2014年3月5日 星期三

Windows Server 2012常用管理功能問答TOP 9

轉載自網管人>>http://www.netadmin.com.tw/article_content.aspx?sn=1306030004&jump=1
2013/6/10

基礎管理技巧一網打盡

Windows Server 2012常用管理功能問答TOP 9

顧武雄
全新Windows Server 2012內建了許多強大的功能與整合能力,但對於初次接觸的IT人員來說,所應當學習的則是一些常用的基礎管理技巧,熟悉這些基礎經驗後,對於未來各項進階的管理工作將有莫大的幫助。
相較於前一版的Windows Server 2008 R2,新版的Windows Server 2012從操作介面的設計到各項功能的新增以及改善,都有著大幅度的改變與突破,其因應的主要重點便在於企業未來在雲端部署上的各種需要。

因此新版的Windows Server 2012涵蓋了網域基礎架構的配置、系統與網路的安全設計、資源分配技術、各項服務的高可用性與高可靠度,以及高延展能力。

本文將說明Windows Server 2012的幾項常用管理技巧,包括Active Directory網域的建立、IIS 8與IE 10的了解、新IP位址管理工具、新網路卡容錯的使用、ReFS檔案系統的使用、建立新VHDx虛擬硬碟、遠端桌面工具的使用、遠端桌面服務的簡單管理,以及善用Active Directory資源回收筒等。

TOP 1:如何建置全新Active Directory 2012網域

企業若想讓大量的Windows 8電腦,在內部網路中獲得最佳的集中管理,建置由Windows Server 2012為基礎的Active Directory網域環境,將是最好的選擇。

全新的Windows Server 2012採用了如同Windows 8的介面設計,因此許多管理工具在操作設計上也有了一些改變,就以「伺服器管理員」工具來說,它全新的介面設計便是所有系統管理人員首先必須熟悉的重點。

如圖1所示,便是登入時系統預設會開啟的「伺服器管理員」介面,而在其首頁的「儀表板」內,可以點選「新增角色及功能」連結,來建立全新的Windows Server 2012網域服務。


▲圖1 伺服器管理員。


接著,在如圖2所示的「安裝類型」頁面內選取「角色型或功能型安裝」,然後按下〔下一步〕按鈕繼續。


▲圖2 安裝類型。


在如圖3所示的「伺服器選取項目」頁面中,可以透過選取指定的Windows Server 2012伺服器或離線之虛擬硬碟檔案的方式,來作為伺服器角色與功能安裝的目標。


▲圖3 伺服器選取。


關於這方面的彈性管理方式,也是Windows Server 2012在「伺服器管理員」工具設計上的一大改進。按下〔下一步〕按鈕繼續。

進入「伺服器角色」頁面後,勾選「Active Directory網域服務」項目(圖4)。


▲圖4 伺服器角色。


勾選之後將會出現如圖5所示的「新增角色及功能精靈」視窗,按下〔新增功能〕按鈕,緊接著按下〔下一步〕按鈕繼續。


▲圖5 提示所需要元件。
全新Windows Server 2012內建了許多強大的功能與整合能力,但對於初次接觸的IT人員來說,所應當學習的則是一些常用的基礎管理技巧,熟悉這些基礎經驗後,對於未來各項進階的管理工作將有莫大的幫助。
隨後切換至「功能」頁面,基本上不需要再勾選任何「功能」項目,除非有其他管理功能的需求,可以在此頁面內一併加入安裝。然後,按下〔下一步〕按鈕(圖6)。


▲圖6 選取功能。


如圖7所示,在「確認安裝選項」頁面內,可以檢視到即將安裝的網域服務以及所有與Active Directory相關的管理工具。


▲圖7 確認安裝選項。


在管理工具的部分,後續管理員也可以自行在其他的Windows Server 2012主機上面,透過新增「功能」的方式來完成安裝,以利於遠端的連線管理需求。

至於給予Windows 8的遠端伺服器管理工具,則可以到官方網頁(http://www.microsoft.com/zh-tw/download/details.aspx?id=28972)下載安裝。接著,按下〔安裝〕按鈕繼續。

