安东石油域管理建议书V1.0.doc
《安东石油域管理建议书V1.0.doc》由会员分享,可在线阅读,更多相关《安东石油域管理建议书V1.0.doc(18页珍藏版)》请在三一办公上搜索。
1、安东石油技术(集团)有限公司域管理实施建议书中国软件与技术服务股份有限公司二七年六月文件更改历史记录(文件编号: 版次:V1.0.0)记录编号:初始信息文件名称安东石油技术(集团)有限公司域管理实施建议书初始版本号V1.0发布日期2007年6月编写人刘刚批准人姜书安更改记录版本号更改要点修改人审批人批准日期目录1项目概述31.1项目建设需求31.2项目实施主要思路32WINDOWS 2003活动目录建设42.1域结构设计52.2组织单元及组策略设计82.3特殊用户帐户设置策略113WINDOWS 2003网络服务113.1DNS服务113.2DHCP服务144项目实施154.1总部域管理的建立
2、154.2总部域管理的完善164.3集团整体域管理的建立161 项目概述1.1 项目建设需求安东石油集团目前局域网内用户不经认证就可随意访问INTERNET和局域网内资源,这方便了用户访问网络资源,同时也带来了安全隐患,因为所有用户的安全级别都相同,对网络资源的访问权限也都一样,这样有可能使普通用户能够访问到敏感数据。为提高整个信息系统的安全性和稳定性,需要采用Windows域管理模式来实现对局域网用户的集中管理,并对局域网用户合理地进行安全级别划分及资源访问权限分配,为每个用户建立相应的帐户,控制该帐户可访问的网络资源,同时对公司领导用户、特权用户及公司重要部门用户需要加强认证及数据加密工作
3、。此外为加强对用户端控制,还要将局域网内的客户机操作系统从WIN98等不支持域的操作系统平滑升级到WINXP或WIN2000。1.2 项目实施主要思路我们将按照“先规划,后实施”,“边实施、边总结”的原则进行域管理项目建设,在规划时期,充分调查清楚用户现有情况,制定详细的实施方案,确定具体的实施步骤,尤其在域控制器上线以后,在保证服务器端稳定的基础上,将局域网用户有组织、有计划地纳入域管理模式中,同时保证在整个域管理项目实施时期对用户的影响降低到最小。在对项目建设进行规划时,我们将遵循以下原则:l 系统的安全性;l 系统的可伸缩性;l 系统的可冗余性;l 方便用户访问资源;l 简化管理,节约管
4、理开销。在WINDOWS 2003域建设时,建议采用单域的活动目录逻辑结构,域内通过OU实现分层,具体的管理由域中的多个OU来完成,按分层方式进行管理控制,这种结构既考虑到了二级机构独立性,又考虑到了整个企业的可扩展性。另外还需完成DNS、DHCP等网络服务的配置;为完成客户机操作系统升级工作,同时保证对局域网用户的影响降到最小,我们将采用“以点带面,分布实施”的方式完成升级工作。下面详述我们的方案。2 Windows 2003活动目录建设为实现用Windows 2003域来集中管理五矿局域网计算机及用户,首先要建立活动目录(Active Directory)这一目录结构。活动目录是一种可扩展
5、、可伸缩的目录结构,在活动目录中,管理员和用户可以方便地查找和使用目录信息,使用活动目录会使网络地规划设计变得更加方便和灵活。采用活动目录的优势在于:(1) 高安全性和易管理性。活动目录不但为目录中的对象(如用户帐户对象)设置访问权限保护,也允许为对象的属性设置访问权限保护,同时在活动目录中,系统管理员可以把部分管理权利分配给其它的用户或用户组。(2) 可扩展性。系统管理员可以在活动目录中建立新的对象类或为现有的对象类添加新的属性。(3) 多主复制功能。在Windows 2003域中,各个域控制器都是平等的,如何一个域控制器都可以维护域的目录信息和验证用户帐户的登录,在某一台域控制器上产生的新
