当前位置:首页 -> 焦点新闻

Win2K 和NT 4.0 的协同作战

2005/1/7 9:48:34       


 
       在对Win2K和NT 4.0混合环境进行了测试后,惊奇地发现这两种系统能够很好地协同工作,希望能与大家分享我的经验。也许你也正在考虑这事儿,因此可能会需要我的建议。我们首先花些时间看看我们为什么会向Win2K升级、两种系统间的主要区别和一些对你有帮助的提示。

    一.为什么要升级到Win2K ?

    如果你正在考虑升级到Win2K,你向自己提出的第一个问题可能是“为什么?”。有三个原因可能促使你在网络中采用Win2K。
    首先,也是最重要的是可以很方便地在横跨不同政治、文化和语言界线的跨国公司中进行布置。Win2K灵活的、可扩展的活动目录(AD)和对全网络的控制能力消除了NT 4.0中点对点模式的大多数限制。
    采用Win2K的第二个原因是增强网络的安全性。Win2K在安全性方面的改进是无处不在的,首先是AD成熟的对象安全性。在组策略、用于文件和文件夹的扩展的安全设置、即需要即用的文件加密、LAN以及WAN中的IP安全、本机上的认证授权以及其他措施都使系统管理员对许可活动有更多的控制权。
    第三个原因是可以在网络中取代Windows 9x。Win2K专业版和其前辈Win9x之间的差别是明显的,尤其是在功能、稳定性和健壮性方面,Win2K专业版在安装和设置方面也有很大的改进,但其图形界面对Windows用户却是相当熟悉的。

    二.如何做 ?

    在解决了“为什么”的问题后,下一步要解决的就应该是“如何做”的问题了。Win2K的升级有三种途径。可以建立一个纯Win2K域的网络来为运行Win2K的台式机和服务器提供支持,Win2K域中的用户需要访问以前的NT 4.0域中的资源时,可以很轻易地建立一个跨域的信任关系。这种方法使新的系统与老系统相互独立,其最大好处是无需同时对两种系统在用户档案、系统策略、组策略方面的差异进行管理,也显著地减少了维护和特别处理的工作量。
    第二种方案是建立一个包括Win2K和NT 4.0域控制器(DC)、台式机和服务器在内的Win2K混合域。当把一个NT 4.0 PDC升级为Win2K DC时最可能采用这种方案。我个人认为这种方案风险最大,因而在本文中论述较少。在这种方案中,必须把PDC升级为DC,还要冒在升级过程中整个网络可能不能工作的风险,当把NT 4.0中的组和帐户向AD转换并把系统策略转换为相应的组策略时,Win2K混合域可能会带来新的问题,而且,它还可能带来混合平台的DC同步和文件复制方面的问题,Win2K混合域还要求系统管理员能够管理Win2K和NT之间在用户管理方面的差别和清楚Win2K组策略中哪些功能与原来的客户机兼容。
    最后一个方案是通过在现有的网络中增加Win2K台式机和Win2K独立服务器建立一个NT 4.0混合域。采用这种方案,可以充分利用Win2K在性能上的提高和Win2K独立服务器的性能。与前两种方案不同,NT 4.0混合域无需改变现有的网络架构而且几乎不需要对相关人员进行培训,这是一种采用新技术时最简单、风险最低的方案。与Win2K混合域一样,NT 4.0混合域也需要同时管理多种不同的台式机平台,同时还需要清楚NT 4.0中的系统策略中哪些对Win2K系统起作用,哪些不起作用。