圖8所示便是成功安裝Active Directory網域服務角色後的結果。若要立即設定新網域控制站,點選「將此伺服器升級為網域控制站」連結。


▲圖8 完成角色安裝。


如果之後才要進行設定,則按下〔關閉〕按鈕。

關於新網域控制站的設定精靈,後續該如何開啟呢?方法很簡單,只要回到如圖9所示的「儀表板」頁面內,點選上方的驚嘆號圖示,即可看到「將此伺服器升級為網域控制站」連結。


▲圖9 警示通知。


如圖10所示,便是建立新網域控制站的設定精靈。首先,在「部署設定」頁面內選取「新增樹系」項目,接著在「根網域名稱」空白框內輸入新的網域名稱,然後按一下〔下一步〕按鈕,便可以準備建立全新的樹系與網域。


▲圖10 部署設定。


在如圖11所示的「網域控制站選項」頁面內,可以設定樹系功能等級與網域功能等級,此兩項設定基本上必須按照後續可能會安裝的網域控制站版本而定。


▲圖11 網域控制站選項。


也就是說,如果打算在此Active Directory中建置舊版的Windows Server 2003網域控制站,那麼這裡的樹系與網域功能等級都先選擇「Windows Server 2003」,直到這些主機都升級移轉至Windows Server 2012後,再透過Active Directory的相關管理工具進行升級即可。

接著,確認已勾選「網域名稱系統(DNS)伺服器」,並設定目錄服務復原模式的密碼,然後按下〔下一步〕按鈕繼續。

如圖12所示,接著來到「DNS選項」頁面,由於建置的是第一部網域控制站,因此這個委派選項不需要設定。直接按下〔下一步〕按鈕繼續。


▲圖12 指定DNS選項。


進入「其他選項」頁面後,輸入NetBIOS網域名稱,也就是顯示在網路芳鄰中的名稱,一般來說不需要修改,採用預設值即可,如圖13所示。


▲圖13 設定其他選項。

全新Windows Server 2012內建了許多強大的功能與整合能力,但對於初次接觸的IT人員來說,所應當學習的則是一些常用的基礎管理技巧,熟悉這些基礎經驗後,對於未來各項進階的管理工作將有莫大的幫助。
在「路徑」頁面內可以決定是否要自訂AD DS的資料庫與記錄檔的儲存路徑,一般採用預設值即可(圖14)。設定好了之後按下〔下一步〕。


▲圖14 設定路徑。


接著便來到如圖15所示的「檢閱選項」頁面,將會看到前面所完成的各項設定值,可以在此按下〔檢視指令碼〕按鈕,複製Windows PowerShell的指令碼範例,讓後續建立網域服務時可以直接修改與使用。


▲圖15 檢閱選項。


圖16所示是此網域控制建立的指令碼範例,簡單來說,就是下達Import-Module ADDSDeployment指令搭配Install-ADDSForest選項,以及相關參數設定來完成。只要將此指令碼儲存成為.ps1副檔名,然後在Windows PowerShell中執行即可。


▲圖16 檢視指令碼。


最後,如圖17所示,「先決條件檢查」頁面內若沒有出現錯誤的訊息項目,即可按下〔安裝〕按鈕來完成新樹系的建立。待成功建立之後,需要立即重新開機。


▲圖17 先決條件檢查。


完成安裝Windows Server 2012網域服務後,如圖18所示,在「開始」頁面中就能檢視到Active Directory的相關管理工具。


▲圖18 「開始」頁面內出現Active Directory管理工具。


其相關管理工具包括Active Directory管理中心、Active Directory站台及服務、Active Directory使用者及電腦、Active Directory網域及信任、ADSI編輯器、群組原則管理,以及整合Active Directory管理的Windows PowerShell。

再回到「伺服器管理員」介面,在AD DS節點頁面中,將可以如圖19所示看到目前網域內所有網域控制站的伺服器,若針對它按一下滑鼠右鍵,就能夠選取所要開啟的相關Active Directory圖形管理工具或命令工具。


