应用到这台xp客户端,关于组策略请参见其它文章。下面就是在xp客户端发布成功的画面。
上传的图片
组策略在客户端发布成功.
上传的图片

原创作者:不死潜龙


- 作者: 飞翔蜗牛 2008年07月16日, 星期三 20:50  回复(0) |  引用(0) 加入博采

交换机TRUNK技术
TRUNKING是基于OSI第二层的。假设没有TRUNKING技术,如果你在2个交换机上分别划分了多个VLAN(VLAN也是基于Layer2的),那么分别在两个交换机上的VLAN10和VLAN20的各自的成员如果要互通,就需要在A交换机上设为VLAN10的端口中取一个和交换机B上设为VLAN10的某个端口作级联连接。VLAN20也是这样。那么如果交换机上划了10个VLAN就需要分别连10条线作级联,端口效率就太低了。 当交换机支持TRUNKING的时候,事情就简单了,只需要2个交换机之间有一条级联线,并将对应的端口设置为Trunk,这条线路就可以承载交换机上所有VLAN的信息。这样的话,就算交换机上设了上百个个VLAN也只用1个端口就解决了。

- 作者: 飞翔蜗牛 2008年07月11日, 星期五 18:07  回复(0) |  引用(0) 加入博采

VPN客户不能在网上邻居中看到内部网络分析思路
在ISA2004机器上起用了VPN功能,
使用了静太地址192.168.1.1-192.168.1.254
内部网使用192.168.0.1-254

当外部拨入后,在网上邻居不能看到拨如的计算机
在外部计算机上使用ping命令,有时候成功,有时侯不行
不过可以使用\\192.168.0.1方式访问内部

拨入后,外部机器不能上网,
在网络规则里, internet访问不论使用NTA,还是路由都不能出去
在外部的机器上获得的网关和获得的IP地址是一样的

第一 vpn上的网关是本机的,这个是windows下的vpn服务的特性。

解决的办法是要么在isa上允许vpn客户访问外部网络,或者在vpn客户机上不要vpn作为默认网关

网上邻居上看不到是正常的,因为vpn客户和内部客户不在一个网段内。

第二是取消vpn客户端默认网关,又有了新的问题那就是 这个方法是放弃使用VPN的网关,使用拨号前的网关,但是这样就失去了VPN拨号的意义,因为VPN获得的和内网不在一个网段,要访问,需要网关路由,想访问远程网络,使用了本地网关就不可能访问VPN远程客户

如,client ip :10.0.1.99 sub:255.255.255.0 DG:10.0.1.1(连接internet)
在无VPN拨号时,想访问远端的LAN(假设远端LAN的IP段使用192.168.0.X)是不可能的。
当进行VPN拨号以后,假设client分配到了一个VPN SRV那里得到的IP。如192.168.0.107。
这时,如果采用VPN分配的地址做为默认网关的话,结果就是,除了访问10.0.1.X网段的地址不经过默认网关出去,其他所有的IP(不属于10.0.1.X网段)如上网访问网站(21cn.com这类都是2xx.xxx.xxx.xxx,都不属于10.0.1.x网段),那么就会发送到默认网关。而我们的默认网关已经改变,不是之前那个10.0.1.1,而是VPN那里得到的,所以当然上不了网。
而取消默认网关的做法是,VPN拨号后得到的是IP,并不更改默认网关,这时如果要上网也还是使用默认的10.0.1.1网关,能够上网;而访问远端LAN时地址是192.168.0.x网段,因此也能正常访问。

