S小魚仔S 網誌搜尋

2012年5月2日 星期三

S小魚仔S VMware Workstation 8 Clone Server 2008 R2 修改 SID

使用「VMware Workstation 8」進行「Clone」真是太方便,為什麼要使用「Clone」功能,假設今天要安裝「五台」Windows Server 2008 R2 要建立「五次」虛擬機,實在「太費時」這時候,「VMware Workstation 8」就提供了「Clone」,「Clone」分為「完整」和「差異」兩種方式,在「VMware Workstation 8」不論哪兩種,當您「Clone」完畢以後,「SID」是不會被「修改」,只要使用「微軟系統」都會有一組「SID」識別碼,這時候透過「Sysprep」工具,來幫助我們修改「SID」。
PS. 「Sysprep」工具, 只有Win Server 2012」、Win Server 2008」、Win 8」、Win  7」、Win Vista」內建。
Win Server 2003」、「Win XP」請使用「NewSid」工具。


開啟「執行」,輸入「sysprep

找到「Sysprep」Tool,選擇「進入系統全新體驗 (ODBE)
PS. 勾選「一般化」,關機選項 要「關機

關機完畢後,選擇「來源虛擬機」進行「Clone

選擇「The Current State in the virtual machine

選擇「Create a linked clone
PS. 就是「差異」的「Clone

選擇「虛擬機名稱」及「存放位置

接著就會告訴您,進行「步驟」,並且逐步執行
PS. 「VM」進行「Clone」時,會自動產生「Snapshot」,所以「Clone」是依據來源的「 Snapshot」產生出來的。

檢查一下,是不是真的會產生「Snapshot」,果然係金ㄟ


當您下次想要在「Clone」時,就可以依據來源的「Snapshot」,進行「Clone

啟用「Clone」完成的「虛擬機

由於我們之前有做「Sysprep」,所以會跑「User Profile」 「初始化」,並且更新「SID





進入「桌面」後發現「初始化」嚕

檢查一下「User Profile」,大功告成 ^_^"


如何驗證「SID」是否「更改」,請使用「Sysinternals Suite - PsGetsid」工具查看。

2012年5月1日 星期二

S小魚仔S Server 2008 R2 與 Server 2003 AD Trust (信任關係)

某天 與「同事」吃飯,突然間討論一個問題,「Server 2003」與「Server 2008 R2」可以做 「AD Trust」嗎? 
這時候,引發我的「好奇心」,就這樣,此篇文章,就誕生了。
玩過「AD」的「各位高手」,應該都知到,「AD Trust」三部曲
第一部「DNS-條件轉寄站
第二部「AD 網域及信任
第三部「看看你心裡有我,我心裡有沒有你 (單向信任 與 雙向信任)」。
由於建置「AD」基礎環境,並非這次「重點」,所以就「省略


請看下面「基礎環境建置圖
PS.「DG」可以省略,不用理會..