▲圖19 開啟AD管理工具選單。


如圖20所示,在此以開啟DCDiag的命令工具為例,透過搭配/s參數來指定所要診斷的網域控制站主機名稱,如此便可以立即診斷出此網域控制站的健康狀態。


▲圖20 網域控制站診斷。


TOP 2:內建的IIS 8與IE 10有哪些關鍵特色

在Windows Server 2012內建的網站服務與瀏覽器分別是IIS 8與IE10,其中IE10便是許多人都已看過的Metor設計介面,當然可以透過「選項」設定變更回傳統的介面模式(圖21)。


▲圖21 Windows Server 2012內建IE 10瀏覽器。
圖22所示則是Windows Server 2012下的IIS 8管理主控台,其相容ASP.NET 3.5與ASP.NET 4.5的運行,至於其他相關特色概略說明如下:

.CPU資源節流設定:管理員可以配置不同的應用程式集區所允許使用的CPU最大資源,這對於有同時多個網站運作的環境,可以做到平衡負載的良好控管。 

.支援集中化SSL憑證管理:此功能讓IIS 8的管理員可以同時控管多部IIS主機的SSL憑證於共同連接的共用資料夾內。 

.FTP網站嘗試登入限制:為了避免企業的FTP網站遭受暴力式的字典攻擊(Brute-force),管理員可透過此項設定來限制嘗試登入的次數。 

.動態IP限制:針對許多對於IIS網站的潛在攻擊行為,此功能可以透過簡易的篩選機制來協助防範諸如各種的DoS攻擊。 

.WebSocket通訊協定:WebSocket是Windows Server 2012的一個新標準通訊協定,它可以運作在ASP.NET 4.5與WCF的基礎下,與用戶端的應用程式或瀏覽器進行雙向的通訊,並且提供更多的支援,包含非同步的JavaScript與XML(AJAX)應用程式。 


▲圖22 IIS 8.0管理主控台。


TOP 3:新IP位址管理工具(IPAMs用途為何 

IPAM(IP Address Management)是Windows Server 2012中一項相當出色的新網管功能(圖23),其最主要的功用是用來針對企業內部網路基礎架構的探索、監視、稽核以及IP位址空間的管理。 

以下說明它主要包含的幾個元件功能: 

.IP位址基礎架構探索:可根據所選的目標網域進行網域控制站、DHCP伺服器、DNS伺服器的探索。 

.自訂IP位址空間的顯示、報告與管理:提供高彈性的IP位址追蹤與使用狀態的自訂報告,並且能夠將這些IP位址進行封鎖或範圍的歸類等等。 

.稽核伺服器組態設定的變更與追蹤IP位址設定的使用:可對於所有受IPAM管理的DHCP伺服器,從網路原則伺服器(NPS)進行IP位址租賃與使用者登入事件的收集與追蹤,而追蹤的方式可根據IP位址、用戶端ID、主機名稱或使用者名稱來進行。 

.監視與管理DHCP與DNS服務:管理員可以在IPAM的主控台中進行橫跨樹系的DHCP與DNS伺服器監控,包含DNS區域運作的健康狀態,以及顯示DHCP伺服器範圍管理的詳細資訊。 


▲圖23 IPAM管理工具。





TOP 4:如何使用網路卡備援容錯 

過去這項名為「網路卡備援容錯(NIC Teaming)」的功能,都必須使用第三方軟體或是由伺服器硬體廠商來提供,如今卻直接內建在Windows Server 2012中,此功能的啟用將可以讓擁有多網卡的主機,擁有網卡及時相互備援的機制。 

如圖24所示,此功能可以直接從伺服器管理員中啟用,在啟用設定中只要點選「New Team」即可。 


▲圖24 啟用NIC Teaming功能。


如圖25所示的「New team」頁面出現後,為這個新建立的NIC Teaming輸入一個名稱,然後勾選可用的網路卡成員,再按下〔OK〕按鈕。 


▲圖25 設定NIC Teaming。


啟用NIC Teaming功能後,可以開啟網路連線管理的頁面,如圖26所示將會看到剛剛所建立的NIC Teaming。在此,可以暫時停用任一網卡成員,然後再測試其他電腦與此伺服器連線是否正常。 