所以我认为,取消默认网关的做法是完全符合我们做VPN的初衷的。

这里引用:对于简单的网络可以撤销VPN默认网关,但是对于大于一个网段的网络就会缺乏路由。撤销vpn默认网关,在拨入后,可以得到到达内网网段的路由,可以到达内网,如果还有一个比如说DMZ网端,当然不能和内网在一个网段上,我们打印一下路由表,发现没有出现在路由表里面,ping无法到达,这时候默认路由就非常关键了,如果依然默认给本地网关,那么当然无法到达,但是如果默认给远程网关,远程网关当然知道DMZ如何路由,所以要想得到完全和远程网络相同的网络环境,必须使用默认远程网关,所以人家设计拨号默认就填上了,是有着人家深远考虑的。至于说不能上外网,本来VPN拨入就是为了到达远程内网,既然拨了,就不应该上外网,也不效率;不过也是可以上的,自己配置不当造成的,当然也有实际用处,比如你在内网的网管限制上某些网站,你通过拨入外界的VPN站,就可以上了,即便是ISA2004这样能够在应用层拥有强有力过虑能力的网关软件,对VPN内容也无法检查,因为对VPN内容进行检查的软件现在还没有做出来,利用这个方法可以突破国内不能访问某些网站的限制

假设:
做法A:使用远程默认网关(默认值)
做法B:取消远程默认网关(即使用回原网关)
总结如下:
1、VPN拨入就是为了到达远程内网,既然拨了,就可以允许出现上不了外网的情况出现。
2、A做法能够访问远程LAN中多个网段。而B做法只能访问远程VPN服务器所分配IP所属的网段,而不能象A做法那样访问远程LAN中的其他网段。A做法不能通过本地网关上网。
3、如果远程LAN只有一个网段,且希望使用VPN访问远程LAN时能同时上网,则可使用方法B。B的做法缺点是不能访问远程LAN的其他网段。
其实A和B是可以叠加的,也就是鱼和熊掌兼得,条件就是在ISA Server上配置好针对VPN Client的正确的网络规则和访问规则,也就是说VPN拨号后,你是透过公司的网络上Internet的,ISA Server在做你的防火墙,但是不清楚这样是否有安全隐患。

虽说上面大家讨论的问题没有怎么难倒我,但是我却无法到达公司在全国的其他分支机构。因为公司庞大,各地之间有存在Intranet,需要透过ISA Server下面的Router到达,但VPN Client拨号后,无法将下面的Router作为默认网关,自然就无法抵达。

譬如:
ISA Server Internal IP是192.168.75.253
Router 是 192.168.75.254
VPN Client获得的IP是192.168.75.57
需要到达的分公司IP:192.168.128.11

Router上有这样一条:0.0.0.0/0[1/0] via 192.168.75.253

所以我在ISA Server上输入命令: route add 192.168.128.0 mask 255.255.255.0 192.168.75.254 metric 2就会造成死循环         请注意这点
在ISA Server上做静态路由,想让它Intranet能够从下面的Router出去,只是一种尝试,理论失败,实际也失败

一些硬件VPN可以把路由明确地写入VPN client,表面上VPN Client是以得到的IP为DG,实际上还是会绕到Internal Gateway,从Router抵达Intranet。

- 作者: 飞翔蜗牛 2008年07月6日, 星期日 13:10  回复(0) |  引用(0) 加入博采

OU(组织单元)与Group(组)之对比
A.OU(组织单元)与Group(组)之对比
首先我们要明确OU与Group是完全不同的概念,OU的主要是为进行管理上层次组织以及组策略的实施而设立的容器。简单的说,你不能为一个OU设置权限,但是,你可以为一个OU指定组策略,并且,你可以为一个OU将权力委派控制(在2000中是这么说的,但说成是“下放”也不为过)给特定的用户,组,或计算机(有点儿象人事部?),让他(她,它)们对OU内的成员有额外的权利。
Group相比起OU,分类更为复杂一些。但你可以为组分配权力和权限,这一点OU是做不到的。微软对组的作用的解释是:
1.管理用户和计算机对资源(网络共享、文件、目录、打印机,以及AD内对象的属性)的访问。
2.建立 E-Mail 发送列表。
3.过滤(或筛选)组策略
总而言之,一句经典的话可以概括OU与Group的不同
--------------------------------------------
OU定义的是谁可以管理我
组定义的是我可以管理谁

