ورود کاربران کند است یا گاهی به دامنه وصل نمیشوند
علت رایج، DNS نادرست کلاینتها، مشکل Replication میان Domain Controllerها یا اختلاف ساعت است. با dcdiag، repadmin و لاگهای Event Viewer علت را پیدا میکنیم.
خدمت مدیریت ویندوز سرور در کانفیگ سرور برای سازمانهایی است که شبکهشان روی Windows Server، اکتیو دایرکتوری، DNS، DHCP و فایل سرور کار میکند و مدیر ثابتی برای نگهداری آن ندارند. راهاندازی، پیکربندی، بهروزرسانی و عیبیابی را انجام میدهیم و ساختار دامنه و دسترسیها را مکتوب تحویل میدهیم.
علت رایج، DNS نادرست کلاینتها، مشکل Replication میان Domain Controllerها یا اختلاف ساعت است. با dcdiag، repadmin و لاگهای Event Viewer علت را پیدا میکنیم.
پشتیبانی Windows Server 2012 و 2012 R2 در اکتبر 2023 تمام شد و پشتیبانی تمدیدشده 2016 هم ژانویه 2027 پایان مییابد. مسیر ارتقا به 2022 یا 2025 را همراه با سطح عملکرد دامنه طراحی میکنیم.
با مجوزهای باز و حساب ادمین مشترک، یک حمله باجافزاری به همه پوشهها میرسد. مجوزهای Share و NTFS را بر اساس گروهها و اصل کمترین دسترسی بازطراحی میکنیم.
اکتیو دایرکتوری و Group Policy را طراحی و نگهداری میکنیم و DNS، DHCP و فایل سرور را پایدار نگه میداریم. بهروزرسانی و ارتقای نسخه با برنامه زمانی انجام میشود و هر تغییر مستند میشود.
ساختار دامنه باید با اضافه شدن کاربر، شعبه و سرور جدید قابل نگهداری بماند.
تنظیمات یکسان از یک جا به همه کاربران و سیستمها اعمال میشود.
اگر این دو سرویس درست کار نکنند، ورود به دامنه و دسترسی به منابع شبکه مختل میشود.
اشتراک فایلی که دسترسیهایش بر پایه گروه است، راحتتر بازبینی و بکاپگیری میشود.
بهروزرسانی در پنجره زمانی مشخص انجام میشود تا ریاستارت وسط ساعت کاری رخ ندهد.
دسترسی راه دور کاربران و نسخه پشتیبان برای بازگرداندن سرورها پس از خرابی.
در شبکهای که روی Active Directory کار میکند، ورود کاربران، دسترسی به پوشههای اشتراکی، چاپگرها و بسیاری از نرمافزارها به سلامت دامنه وابسته است. مدیریت ویندوز سرور یعنی این وابستگیها را بشناسید و پیش از خرابی مراقبشان باشید. علت بسیاری از مشکلات رایج دامنه DNS نادرست، Replication ناسالم یا GPOهایی است که بدون آزمایش اعمال شدهاند. این راهنما برای مدیر IT نوشته شده که دامنه را خودش نگهداری میکند یا میخواهد کار پیمانکار را بسنجد.
برای بیشتر سازمانهای کوچک و متوسط یک Forest با یک دامنه کافی است و هر لایه اضافه فقط نگهداری را دشوارتر میکند. ساختار OU را بر اساس اینکه هر GPO روی چه کسانی اعمال میشود و مدیریت هر بخش به چه کسی سپرده میشود بچینید. اگر کاربران و کامپیوترها در پوشههای پیشفرض Users و Computers بمانند، نمیتوانید GPO را به گروه مشخصی لینک کنید.
از نظر فنی یک Domain Controller کافی است، اما با خرابی همان سرور ورود کاربران متوقف میشود و ممکن است دامنه از دست برود. به همین دلیل دستکم دو Domain Controller با DNS فعال لازم است. نقشهای FSMO را هم بشناسید و بدانید روی کدام سرورند، چون هنگام خارج کردن هر DC قدیمی باید اول منتقل شوند.
کلاینتها و خود Domain Controllerها باید فقط از DNS دامنه استفاده کنند. اگر روی کارت شبکه کلاینت DNS عمومی اینترنت یا DNS مودم تنظیم شود، پیدا کردن رکوردهای SRV دامنه گاهی شکست میخورد و نتیجهاش ورود کند یا خطای اتصال به دامنه است. آدرسهای بیرونی را با Forwarder روی DNS سرور resolve کنید و برای دامنههای سازمانهای همکار Conditional Forwarder بسازید.