▲圖26 NIC Teaming運作中。


圖27所示是在內建的Windows PowerShell 3.0中檢視NIC Teaming的網路組態資訊,其中的IP資訊便是所有NIC Teaming成員所共用的。當然也可以到「網路和共用中心」查看NIC Teaming內容,甚至於修改它的TCP/IP設定。 


▲圖27 檢視NIC Team組態。
TOP 5:新ReFS檔案系統與VHDx虛擬硬碟特色為何? 

ReFS(Resilient File System)是Windows Server 2012支援的一種全新檔案系統格式,它除了可以更有效地率儲存更大的檔案,還能夠自動探測磁碟的壞軌並且修復資料的錯誤,更進階的應用是還可以進行跨主機的共用存取。 

此外,在單一檔案系統大小的支援是16EB(Exabytes),這可是遠大於過去NTFS所支援的16TB,若相較於更早期的FAT32所支援的4GB,那可真是天差地遠了。 

全新ReFS的檔案系統除了要滿足一般大型與大量檔案的存取需求外,更重要的是,為了因應未來許多企業雲端部署時的需求,必須提供更具可靠與更有效率的存取能力。 

圖28所示便是在電腦管理的磁碟管理節點中新增一個簡易磁區時的設定頁面。在此可以發現在「File system」下拉選單內多了一個【ReFS】選項。另外必須注意的是,現階段的ReFS功能並不能夠使用在外接的磁碟上,僅能夠用於本機硬碟。 


▲圖28 建立ReFS檔案系統。


至於虛擬硬碟的建立,雖然此功能早在Windows 7與Windows Server 2008 R2中已經支援,但當時唯一的VHD檔案格式僅支援最大2,040GB。 

如圖29所示,在Windows Server 2012的虛擬硬碟建立設定中,多了一項支援最大16TB容量的VHDx的建立功能,並且同樣可以設定採用固定大小或動態擴展。 


▲圖29 建立VHDX虛擬硬碟。


另外,此檔案的建立除了能夠在本機的系統中直接存取外,也可以在新版的Hyper-v 3.0內掛載與存取。 

TOP 6:如何管理遠端桌面服務連線 

在Windows Server 2012中,無論是遠端桌面連線程式,還是遠端桌面服務,在整體設計上皆有大幅度的增強。 

首先是針對RDS在橫跨WAN連線時的效能表現,已強化了在影像與多媒體傳輸上的處理,以提升在網路較慢的環境中與網路流量巔峰時的連線速度,並且在多人連線的使用下,能夠自動根據連線人數的多寡與資源的負載情形,進行網路、記憶體、CPU等資源的分配。 

圖30所示便是新版遠端桌面連線程式介面,它同樣是採用Metro的設計理念,方便管理人員清楚掌握每一個連線中的Windows桌面。 


▲圖30 進行遠端桌面連線。


TOP 7:Active Directory資源回收筒更有用嗎? 

雖然Active Directory資源回收筒功能,早在前一版Windows Server 2008 R2就已經提供,但是當時此功能從啟用到使用,皆必須透過PowerShell命令來進行。 

如今,在Windows Server 2012中,只要如圖31所示,在「Active Directory管理中心」的介面之中,就可以透過工作列的「Enable Recycle Bin...」連結選項來啟用。 


▲圖31 啟用AD資源回收筒。


在後續的使用上也非常簡單,只要在相同的管理介面內,先進入到「Deleted Objects」管理當中,便可以選取任何已經刪除的物件(例如使用者、群組等等),然後如圖32所示直接按下滑鼠右鍵,並且點選快速選單中的【Restore】或【Restore To】進行還原。 


▲圖32 還原AD物件。
TOP 8:如何在Windows 8集中管理Windows Server 2012 

若想直接透過企業內的Windows 8用戶端來連線管理網域中的Windows Server 2012主機,可以下載遠端伺服器管理工具來使用。 

下載之後,如果Windows 8企業版或專業版是64位元版本,請執行Windows6.2-KB2693643-x64.msu安裝程式,否則執行Windows6.2-KB2693643-x86.msu安裝程式。 