~「條件轉寄站」設定 ~

AD.book.com


使用「MMC」加入「管理項目


點選「新增

加入「使用者及電腦」、「站台及服務」、「網域及信任」、「DNS
PS. 為了方便快速,您可以只加入「DNS」、「網域及信任」即可

設定「AD.book.com」的「條件轉寄站

指向「coolwe.com」的「IP

使用「Ping」測試「網域」能不能「


Dc.coolwe.com


設定「DC.coolwe.com」的「條件轉寄站」,指向「book.com」的「IP


使用「Ping」測試「網域」能不能「



~「信任關係」設定 ~


AD.book.com
PS. 建議由「Server 2003 SP2」去建立「信任」,您也可以 使用「Server 2008 R2」建立「信任


點選「內容

點選「新增信任

輸入「對方」的「網域」名稱

選擇「雙向

點選「同時建立這個網域和指定網域

輸入「coolwe.com」「最高權限」的「使用者帳戶

確認「信任清單

確認「信任清單

選擇「連出信任


選擇「連入信任

點選「完成

檢查「雙向信任」狀態


檢查「Dc.coolwe.com」會自動建立「雙向信任


~「Windows 7」驗證 ~
PS.「使用者」的「帳戶」,必須具備 「網域」 內「administrators」群組的「權限」才能跨「網域」查詢到「內部資源



選擇「book.com」網域,瀏覽 網域」內部「資源


 選擇「coolwe.com」網域 

瀏覽 該「網域」內部「資源

終於完成了


PS. 
心得重點,在做「Lab」中發現「Server 2008 R2」建立「網域」會自動開啟「網域」所需「防火牆」規則,然而「Server 2003 SP2」則不會,所以建議將「Server 2003 SP2」「防火牆」關閉,不然就依據「參考資料」開啟「AD」需要的「連接埠


參考資料:
「Microsoft - Technet」-「Active Directory 和 Active Directory 網域服務連接埠需求

2012年4月28日 星期六

S小魚仔S Windows Server 2008 R2 架設 VPN (XDSL+NAT)

這幾天跟朋友「討論」,「VPN」的問題,由於這位「朋友」非常堅持,做「VPN」一定要使用「兩張」網卡,其實不然,曾經「看過一本」「Windows Server 2008 R2」介紹過「XDSL+NAT」,當然這必須搭配「使用者」的「環境」來決定,「魚仔」只是想要驗證,「VPN」不一定,要採用「兩張」網卡架構,要把「VPN」歷史講完,真的可以出一本「」,「千言萬語,盡在不言中」,唯有「圖示」能解「道理」。


VPN設定:

建立一張「網路卡

設定「IP」位址

選擇「網路原則與存取服務

啟用「路由及遠端存取服務

安裝...

點選「路由及遠端存取

點選「電腦 」=>「設定和啟用路由及遠端存取

點選「下一步

點選「網路位址轉議 (NAT)

點選「建立連線到網際網路的新指定的撥號介面

點選「啟用基本的名稱及位址服務

接著就會自動配置「內部」網段

點選「下一步

輸入「介面名稱
PS. 可任意輸入

使用 PPP 透過乙太網路 (PPPoE) 來連線

輸入「服務」名稱

勾選「路由處理這個介面上的 IP 封包」、「如果這是唯一的連線方式,請傳送存文字密碼

接著就會出現「指定撥號介面精靈」設定

點選「完成

 點選「完成

設定完成後,還需要設定「連接埠

找到「WAN Minport (pptp)」=>「設定

勾選「遠端存取連線 (只適用輸入)

設定「IPv4」的「靜態路由

PS.
設定「靜態路由」是為了讓「NAT」伺服器要連接「網際網路」時,可以透過「PPPoE」指定撥號介面來連接「ISP」與「網際網路


雖然 「NAT」伺服器 具備 「DNS」轉接代理功能,它可以替代內部用戶端來查詢 DNS 主機名稱,不過您需要在 NAT 伺服器 的 Windows 防火牆來開放 DNS 流量 ( 連接埠號碼為 UDP 53 ),以便允許接受用戶端傳來的,使用下列指令「即可」「netsh advfirewall firewall add rule name="DHCP UDP(53) Port" protocol=UDP dir=in localport=53 action=allow

設定「NAT」的「DHCP」分配「位址

給予「DCHP」動態「範圍

設定「本機 」電腦帳戶,允許「撥入
PS. 如果您有「AD」環境,可以搭配使用


完成上面一大堆設定,接下來,就是「啟用」「PPPoe」撥接

使用「命令提示字元」輸入「cmd」=>「ipconfig」,找到「對外」「IP

Windows 7  撥接 「VPN




輸入「對外」的「IP
輸入「撥接」的「帳戶」、「密碼」,進行「連線
PS. 為「VPN」設定「本機」的「帳戶」、「密碼
連線成功

使用「命令提示字元」=>「ipconfig」檢查「IP」,是否為「NAT」設定的「網段」 ,當您完成上述設定後,同時可以取得「內網」資源,也能夠「上網」嚕

PS. 這樣使用「PPTP」撥接,其實不是最「安全」的,後續有機會,會寫「VPN - L2TP/IPSec