- 作者: 飞翔蜗牛 2008年07月6日, 星期日 10:36  回复(0) |  引用(0) 加入博采

组作用域 - windows 域控制器中 全局组 本地域组的区别,组与OU的区别

来源:http://azhuan.popgo.org/article.asp?id=63

前言
Native Mode(本地模式)和Mixed Mode(混合模式)之区别
本地模式和混合模式是两种域的操作模式,默认新建的域为混合模式。如果你不清楚可以在 Active Directory 域和信任关系中查到当前域的操作模式。本地模式要求所有的域控制器是Windows 2000,注意,是域控制器,也就是安装了Active Directory的服务器,并非成员服务器(没有装AD)。成员服务器和客户机依然可以运行Windows NT ,Windows 9X 系列。混合模式下域控制器中还可以有Windows NT Server,所以微软在说明混合模式主要用于域迁移过程中,如从NT4 Domain 升级到 2000 Domain。

[俺的补充]域模式的提升是不可逆的,一旦提升至本级模式将不能返回混合模式,俺这里没有其它域控制器,域直接创建成本机模式

正文

A.OU(组织单元)与Group(组)之对比
首先我们要明确OU与Group是完全不同的概念,OU的主要是为进行管理上层次组织以及组策略的实施而设立的容器。简单的说,你不能为一个OU设置权限,但是,你可以为一个OU指定组策略,并且,你可以为一个OU将权力委派控制(在2000中是这么说的,但说成是“下放”也不为过)给特定的用户,组,或计算机(有点儿象人事部?),让他(她,它)们对OU内的成员有额外的权利。
Group相比起OU,分类更为复杂一些。但你可以为组分配权力和权限,这一点OU是做不到的。微软对组的作用的解释是:
1.管理用户和计算机对资源(网络共享、文件、目录、打印机,以及AD内对象的属性)的访问。
2.建立 E-Mail 发送列表。
3.过滤(或筛选)组策略
总而言之,一句经典的话可以概括OU与Group的不同
--------------------------------------------
OU定义的是谁可以管理我
组定义的是我可以管理谁
--------------------------------------------

B.现在我们明确了Group和OU的区别,下面我们来说一下组作用域和组类型的问题。

1.组作用域
组作用域分为三类:Domain Local Group(本地域),Global Group(全局),Universal(通用)。这三类之间的区别,又要分为两种域模式Native Mode(本地模式)和Mixed Mode(混合模式)的不同来区别对待。
通用作用域
-----------------
在本机模式域中,可将其成员作为来自任何域的帐户、来自任何域的全局组和来自任何域的通用组。
在本机模式域中,不能创建有通用作用域的安全组。
组可被放入其他组(当域处于本机模式时)并且在任何域中指派权限。
不能转换为任何其他组作用域。

全局作用域
-----------------
在本机模式域中,可将其成员作为来自相同域的帐户和来自相同域的全局组。
在本机模式域中,可将其成员作为来自相同域的帐户。
组可被放入其他组并且在任何域中指派权限。
只要它不是有全局作用域的任何其他组的成员,则可以转换为通用作用域。

域本地作用域
----------------
在本机模式域中,可将其成员作为来自任何域的帐户、全局组和通用组,以及来自相同域的域本地组。
在本机模式域中,可将其成员作为来自任何域的帐户和全局组。
组可被放入其他域本地组并且仅在相同域中指派权限。
只要它不把具有域本地作用域的其他组作为其成员,则可转换为通用作用域。

[俺的补充]微软的定义:
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/zh-chs/library/ServerHelp/79d93e46-ecab-4165-8001-7adc3c9f804e.mspx?mfr=true

以上表从微软Windows 2000帮助中摘来,可以看到在本机模式下组的功能有多么强大,而在混合模式中,你仅仅可以做到以下:将全局组加入域内本地组。微软推荐这样的一套管理策略:A G DL P 也就是说:
a.根据管理需要建立全局组(Global Group),同时将用户加入全局组内
b.建立域本地组(Domain Local Group),将全局组加入不同的域本地组内
c.将资源的权限给予域本地组。
事实上,对处于混合模式的域来说,这样的管理出现以下的危机:你只能将本地(域控制器上)文件夹的权限以域本地组,而对成员服务器(没有装AD的服务器)而言,个人在AD中建立的域本地组是不可见的。这样的话,只能在DC上给域本地组指派权限,而无法在成员服务器上给域本地组指派权限,这样新建的域本地组岂不是根本没用。

