实战详解域信任关系
上篇博文中我们对域信任关系作了一下概述,本文中我们将通过一个实例为大家介绍如何创建域信任关系。拓扑如下图所示,当前网络中有两个域,一个域是
ITET.COM
,另一个域是
HOMEWAY.COM
。两个域内各有一个域控制器,分别是
Florence
和
Firenze
,我们让两个域使用了同一个
DNS
服务器。
![](http://img1.51cto.com/attachment/200907/200907131247474274946.jpg)
创建域信任关系要注意
DNS
服务器的设置,因为
DNS
服务器要负责定位域控制器,关键之处在于域控制器使用的
DNS
服务器要能够把两个域的域控制器都定位出来。我们在实验中规划让两个域使用同一个
DNS
服务器,显然是出于这个考虑。如果两个域都使用域控制器作
DNS
,那么要使用辅助区域,转发器等技术才能保证
DNS
服务器可以把两个域的域控制器都解析出来。如下图所示,我们可以看到两个域的区域数据都在同一个
DNS
服务器上。
![](http://img1.51cto.com/attachment/200907/200907131247473801012.jpg)
我们准备构建一个单向信任关系,让
ITET.COM
域信任
HOMEWAY.COM
域,根据之前的分析,
ITET
想信任
HOMEWAY
,必须征得被信任域的同意,因此我们先在
HOMEWAY.COM
域上进行操作。在
HOMEWAY.COM
的域控制器
Firenze
上打开管理工作中的域和信任关系,如下图所示,右键点击
HOMEWAY.COM
域,选择“属性”。
![](http://img1.51cto.com/attachment/200907/200907131247473811579.jpg)
在域的属性中切换到信任标签,如下图所示,点击“新建信任”。
![](http://img1.51cto.com/attachment/200907/200907131247473820979.jpg)
如下图所示,出现信任信任向导,点击“下一步”继续。
![](http://img1.51cto.com/attachment/200907/200907131247473933251.jpg)
输入有信任关系域的名称,如下图所示,我们输入域名为
ITET.COM
。
![](http://img1.51cto.com/attachment/200907/200907131247473946690.jpg)
选择信任方向,内传指的是被其他域信任,外传则是信任其他域。由于
ITET.COM
信任
HOMEWAY.COM
,因此
Firenze
的信任方向应该选择单向内传。
![](http://img1.51cto.com/attachment/200907/200907131247473956380.jpg)
接下来我们要选择是在两个域控制器上分别设置信任关系还是同时设置信任关系,为了更清晰地展示这个过程,我们选择在两个域控制器上分别进行信任关系的设置。如果对域信任关系已经熟练掌握,完全可以选择在两个域控制器上同时进行操作。
![](http://img1.51cto.com/attachment/200907/200907131247473967131.jpg)
如下图所示,为了保证不被其他域恶意信任,
HOMEWAY.COM
设置了一个信任口令,只有信任域能回答出这个口令,信任关系才可以建立。
![](http://img1.51cto.com/attachment/200907/200907131247473977675.jpg)
如下图所示,信任向导已经做好准备,点击下一步继续。
![](http://img1.51cto.com/attachment/200907/200907131247473986796.jpg)
信任关系已经创建成功,
HOMEWAY.COM
已经允许
ITET.COM
信任自己了。
![](http://img1.51cto.com/attachment/200907/200907131247473996355.jpg)
接下来要选择是否确认传入信任关系,由于我们还没有在
ITET.COM
域中进行设置,因此我们先选择“否,不确认传入信任”。
![](http://img1.51cto.com/attachment/200907/200907131247474006658.jpg)
如下图所示,信任关系创建成功,点击完成结束
HOMEWAY.COM
域的设置工作。
![](http://img1.51cto.com/attachment/200907/200907131247474018874.jpg)
HOMEWAY.COM
允许被
ITET.COM
信任后,我们接下来就可以在
ITET.COM
的域控制器
Florence
上设置信任关系,让
ITET.COM
主动信任
HOMEWAY.COM
。我们在
Florence
的管理工具中打开域和信任关系,在域的属性中切换到信任标签,如下图所示,点击“新建信任”。
![](http://img1.51cto.com/attachment/200907/200907131247474029713.jpg)
出现新建信任向导,点击“下一步”继续。
![](http://img1.51cto.com/attachment/200907/200907131247474040147.jpg)
信任域的名称为
HOMEWAY.COM
。
![](http://img1.51cto.com/attachment/200907/200907131247474052110.jpg)
对
ITET.COM
来说,信任方向应该是单向外传。
![](http://img1.51cto.com/attachment/200907/200907131247474062275.jpg)
我们选择只是在
ITET.COM
域进行信任关系的设置,并不涉及
HOMEWAY.COM
域。
![](http://img1.51cto.com/attachment/200907/200907131247474073177.jpg)
接下来我们要选择用户身份验证的范围,我们选择全域性身份验证,这样分配资源时会更加灵活。
![](http://img1.51cto.com/attachment/200907/200907131247474086129.jpg)
接下来要输入域信任口令,我们输入
homeway.com
设置的信任口令。
![](http://img1.51cto.com/attachment/200907/200907131247474101130.jpg)
如下图所示,域信任向导已经做好了准备,点击下一步继续。
![](http://img1.51cto.com/attachment/200907/200907131247474113263.jpg)
如下图所示,域信任关系设置成功!
![](http://img1.51cto.com/attachment/200907/200907131247474172785.jpg)
由于
homeway.com
已经允许被
itet.com
信任,因此我们现在可以在
itet.com
上确认传出信任了。
![](http://img1.51cto.com/attachment/200907/200907131247474143130.jpg)
如下图所示,信任关系创建完成。
![](http://img1.51cto.com/attachment/200907/200907131247474192338.jpg)
我们来看看设置信任后的效果,我们在
itet.com
的域控制器
Flroence
上找到一个文件夹,看看能否把文件夹的访问权限分配给
homeway.com
的用户。我们在文件夹属性中找到安全标签,点击添加按钮,如下图所示,点击“位置”。
![](http://img1.51cto.com/attachment/200907/200907131247474206364.jpg)
如下图所示,我们发现位置列表中已经有
homeway.com
域了,我们现在已经可以把资源分配给
homeway.com
域的用户了,单向域信任关系创建成功了。
![](http://img1.51cto.com/attachment/200907/200907131247474232453.jpg)