6、的目录信息或被修改的目录信息会被复制到其它的域控制器中去,从而提高目录信息的可用性、容错能力,加快用户登录时的验证速度。本项目中Windows 2003活动目录建设内容主要有:l 设计安东石油集团活动目录的架构;l 利用活动目录建立统一和完善的用户帐户、权限管理机制;l 利用活动目录组策略部署用户设置管理机制;l 利用活动目录组策略设置密码安全策略;l 安装活动目录过程时,不影响原有帐户的使用。2.1 域结构设计在活动目录的域结构设计中,通常可以采用的两种方案,即单域结构和域树结构。我们建议分三步进行域管理的实施,即达到一定条件时进行相应的域管理配置,最终实现网络的完全域管理。根据安东石油集团
7、发展规划,因此建议采用树域结构,以公司为单位建立数结构,并按部门分别建立单独的OU,在各个OU内,根据具体的结构和需要,再建立组帐户和用户帐户。整个系统结构为两层,便于管理和维护。其域示意图如下图所示:图1 安东石油整体域结构示意图在这种设计中,安东石油集团总部采用1个Windows 2003域,在域内用组织单元(OU)反映组织结构。单域结构非常适合IT管理权限高度集中的组织机构。具体情况如下:1、 建立一个域(),该域可以作为代表集团总部的域,在活动目录推广到分支机构后,不影响该域;2、 在域内建立一个多层的组织单元结构用来反映集团的IT管理权限。(详细内容参见OU设计);3、 用户创建和安
8、全策略由集团总部的IT部门统一控制;4、 域控制器(DC)可以放在总部中心机房。如果分公司成员很多,比较独立,建议采用新的树,而不是直接加入到集团总部的域。如果分公司成员不多,同时很依赖集团总部,建议加入到集团总部的域。为总部和各地分部建立各自独立的域,将有以下优点:l 不同域之间无需复制不必要的数据,在较小网络带宽的限制下仍能运行良好;l 各地的系统管理员被限制在自己的域中进行管理,适应当前管理模式;l 允许定义各自的安全规则。如口令规则,账户锁定规则和用户权限规则;l 因为活动目录是通过DNS名称来区分各个域的,因此需要设计一个完善的名字空间。一个特定的AD域名和DNS中的域名是对应的.
9、有些组织已经拥有自己的Internet域名,他们在部署活动目录时可以采用这个域名,也可以采用不同的域名。在总部采用单域结构的优点在于:l 集中管理整个集团总部的安全策略。l 集中管理整个总部的组策略。l 完全利用组织单元反映集团的管理结构。l 当集团机构重组时可以非常灵活的进行调整,比如加入新的域。l 当资源和用户需要在组织机构内迁移时可以非常灵活的调整。l 相对其它几种方案,可以使用较少的域控制器。l 简单的名字空间设计 只需要1个DNS名字后缀.l 用户在查找AD内的信息时相对简单。l 单一的组策略更容易实施。同时这种域结构的缺点在于:l 在IT系统管理权限相对分散的组织结构中,难以区分“
10、管理权”;l 整个集团总部只能实行一种安全策略,例如统一的口令策略;l 所有的域控制器(DC)都拥有整个AD的数据的备份,AD的任何更改也要反映到域内的所有DC上,这对每台DC的硬件配置要提出更高的要求,对于DC服务器本身的安全也提出更高的要求。2.2 组织单元及组策略设计OU用于反映管理中的层次化要求,本方案共设计了二层OU。1. 计算机/用户:用于反映IT部门的管理需要。将资源分为用户,客户机和服务器;2. 部门:用于反映各部门的管理差异,细分的目的是为了在实施域管理时进行细化管理及访问权限的划分。注意: 建议OU层次不要超过3层,OU层次多会对用户登录域的速度有一定影响,并对VPN设备有
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安东 石油 管理 建议书 V1

链接地址:https://www.31ppt.com/p-3795569.html