2.组类型
Windows 2000 的域拥有两种组类型,安全组(Security Groups)与分布组(Distribution Groups)。然而,事实上操作系统用到的只有安全组,你可以给安全组赋权,默认情况下我们建立的也是安全组。
你不能把对象的权限给予分布组,分布组主要是为某些应用程序准备的,而且此应用程序不能用做安全用途。当你需要给同一组的人发送邮件时可能会用到它,这时当然不会涉及到安全问题。

[俺的补充]Windows 2003中分布组叫做通讯组
可以组合使用全局组、域本地组和通用组,以控制对网络资源的访问。全局组的基本用途是把用户组织到代表其相应域的管理容器之中。通用组可以用于包括来自各种域的全局组,进而在授予权限时进一步管理域层次结构。可以全局组添加到通用组中,然后给资源在物理上所在域本地组分配权限。使用这些方法创建组,管理员就可以在每个域的全局组中添加或删除用户,对整个企业资源的访问进行控制,而无需在多个位置进行更改。


再抄一个过来,这个解释的通俗些
全局组、域本地组、通用组到底有什么区别?它们之间的关系如何?
[ 2006-6-28 11:25:49 | By: zaqzxc ]

很多初级网管员对全局组、域本地组、通用组之间区别、关系比较模糊。对于这个问题我们首先要明确全局组、域本地组、通用组的的作用范围。
全局组:可以全局使用。即:可在本域和有信任关系的其它域中使用,体现的是全局性。MS建议的规则:基于组织结构、行政结构规划。

域本地组:只能在本域的域控制器DC上使用。MS建议的规则:基于资源(夹、打印机……)规划。

在域的混合模式下,只能把全局组加入到域本地组,即AGDLP原则。

注意:2000/03域的默认模式为:混合模式。则域本地组:只能在本域的域控制器DC上使用。若域功能级别转成本机模式(或称2000纯模式),甚至03模式,域本地组可在全域范围内使用。

说明:全局组和域本地组的关系,非常类似于域用户帐号和本地帐号的关系。域用户帐号,可以全局使用,即在本域和其它关系的其它域中都可以使用,而本地帐号只能在本地机上使用。下面我来举两个例子来进一步说明(以混合模式下为例):
例1:将用户张三(域帐号Z3)加入到域本地组administrators中,并不能使Z3对非DC的域成员计算机有任何特权,但若加入到全局组Domain Admins中,张三就是域管理员了,可以在全局使用,对域成员计算机是有特权的。
例2:只有在域的DC上,对资源(如:文件/夹)设置权限,你可以指派域本地组administrators;但在非DC的域成员计算机上,你是无法设置域本地组administrators的权限的。因为它是域本地组,只能在DC上使用。

通用组:组的成员情况,记录在全局目录GC中,非常适于林中跨域访问使用。集成了全局组和域本地组的长处。

AGDLP
A (account):用户帐户
G (Global group):全局组
DL (Domain local group):域本地组
P (Permission):许可
按照AGDLP的原则对用户进行组织和管理起来更容易
在AGDLP形成以后当给一个用户某一个权限的时候,只要把这个用户加入到某一个本地域组就可以了