اختلاف ساعت بین کلاینت و Domain Controller احراز هویت Kerberos را از کار میاندازد، پس منبع زمان دامنه را مشخص کنید؛ معمولاً DC دارنده نقش PDC Emulator زمان را از منبع بیرونی میگیرد و بقیه از آن. سلامت Replication را با dcdiag و repadmin بهطور دورهای بررسی کنید، چون DCای که مدت طولانی Replication نداشته ممکن است اشیای حذفشده یا تغییرات قدیمی را به دامنه برگرداند. خطاهای Directory Service و DNS Server در Event Viewer اغلب زودتر از شکایت کاربران ثبت میشوند.
GPO جدید را اول به یک OU آزمایشی لینک کنید و بعد از بررسی نتیجه روی چند سیستم، دامنه اعمالش را گسترش دهید. اگر هر تنظیم تازه به Default Domain Policy اضافه شود، پیدا کردن منشأ یک مشکل دشوار میشود؛ GPOهای جداگانه با نام روشن بسازید و در مستندات ثبت کنید. سیاست قفل حساب را هم با دقت تنظیم کنید، چون سرویس یا گوشیای که رمز قدیمی را ذخیره کرده، میتواند حساب یک کاربر را پشتسرهم قفل کند. Windows LAPS رمز ادمین محلی هر سیستم را یکتا میکند تا نفوذ به یک کامپیوتر به بقیه سیستمها نرسد.
در فایل سرور مجوز را به گروهها بدهید تا با جابهجایی یک کارمند فقط عضویت گروهش تغییر کند. معمولاً مجوز Share را ساده نگه میدارند و سطح دسترسی دقیق را با NTFS تعیین میکنند، چون از میان این دو، محدودکنندهترین مجوز اعمال میشود. حساب ادمین مشترک و پوشههایی که همه کاربران دامنه روی آنها اجازه نوشتن دارند، آسیب یک باجافزار را بزرگتر میکنند؛ سختسازی خود سرورها در خدمت امنسازی سرور انجام میشود.
WSUS اجازه میدهد بهروزرسانیها را اول روی یک گروه آزمایشی تأیید کنید و بعد روی سرورها و کلاینتهای اصلی. مایکروسافت WSUS را در فهرست قابلیتهای منسوخ گذاشته، ولی در Windows Server 2025 هنوز وجود دارد؛ اگر آن را راهاندازی نمیکنید، دستکم سیاست بهروزرسانی و پنجره ریاستارت هر سرور را مکتوب کنید. Domain Controllerها را یکییکی بهروز کنید تا همیشه یک DC در دسترس بماند.
پشتیبانی Windows Server 2012 و 2012 R2 از اکتبر 2023 تمام شده و پشتیبانی تمدیدشده 2016 در ژانویه 2027 پایان مییابد. ارتقای درجا برای سرورهای برنامه ممکن است، اما برای Domain Controller روش امنتر اضافه کردن سرور جدید به دامنه، انتقال نقشها و خارج کردن اصولی سرور قدیمی است. پیش از هر تغییر بزرگ از System State بکاپ بگیرید؛ طراحی بکاپ و آزمایش بازیابی در بکاپ و بازیابی بحران توضیح داده شده است.
تعداد Domain Controllerها، سرورها و کاربران، تعداد شعبهها و اینکه DFS Replication بین آنها لازم است یا نه، پایه برآورد هستند. وضعیت فعلی دامنه هم اثر زیادی دارد: دامنهای که Replication آن مدتها خطا داشته یا GPOهای مستندنشده زیادی دارد، پیش از هر تغییر به بررسی و پاکسازی نیاز دارد. ارتقای نسخه و جایگزینی DCهای قدیمی جدا از نگهداری دورهای برآورد میشود.
تأمین لایسنس Windows Server، CAL و RDS CAL بخشی از این خدمت نیست و در لایسنس سازمانی بررسی میشود. برای برآورد، نسخه سرورها، تعداد کاربران و DCها، سرویسهای فعال و مشکل فعلی را بفرستید. قیمت پس از بررسی اولیه اعلام میشود.
پیش از خارج کردن هر Domain Controller قدیمی، نقشهای FSMO را منتقل کنید و مطمئن شوید هیچ کلاینت یا سرویسی هنوز از آن سرور بهعنوان DNS استفاده نمیکند.
