支持
 
电话 在线聊天
 
支持
 
美国: +1 888 720 9500
 
国际: +1 925 924 9500
澳大利亚: +1 800 631 268
英国: 0800 028 6590
中国: +86 400 660 8680

直线拨入: +1 408 916 9393

 
 
 
 
 
Features

当组织扩展到多个地点时,Active Directory 可能会出现性能问题。例如,一个办公室的用户在另一个城市的域控制器上进行身份验证,登录感觉缓慢,即使所有服务器都正常运行,复制流量在工作时间占用 WAN 带宽。这些问题的原因是,默认情况下,Active Directory 将所有域控制器视为同等可达,而不考虑组织的物理网络布局。

虽然 Active Directory Users and Computers (ADUC) 负责 Active Directory 管理,但当大量用户从多个物理位置进行身份验证时,Active Directory Sites and Services 就变得必不可少。该工具允许管理员定义物理位置,将其与网络子网关联,并控制域控制器之间的通信方式,以便身份验证请求在本地处理。

什么是 Active Directory Sites and Services?

Active Directory Sites and Services 管理 Active Directory 环境的物理拓扑,包括站点、子网、域控制器和 Active Directory 复制 路径。它帮助 Active Directory:

  • 识别用户和服务器在网络中的位置。
  • 将 IP 子网映射到相应的站点,以实现准确的站点检测。
  • 将身份验证请求路由到最近的域控制器。
  • 控制目录数据在各位置之间的流动。
  • 确保身份验证行为的可预测性。
  • 优化多地点环境中的复制。

Active Directory Sites and Services 的关键组件

站点

站点代表具有快速且可靠网络连接的物理位置,如分支办公室或数据中心。站点用于将网络上彼此接近的域控制器分组。

站点不包含用户或计算机。它们包含域控制器和复制规则。

子网

子网将 IP 地址范围映射到站点。当用户登录时,Active Directory 会检查客户端的 IP 地址,将其匹配到子网,并确定用户所属的站点。

如果子网映射缺失或不正确,Active Directory 可能会将用户发送到远程域控制器,导致登录缓慢。

域控制器

域控制器托管 Active Directory 数据库的副本,处理身份验证和目录更改。每个域控制器属于一个站点,这影响其参与身份验证和复制的方式。

站点链接表示站点之间的网络连接。它们定义复制的频率、首选路径以及如何安排跨 WAN 链路的复制流量。

站点链接不创建网络连接。它表示 Active Directory 应如何使用现有连接。

全局编录服务器

全局编录(GC)服务器是存储林中所有域对象部分可搜索副本的域控制器。这使用户和应用程序无需联系跨站点的多个域控制器即可定位资源。

GC 服务器在用户登录和目录搜索中起重要作用,尤其是在多站点环境中。在每个站点至少放置一台 GC 服务器有助于确保更快的登录速度并减少跨站点流量。

Active Directory Sites and Services 复制

在 Active Directory 环境中,每个域控制器都持有目录的副本。当一个域控制器上发生更改(如创建用户、更新组或修改策略)时,该更改必须与域中的所有其他域控制器共享。此同步过程称为 复制,它保持 Active Directory 在各地点的一致性。

Active Directory Sites and Services 在复制中发挥关键作用,定义复制应如何及在哪里进行。站点可视为描述复制最有效路径的地图,而站点链接则根据网络连接控制这些位置之间复制流量的流动。

Active Directory 站点代表网络连接快速且可靠的位置。站点内域控制器之间的复制称为站点内复制。由于假设带宽充足,站点内复制频繁且自动进行,无需严格的计划,因此更改能快速在该位置传播。

当域控制器位于不同站点时,它们之间的复制称为站点间复制。这种复制假设网络连接有限或较慢,如 WAN 连接。为节省带宽,站点间复制是计划性的、压缩的,并通过站点链接进行控制。管理员可以定义复制频率及首选网络路径。

站点、子网和站点链接协同工作,决定复制是站点内还是站点间进行,以及目录更改在各地点间的传递效率。配置错误会导致复制延迟和身份验证问题。

一张展示 Active Directory 中站点间和站点内复制工作原理的图片。

如何安装 Active Directory Sites and Services

Active Directory Sites and Services 不需要单独安装角色。当服务器安装了 Active Directory Domain Services (AD DS) 或远程服务器管理工具 (RSAT) 时,该功能会自动可用。