域本地组 生效范围 域本地组所属的域。
全局组 本域和所有被信任的域。
通用组 森林中所有的域。

域模式不同,可成为的成员不同。
域本地组成员的生效范围是本域,主要用于权限访问的ALP策略。
单域环境下直接把用户账号加入全局组,给全局组赋予权限就可以了。

作用域 可见性 可包含
域本地 域 用户、域本地、全局或通用组
全局 林 用户或全局组
通用 林 用户、全局或通用组

组是可包含用户、计算机和其他组的活动目录或本机对象。使用组可以控制和管理用户和计算机对活动目录对象及其属性、网络共享位置、文件、目录、打印机等共享资源的访问,还可以向一组用户发送电子邮件。
  在Windows 2000域中,组根据其类型可以分为安全组(Securiy Group)和分布组(Distribution),根据其范围又可以分为全局组(Global Group)、域本地组(Domain Local Group)和通用组(Universal Group)。组的类型决定组可以管理哪些类型的任务,组的范围决定组可以作用的范围。
  1. 组的类型
  (1)分布组:分布组一般用于组织用户。使用分布组可以向一组用户发送电子邮件,由于它不能用于与安全有关的功能,不能列于资源和对象权限的选择性访问控制表(DACL)中。因此,只有在电子邮件应用程序(如Exchange)中才用到分布组。
  (2)安全组:安全组一般用于与安全性有关的授权功能。使用安全组可以定义资源和对象权限的选择性访问控制表(DACL),控制和管理用户和计算机对活动目录对象及其属性、网络共享位置、文件、目录和打印机等资源和对象的访问。安全组中的成员会自动继承其所属安全组的所有权限。
  安全组具有分布组的全部功能,也可用作电子邮件实体。当向安全组发送电子邮件时,会将邮件发给安全组的所有成员。
  2. 组的范围
  (1)全局组:全局组的成员关系和范围如表1。

表1 全局组的成员关系和范围

混合模式 本机模式
可包含的成员 本域中的用户账号  
可加入的组 域本地组  
作用范围 在本域和所有的信任域中都是可见的
权限范围 森林中所有的域

(2)域本地组:域本地组的成员关系和范围如表2。

表2 域本地组的成员关系和范围

混合模式 本机模式
可包含的成员 任何域中的用户账户和全局组 森林中任何域中的用户账户、全局组和通用组
以及本域中的域本地组
可加入的组 不能是任何组的成员 本域中的域本地组
作用范围 只在其自己的域中可见
权限范围 域本地组所在的域

(3)通用组:域本地组的成员关系和范围见表3。
表3 域本地组的成员关系和范围

混合模式 本机模式
可包含的成员 不能创建通用组 森林中任何域中的用户账户、全局组和其他的通用组
可加入的组 不能创建通用组 任何域中的域本地组和通用组
作用范围 在森林中的所有域中都是可见的
权限范围 目录林中的所有域

如果要在域目录林中实现对于资源(可以是文件夹或打印机)的访问授权,推荐使用 “AGDLP”规则。即首先把用户账户(Account)加入到全局组(Global group),然后把全局组加入到域本地组(Domain Local group,可以是本域或其他域的域本地组),最后,对于域本地组进行授权(Permissions)。

到了现在,你可能在想“为什么我要用其它组类型,而不用通用组?它给了我要的一切!”答案是,因为通用组和它的成员被列在全局编目里 (GC)。

  每次GC在你的森林的域之间复制时,都包括通用组的成员。与通用组类似,全局组和域本地组也被列在GC里,但是,它们的成员并不列在GC中。通过在合适的位置使用全局组和域本地组,你能够减小你的AD DC的尺寸,这样就会明显地降低保持GC最新所产生的复制流量。

  在选择组范围时,应当仔细选择。在你的域运行在混合模式下时,你不能改变组的范围。如果你运行在纯(Native)模式,就允许你把全局组转变通用组,前题是全局组不是另外一个全局的成员,也可以把域本地组转变成通用组,前提是域本地组中不包括另一个域本地组作为它的成员。

  现在知道了组的范围,再让我们简略地谈谈建立新组最简单的部分-组的名称。在你为组起名时,全局组和域本地组在你创建它们的域里必须是唯一的。而通用组,则必须在整个森林里是唯一的。 特别注意的是,由于GC中不仅包含通用组,还包含有通用组的成员信息,因此每次对通用的修改(成员增加/删除),都会引发GC复制流量。所以,通用组的成员不要经常频繁的发生变化。否则会带来大量的复制流量。另外,WIN2000在登录时系统需要向GC查询用户的通用组成员身份,以生成访问令牌,所以在GC不可用时,WIN2000用户有可能不能正常访问网络资源。

- 作者: 飞翔蜗牛 2008年07月6日, 星期日 10:34  回复(0) |  引用(0) 加入博采