完成基本安裝後,可以開啟「控制台」中的「程式和功能」,然後如圖33所示在此頁面內點選「開啟或關閉Windows功能」。 


▲圖33 開啟「程式和功能」設定畫面。


接著,在「Windows功能」頁面內將會看到「遠端伺服器管理工具」的所有子項目皆已勾選,可以在此隨時進行新增與刪除,如圖34所示。 


▲圖34 開啟或關閉Windows 8功能。


隨後將Windows 8頁面切換到如圖35所示的「開始」頁面,便會發現多了「伺服器管理員」和「系統管理工具」項目,在此點選「系統管理工具」繼續。 


▲圖35 在「開始」頁面中啟動「系統管理工具」。


圖36所示便是整個與伺服器管理及Active Directory相關的管理工具,全部都集中於此。 


▲圖36 所有的系統管理工具。


如此一來,系統管理人員便不需要非得透過遠端桌面來執行連線管理,是不是相當方便呢! 

TOP 9:解除遠端桌面使用者單一工作階段登入限制 

許多企業都有好幾位的系統管理人員,因此有時候大家可能會使用共同的管理員帳戶來登入,結果便造成了先登入的人員會被後登入的人員踢出目前工作階段。若是想要在Windows Server 2012中解決這項困擾,其實只要修改群組原則來套用即可。 

在工作群組的環境內,可以逐一修改每一部的本機群組原則,若是在Active Directory的架構中,則只要結合組織容器的分類,然後套用自訂的網域群組原則物件即可。 

接下來,示範在獨立的Windows Server 2012主機內如何進行修改。 

首先,如圖37所示在桌面右下角的「開始」圖示上按一下滑鼠右鍵,然後點選快速選單中的【執行】。 


▲圖37 開啟執行列。


如圖38所示,接著輸入「gpedit.msc」,然後按下〔確定〕按鈕。 


▲圖38 開啟群組原則編輯器。


接著,如圖39所示展開至「電腦設定」→「系統管理範本」→「Windows元件」→「遠端桌面服務」→「遠端桌面工作階段主機」→「連線」節點上。 


▲圖39 群組原則編輯器。


然後,開啟「限制遠端桌面服務的使用者只能使用一個遠端桌面服務工作階段」原則項目來繼續後面的設定。 如圖40所示,在預設狀態下,此原則是設定在「尚未設定」狀態,將其修改為「已停用」,然後按下〔確定〕按鈕。 


▲圖40 修改原則設定。


接著,以系統管理員的身分開啟命令提示字元,並且執行「gpupdate /force」來強制完成群組原則的更新即可。 

然後,便可以如圖41所示以相同的帳戶來登入使用不同的工作階段。在範例中可以看到不同的工作階段使用者有著不同執行中的程式與數量。 


▲圖41 檢視使用者連線。


倘若所建置Windows Server 2012沒有購買與建置遠端桌面服務的授權服務,在預設狀態下,只能夠同時有兩位使用者進行遠端桌面連線,因此當第三位使用者進行連線時,便會出現如圖42所示的登入訊息,必須選擇所要中斷的使用者工作階段才能夠登入。 


▲圖42 遠端桌面登入訊息。


結語 

Windows Server 2012的新特色,當然不是只有本文中的概略介紹而已,還包括Active Directory設計的改變、遠端桌面服務架構的設計、Windows PowerShell 3.0等等。 

此外,它還有許多與Windows 8整合應用的新功能,例如虛擬化技術的整合應用、桌面的集中控管以及網路存取的管理等等,這些重要議題未來都會與讀者一起分享。 

<顧武雄,Microsoft MVP、MCITP與MCTS認證專家、台灣微軟Technet、TechEd、Webcast特約資深顧問講師,讀者可以透過他的技術Facebook(http://www.facebook.com/profile.php?id=100000322352169)與他聯絡。>