show code js

2012年12月19日 星期三

Software and printer of GPO

  1. 群組管理原則 發佈軟體時的目錄權限必須是共享及安全性都要everyone
  2. 軟體發佈分二種型態
  • 自動發佈,於電腦加入AD後,重開機即會在開機的過程中將軟體依序安裝,可用於必裝軟體
  • 被動發佈,於電腦加入AD後,使用者可以自行到控制台,新增/移除軟體中,選擇要安裝或移除的軟體,可用於自選安裝
  • 不論何種軟體,都必須是封裝式檔案msi
  1. 印表機亦可以透過GPO發佈,無須個別安裝
  2. 但需要先安裝列印伺服器,可以建立印表機匯集區(一個印表機可分配子機作分工列印),也可以設定不同的名稱來達到優先序之列印
  3. 並且可以直接安裝多種版本驅動程式,於電腦加入AD後自動安裝印表機

DHCP


  • 安裝
  • 配置
    • 新增領域
      • 在DHCP主機名稱上以右鍵點取「新增領域」,開啟「新增領域精靈」後,點取「下一步」
      • 輸入「領域名稱」及「描述」,點取「下一步」
      • 在「IP位置範圍」,輸入「領域的IP起始至結束位置」,點取「下一步」
      • 在「新增排除項目」,輸入「排除的IP起始至結束位置」(可輸入多組),點取「下一步」
      • 在「租用期間」設定IP位置租用限制時間,點取「下一步」
      • 設定DHCP選項,點取「下一步」
        • 設定「路由器(預設閘道」的位置,設好後點取「下一步」
        • 設定「網域名稱和DNS伺服器」的位置,設好後點取「下一步」
        • 設定「WINS伺服器」位置,設好後點取「下一步」
        • 是否要啟動領域,完成
    • 新增保留,給特定電腦給予固定IP

Installation

舊記錄

伺服器自行架設第一步驟
  1. 請使用新的磁碟分割槽,並使用ntfs檔案系統,若未使用RAID則以單一實體硬碟整塊分割為一區為系統專用碟(區、槽)
  2. 開始安裝windows server 2003 enterprise r2 x64 sp2版本
  3. 授權方式採用每一使用者,並調至最大
  4. 請仔細設定電腦所有者名稱及組織
  5. 留意設定電腦名稱及工作群組,按日後規劃的名稱定義,以免日後更改麻煩
    1. 可用server1、server2依序命名
  6. 設定administrator,請使用最複雜之密碼規則(英、數、特殊字元混合,並8碼含以上)
  7. 進入桌面後,繼續安裝R2
  8. 調整錯誤回報、啟動選項(單)、將虛擬記憶體設為實體記憶體的3倍(可移至另一顆實體碟,以增加效能)、調整桌面項目增加效能、啟用遠端桌面以便搖控及關閉自動更新
  9. 設定「本機安全性設定」「安全性設定」「帳戶原則」中的二項「密碼原則」及「帳戶鎖定原則」,提昇伺服器的安全性
  10. 重新開機後,安裝ws2003kb修補程式,先裝sp2,不要裝search desktop
  11. 安裝主機的所有驅動程式,若使有二張網卡分別對外及對內,則對內網卡只設IP及遮照,不設閘道及DNS、WINS選項,對外網卡則配置靜態IP位置或由該網段的路由器配給IP(由路由器固定IP)
  12. 安裝防毒軟體、提昇效能工具軟體、USB開關等程式,安裝搭配的工具軟體,若只是成員伺服器,請加入網域後以網域管理員登入安裝,若要成為網域控制站時,請加成為網域控制站後再安裝