使用服务器管理器

  1. 登录服务器。
  2. 打开 服务器管理器
  3. 点击 管理 > 添加角色和功能
  4. 确保已安装 Active Directory Domain Services
  5. 完成向导并在提示时重启。

如果远程管理 Active Directory:

  1. 打开 服务器管理器
  2. 点击 管理 > 添加角色和功能
  3. 选择 基于角色或基于功能的安装
  4. 功能 下,展开 远程服务器管理工具
  5. 启用:
    • AD DS 工具
    • Active Directory Sites and Services 工具
  6. 完成向导。

如何使用 Active Directory Sites and Services 创建站点

如何使用 Active Directory Sites and Services 创建子网并将其与站点关联

如何使用 Active Directory Sites and Services 创建站点链接

如何使用 Active Directory Sites and Services 配置站点属性

如何使用 Active Directory Sites and Services 在站点之间移动服务器

如何使用 PowerShell 在 Active Directory 中创建站点

如何使用 PowerShell 在 Active Directory 中创建子网并与站点关联

如何使用 PowerShell 在 Active Directory 中创建站点链接

如何使用 PowerShell 配置 Active Directory 中的站点属性

如何使用 PowerShell 在 Active Directory 中移动站点之间的服务器

Active Directory sites and services 最佳实践

根据物理网络边界设计站点

站点应代表通过可靠高速网络连接的真实物理位置。避免基于部门或管理需求创建站点。如果两个位置通过慢速或带宽受限的WAN链路连接,应将它们放置在不同的站点,以便Active Directory能够相应地优化身份验证和复制行为。

始终定义并维护准确的子网映射

子网到站点的映射是Active Directory确定客户端所属站点的方式。缺失或错误的子网定义是用户对远程域控制器进行身份验证的最常见原因之一。客户端使用的每个IP范围必须映射到且仅映射到一个站点,网络地址更改时应审查子网映射。

每个站点至少放置一个域控制器

每个站点应有本地域控制器来处理身份验证和目录查询。这减少了对WAN的依赖,确保即使与其他站点的连接中断,用户仍能登录。对于较大或关键位置,部署多个域控制器可提高容错性和复制可靠性。

保持站点链接设计简单且有意义

过于复杂的站点链接设计会使复制难以理解和排错。使用反映实际网络连接的简单拓扑,如星型或网状结构,并根据相对链路可靠性而非理论带宽值分配站点链接成本。简单设计更易管理且错误率低。

谨慎调整站点间复制计划

站点内复制针对快速网络进行了优化,通常不需要调整。站点间复制应根据WAN容量和业务需求安排。频繁复制可加快收敛,但增加带宽使用;不频繁复制节省带宽,但更新延迟。找到合适的平衡至关重要。

定期监控复制状态

复制问题常常在影响用户或应用之前未被发现。定期检查复制状态有助于及早识别延迟、失败或无法访问的域控制器。随着环境规模增长,集中监控所有站点的复制健康状况对主动排错和持续治理越来越重要。

排错技巧

  • 错误: Naming information cannot be located

    解决方案: 确保子网在Active Directory Sites and Services中正确定义并关联到站点;在客户端运行nltest /dsgetsite验证站点检测,并调整子网掩码以提高精确度。

  • 错误: The specified site does not exist

    解决方案: 在Active Directory Sites and Services中创建缺失的站点,关联相关子网,并将域控制器移动到正确站点;使用repadmin /syncall强制复制以传播更改。

  • 错误: Access denied when creating site link

    解决方案: 验证您的账户是否具有Enterprise Admins或Domain Admins权限;检查站点链接对象在其属性选项卡中是否启用了防止意外删除保护,必要时禁用该保护。

  • 错误: Replication connection failed (RPC server unavailable)

    解决方案: 使用ping和telnet测试站点间的网络连接(端口135、389、445);检查防火墙规则并重启域控制器上的Netlogon服务。

  • 错误: Event ID 1925: No inbound replication partners available

    解决方案: 检查Active Directory Sites and Services中站点链接的成本和计划是否正确;运行repadmin /replsummary识别缺口,并使用repadmin /kcc重新生成拓扑。

  • 错误: Clients authenticating to wrong site DC

    解决方案: 验证子网到站点的映射及客户端IP子网对齐;使用nltest /dsgetdc:domain.com /force测试DC发现,并用nltest /sc_reset清除netlogon缓存。