    三.平台的差异

    不论采用哪种方案,都需要掌握两种平台之间的差异。你需要在安装、配置、用户档案、系统策略以及共享资源的发布及查找方面对平台之间的差异进行规划和管理。据有关资料显示,在采用新的操作系统时,Win2K和NT 4.0台式系统需要混合使用10个月,Win2K和NT 4.0服务器需要混合使用7个月。
    在涉及更多的技术细节之前,我们先谈一些需要注意的事项。为了使两种系统能“和平共处”,至少需要安装NT 4.0的Service Pack 5,最好是能够安装Service Pack 6,至于Win2K,应该安装SP1。在移植之前,还应该注意的一点是NT 4.0不支持AD、Kerberos认证、动态DNS(DDNS)或网络时间协议(NTP)时间同步。在Win2K系统上,你必须升级声卡、显卡的驱动程序,“即插即用”有时会不起作用,USB设备和驱动程序有时也会出问题,IE还会出现各种问题。
    Win2K的WINS、DNS和DDNS。假设你正在使用NT 4.0 DNS,你必须配置Win2K系统的DNS和WINS服务器地址(例如win2000mag.com),否则,Win2K系统会找不到NT 4.0域中的DC。同样,如果没有在WINS服务器中注册Win2K的名字,Win2K计算机就不会出现在浏览列表中。
    在NT 4.0域中安装独立的Win2K服务器时,每个系统应该有一个可用的DNS后缀,否则系统不能解析它的名字,也找不到NT 4.0域中的DC。在安装独立的Win2K服务器时,安装程序不会自动地指定一个DNS后缀。如果你计划继续采用NT 4.0中的DNS和WINS服务,你应该知道Win2K高级服务器的安装程序会缺省安装本机的DNS和WINS服务,如果这些独立服务器要和原来的系统进行互操作,在Win2K的安装中需要清除这些设置。
    在由NT 4.0向Win2K升级的过程中,setup.inf文件中Adapters节中的一个问题可能使得安装程序覆盖静态的TCP/IP设置而将系统设置为一个DHCP客户。如果你需要将一个系统由DHCP客户机改为具有静态TCP/IP地址的系统,需要在完成安装后在系统运行时改变系统的地址。如果在安装过程中试图将动态地址改变为静态地址,安装程序就会停止。在安装完成重新启动机器后,检查TCP/IP设置,确保你的系统具有所希望的动态或静态地址。
    所有版本的Win2K都会缺省地使能DDNS注册,而NT 4.0域中的DNS不支持动态名字注册。为了避免NT 4.0 DNS服务器出现错误信息,必须禁用DDNS,方法是清除网络适配器“高级TCP/IP设置”中DNS标签上的“在DNS中注册这个连接”。可以在Win2K的安装过程或在系统运行后在网络上登录后禁用这一功能。
    改变一台运行Win2K的计算机的名字。在由NT 4.0向Win2K DC升级时,可以改变机器的名字。如果需要更改机器的名字,必须将NT 4.0升级为独立的Win2K服务器,在安装完成后改变系统的名字,并将它做为Win2K DC。如果在安装或升级Win2K DC并需要更改系统的名字,可以运行Win2K中的Dcpromo工具使之不再成为DC,改变它的名字,然后重新运行Dcpromo使之成为DC。
    你还可以改变安装了CA的Win2K服务器的名字。如果用一台运行CA的系统进行授权认证,而后又需要改变系统的名字,在改变系统的名字前应该导出所有的授权认证。为了避免使认证失效,应该保持服务器的名字长期有效。

    四.Win2K的登录问题:

    为确保Win2K系统能成功地登录NT 4.0域,必须用NT 4.0中的服务器管理工具为新的Win2K系统创建一个帐户。如果你拥有管理员权利,可以在安装Win2K系统前或在系统的安装过程中创建一个帐户。Win2K需要缺省安装的“微软网络客户机”组件才能找到NT 4.0 DC,它向Win2K提供了NetBIOS名字解析功能,这是Win2K可以查找老系统中共享资源的唯一途径。如果Win2K客户机还需要登录到Win2K域,Win2K域有不同的DNS地址,但必须选择域名改变时使Win2K自动改变DNS后缀的检查框,这个检查框可以通过选择“网络标识”标签上的“属性”按钮,然后选择“其他”按钮进行选择。
    一些NT 4.0登录限制可能使用户不能访问Win2K系统上的共享资源。例如,如果有一个NT 4.0网络和NT 4.0 PDC,而用户需要共享Win2K服务器上的资源,如果在NT 4.0域中限制了用户的访问时间,并选择了“登录时间用完后强制断开连接”选项,设置了这选项后,登录到NT 4.0系统中的没有管理员权限的用户就不能共享Win2K系统上的资源了。为了解决这一问题,需要从微软的支持部门得到一个新版的srv.sys文件。