IIS SSL


  • 請先安裝「憑證服務」元件,並完成根憑證建立
  • 點取「開始」的「系統管理工具」執行「網際網路資訊服務(IIS)管理員」
    • 展開「伺服器主機名稱」的「網站」,右鍵點取「預設的網站」的「內容」
      • 點取標籤「目錄安全設定」中「安全通訊(區塊)」的「伺服器憑證」,開啟「網頁伺服器憑證精靈」點取「下一步」
        • 在「伺服器憑證」中點取「建立新憑證」,點取「下一步」
        • 在「延遲或立即要求」中點取「準備要求,但於稍後傳送」,再點取「下一步」
        • 在「名稱及安全設定」中的「名稱」,設定有意義的名稱如公司全銜(或某服務專用等字樣),點取「下一步」
        • 在「公司資訊」中,設定「公司」及「單位」名稱,點取「下一步」
        • 在「您網站的一般名稱」中的「一般名稱」,請將使用該憑證的主機各種名稱以「,」區隔設定,點取「下一步」
          • 如your.local,your.com.tw,www.your.com.tw,server1,server1.your.local,mail.your.local等
          • 若有Exchange Server 2007,請以Exchange Power Shell建立SSL憑證,以便同時用在SMTP、POP3及IMAP4及各SSL上
        • 在「地理資訊」中,設定「國家(地區)」、「省/州」及「城市/位置」名稱,點取「下一步」
        • 在「憑證要求檔案名稱」,設定「檔案名稱(預設為c:\certreq.txt)」(及儲放路徑),點取「下一步」
        • 點取「下一步」及「完成」後完成憑證建立
  • 進入「憑證服務」網站(http://your.local/certsrv/)
    • 點取「要求憑證」
    • 點取「進階憑證要求」
    • 點取「用 Base-64 編碼的 CMC 或 PKCS #10 檔案來提交憑證要求,或用 Base-64 編碼的 PKCS #7 檔案提交更新要求。」
    • 開啟(預設)c:\certreq.txt,將內容複製並貼上於「Base-64 編碼的 憑證要求 (CMC or PKCS #10 or PKCS #7):」的右邊空白框處,點取「提交」
    • 在「憑證已發出」中點取「DER編碼」後,點取「下載憑證」,將其儲放在c:\下
  • 回到仍展開的「網際網路資訊服務(IIS)管理員」
    • 展開「伺服器主機名稱」的「網站」,右鍵點取「預設的網站」的「內容」
      • 點取標籤「目錄安全設定」中「安全通訊(區塊)」的「伺服器憑證」,開啟「網頁伺服器憑證精靈」點取「下一步」
        • 在「擱置的憑證要求」中點取「處理擱置要求及安裝憑證」,點取「下一步」
        • 在「處理擱置要求」中的「路徑及檔案名稱」,請指向剛儲存的憑證,點取「下一步」
        • 在「SSL連接埠」中,設定「這個網站應該使用的SSL連接埠(預設為443)」,點取「下一步」
        • 點取「下一步」再點取「完成」,完成憑證安裝
  • 將所有憑證的檔案刪除

Internet Information Services


(視需要)安裝IIS(變更ASP版本)元件及相關程式(安裝其他ISAPI、FASTCGI程式,如PHP等等)安裝及配置
 一、安裝「Application Server」元件
  (一)啟用網路COM+存取
  (二)網際網路資訊服務(IIS)
    1NNTP Service(若要安裝Exchange2003則要安裝,若無則不必安裝)
    2SMTP Service(若要安裝Exchange2003則要安裝,若無則不必安裝)
    3全球資訊網服務
     (1)Active Server Pages
     (2)全球資訊網服務
    4共用檔案
    5網際網路資訊服務管理員
    6(非必要)檔案轉換通訊協定(FTP)服務
  (三)應用程式伺服器主控台
 二、調整目錄路徑、權限、配置防火牆,在IIS中將SMTP與NNTP停止服務,若是DC2包含安裝DC1的憑證以便使用HTTPS通道
  (一)開啟「網站」「預設的網站」,以滑鼠右鍵點選內容,點取「目錄安全設定」開啟「伺服器憑證」精靈
  (二)指派憑證到網站的方法,選取「從遠端伺服器網站複製或移動憑證到此網站」,並於下一步選「第一項,複製....」
  (三)輸入遠端伺服器網站的主機名稱、帳號及密碼
  (四)選擇遠端伺服器擁有憑證的網站或主機
  (五)完成後重新啟動IIS服務
 三、(非必要)配置FTP目錄安全設定及寫入、其他設定,系統槽的FTPROOT目錄為虛擬目錄建置區,實體檔案另建目錄至非系統槽,並設置虛擬目錄連結,並設定IUSR_(SERVER_NAME)無法存取但可連線
 四、安裝framework2.0、3.0及3.5及sp修補及語言檔,由於1.0~1.1只有32位元程式,若要執行相關.NET程式,則必須要將IIS改為以32位元方式執行
 五、確認IIS的MMC的網站是否已將「內容」中的「ASP.NET」的版本切至2.0(含以上)

IPv6


  • 點選「開始」中「控制台」的「網路連線」
  • 以右鍵點取任一連線(區域連線)的「內容」
  • 在標籤「一般」中按「安裝」並選擇「通訊協定」,點取「新增」後點取「Microsoft TCP/IP version 6」完成安裝
  • 測試
    • 點選「開始」中「執行」,輸入「cmd」(enter)
      • 輸入「netsh interface ipv6 install」後即可看到「確定」字樣
      • 輸入「ping ::1」即可看到回應訊息
      • 輸入「ping6 ::1」即可看到回應訊息