نسخه و وضعیت پشتیبانی هر سرور، نقشهای نصبشده، سلامت AD با dcdiag و repadmin، خطاهای Event Viewer، وضعیت بکاپ و حسابهای مدیریتی را بررسی و فهرست میکنیم.
ساختار OU و GPO، سیاست بهروزرسانی، پنجرههای زمانی نگهداری و برنامه بازگشت هر تغییر مهم پیش از اجرا با شما هماهنگ میشود.
پیش از تغییرات از System State و سرورها بکاپ یا snapshot میگیریم. GPOهای جدید اول روی یک OU آزمایشی اعمال میشوند و کارهای پرریسک به ساعات کمکار میافتند.
نقشه دامنه، فهرست GPOها، تنظیمات DNS و DHCP، ساختار دسترسی فایل سرور و حسابهای مدیریتی را تحویل میدهیم تا مدیریت ویندوز سرور به یک نفر وابسته نماند.
خدمت مدیریت و پشتیبانی ویندوز سرور بخشی از مجموعه زیرساخت سرور و وب کانفیگ سرور است و روی ویندوز سرور و سرویسهای دامنه تمرکز دارد، از طراحی OU تا جزئیات Replication و GPO.
راهاندازی دامنه، Group Policy، DNS، DHCP و فایل سرور در شبکههای سازمانی کار روزمره تیم ماست.
اگر کنار ویندوز سرور، سرور لینوکس هم دارید، هر دو را همین تیم نگهداری میکند. تفاوتها را در مقایسه سرور لینوکس و ویندوز توضیح دادهایم.
هر GPO، رکوردهای مهم DNS و هر تغییر دسترسی ثبت میشود تا تیم داخلی یا مدیر بعدی بتواند کار را ادامه دهد.
راهنمای Active Directory در ویندوز سرور و آموزش گامبهگام نصب آن روی همین سایت در دسترس است.
مدیریت ویندوز سرور شامل نصب و پیکربندی Windows Server، راهاندازی و نگهداری Active Directory، Group Policy، DNS، DHCP و فایل سرور، مدیریت بهروزرسانی با WSUS، ریموت دسکتاپ، عیبیابی رخدادها و مستندسازی است. فهرست دقیق کارهای یکباره و دورهای در ابتدای همکاری مشخص میشود.
تفاوت اصلی در حق اجرای ماشین مجازی است و هسته سیستمعامل یکسان است: Standard برای هر سرور کاملاً لایسنسشده اجازه دو ماشین مجازی ویندوزی میدهد و Datacenter تعداد نامحدود، همراه قابلیتهایی مثل Storage Spaces Direct. هر دو بر اساس تعداد هسته و همراه CAL لایسنس میشوند؛ جزئیات را در لایسنس سازمانی ببینید.
برای سرور تازه معمولاً Windows Server 2025 یا 2022 انتخاب مناسبی است و انتخاب نهایی به سازگاری نرمافزارهای سازمان بستگی دارد. نصب 2016 برای پروژه جدید پیشنهاد نمیشود، چون پشتیبانی آن در ژانویه 2027 تمام میشود.
بله، مایکروسافت ارتقای درجا را پشتیبانی میکند. برای Domain Controller روش امنتر این است که سرور جدید به دامنه اضافه شود، نقشها منتقل شوند و سرور قدیمی اصولی از دامنه خارج شود. برای سرورهای برنامه هم اول سازگاری نرمافزارها را بررسی میکنیم.
از نظر فنی یک Domain Controller کافی است، اما دستکم دو Domain Controller با DNS فعال پیشنهاد میکنیم. با یک DC، خرابی همان سرور ورود کاربران را متوقف میکند و ممکن است دامنه از دست برود.
بله. ویندوز سرور بدون لایسنس اضافه فقط دو نشست همزمان مدیریتی میدهد. برای استفاده کاربران از RDS باید لایسنس RDS CAL روی RD Licensing فعال شود، وگرنه پس از دوره مهلت اولیه اتصالها رد میشوند. تهیه RDS CAL از طریق لایسنس سازمانی امکانپذیر است.
نسخه ویندوز سرورها، تعداد کاربران و Domain Controllerها، سرویسهای فعال و مشکل یا نیاز فعلی را در تلگرام بنویسید. کارشناس کانفیگ سرور بررسی اولیه رایگان انجام میدهد و محدوده کار را پیشنهاد میکند.