  • 错误: Site link bridge not generating properly

    解决方案: 禁用Active Directory Sites and Services中不必要的手动站点链接桥接,让KCC自动生成高效路径;验证桥头服务器可用性并运行repadmin /bridgeheads

ADManager Plus如何补充Active Directory Sites and Services

ADManager Plus的复制状态工具通过集中界面帮助管理员监控跨站点和域控制器的复制健康状况,补充了Active Directory Sites and Services。这使得识别复制延迟、失败或不健康连接更加容易。

如何使用 ADManager Plus 监控 Active Directory 复制状态。

常见问题解答

1. 什么是站点链接桥接?

站点链接桥接控制在并非所有站点直接连接时复制如何在站点间流动。默认情况下,Active Directory假设所有站点链接都可以一起用于复制。站点链接桥接允许管理员明确指定哪些站点链接应协同工作,确保复制遵循实际网络路径,避免不可达或不希望的路由。

2. 全局编录和站点有什么区别?

全局编录(GC)是域控制器角色,存储林中所有对象的部分副本,用于登录和目录查询。站点代表物理网络位置,控制身份验证路由和复制行为,而GC处理跨林的对象查找。GC的部署独立于站点创建,但受其影响较大。

3. 如何强制Active Directory复制?

可以使用以下任一方法强制复制:

在域控制器上运行repadmin /syncall /Ae 同步所有分区。

在Active Directory Sites and Services中,右键单击域控制器下的NTDS Settings,选择Replicate Now

可使用repadmin /showrepl验证复制状态。

4. 什么是通用组成员缓存?

通用组成员缓存允许没有GC的站点中的域控制器缓存通用组成员身份。这样在首次从最近的GC刷新后,用户登录时避免重复的WAN查询。该功能在NTDS Site Settings中启用。

5. 什么是ISTG?

Inter-Site Topology Generator (ISTG) 是一个 Active Directory 进程,负责创建和维护站点间复制拓扑。每个站点会自动选择一个域控制器来运行 ISTG 并管理站点之间的连接对象。

6. 如何监控复制健康状况?

可以使用以下方法监控复制健康状况:

  • 使用 repadmin /replsummary 查看整体状态。
  • 使用 repadmin /showrepl 查看详细的合作伙伴复制情况。
  • 事件查看器中的复制日志。
  • 使用诸如 Active Directory Replication Status Tool 之类的工具,帮助可视化失败和延迟。

7. 什么是站点链接成本?

站点链接成本是一个数值,用于在存在多条路径时影响复制路径的选择。成本较低的路径优先。成本范围为 1 到 32,767,默认值为 100,表示相对链接优先级,而非实际带宽。

8. 站点间复制和站点内复制有什么区别?

站点内复制发生在站点内部的高速网络上,使用频繁的更改通知。站点间复制发生在不同站点之间,假设带宽有限,使用由站点链接控制的计划压缩复制。

9. 什么是桥头服务器?

桥头服务器是被选中处理某站点所有站点间复制流量的域控制器。桥头服务器由 ISTG 自动选择,但也可以根据需要手动指定。

10. 什么是 DEFAULTIPSITELINK?

DEFAULTIPSITELINK 是 Active Directory 中自动创建的默认站点链接。它使用 IP 传输连接所有站点,默认成本为 100,复制间隔为 180 分钟。管理员可以修改或替换它以反映真实的网络拓扑。

使用 ADManager Plus 简化 AD 管理

  • 用户配置: 在 Active Directory、Exchange、Microsoft 365 和 Google Workspace 中创建和管理用户。
  • 用户报告: 生成 Active Directory、Microsoft 365 和 Google Workspace 平台的报告,并导出为所需格式。
  • 应用集成: 使用 REST 和 SOAP API 将 ADManager Plus 与企业应用程序集成。
  • Active Directory 自动化: 自动执行 Active Directory 管理任务,如密码重置和 Active Directory 清理。
  • 身份风险评估: 识别身份相关风险并即时缓解。
  • 访问认证: 运行自动认证活动,防止特权攻击。
  • 帮助台委派: 将任务委派给帮助台技术人员和非人力资源人员。

ADManager Plus 受信赖于

Active Directory管理与报告的一站式解决方案