    五.Win2K系统的隐藏登陆:

    当从Win2K系统登录Win2K或NT 4.0的域时,会找不到一个DC,Win2K会用一个隐藏的帐号登录到本地的计算机上,在使用RAS、RRAS拨号或VPN连接时也会出现这种情况。出现这种情况后,系统不会成为一个域的成员,不能访问网络中的资源。
    更糟的是,出现这种情况后Win2K不会通知你,如果注销登录,屏幕上会出现你希望登录的域名而不是本机系统的名字。要判断Win2K系统登录类型的唯一方法是检查环境变量LOGONSERVER,在命令行方式下键入: echo %logonserver% 就会显示这一变量。如果LOGONSERVER的值是你的系统的名字,Win2K就用隐藏帐户进行了登录;如果LOGONSERVER的值是一个DC的名字,Win2K就登录到了该域上。
    用户也可以改变这一情形,在用隐藏帐号登录时让Win2K显示相关的信息,但必须对要求显示这一信息的系统注册表进行修改。
    在注册表编辑器中找到Winlogon后加入REG_SZ类型的ReportControllerMissing项,并将其值设置为TRUE,注意一定要用大写。为了保证能对每个用户进行修改,找到HKEY_CURRENT_USER\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon,加入REG_DWORD类型的ReportDC,并将其值设置为1。

    六.Win2K的时间同步:

    在NT 4.0域中安装一个Win2K系统后不久,就会发现Win2K向系统事件日志中反复发出消息源为W32Time、Event ID为64的警告消息,而且还会发现“由于网络有问题,时间服务长时间找不到可与之同步的域控制器。”的消息,每个Win2K系统都会寻找一个Win2K DC准确地定义时间,当没有可用的时间服务器或找不到时间源时,你就会看到这条消息。
    在NT 4.0域中向Win2K提供时间服务的方法有几种。可以配置一台具有NTP功能的路由器从外部时间源设置时间,并让所有的Win2K系统向路由器询问时间。可以安装自己的基于NTP的时间服务器(参看下面的“如何安装NT 4.0 NTP时间服务器)。如果没有其他的选择,还可以配置每台Win2K系统使其独立地与外部时间源进行同步。一旦你有了非Win2K的时间源,你需要在命令行方式下键入下面的命令指示操作系统询问指定的NTP时间源:
    net time /setsntp: |  指定的NTP时间源
    net time /querysntp 显示NTP时间源
    w32tm /s 在指定时间源后对时间进行同步

    1.复位Win2K的时间服务:
    把一台Win2K系统从NT 4.0域转向Win2K域时,Win2K系统不会与Win2K DC进行同步,必须把时间服务重新设置为其缺省模式。W32Time服务的参数存储在注册表中的HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Parameters处。当你指定一个NTP时间源时,时间服务就会增加一个类型为REG_SZ的Ntpserver条目,并根据在定义时是指定的计算机名或IP地址,把其值设置为计算机名或IP地址。
    要将Win2K的时间服务设置为缺省模式,必须删除Ntpserver条目,将Type条目改为nt5DS,在Win2K域中对时间进行同步,确保已经正确地修改了注册表。可以通过增加一个REG_DWORD类型的Period条目并将其值设置为微软的Q223184文档中提供的一个值。可以将间隔设置为每2天1次、3天1 次、1周1次或每45分钟1次,直至出现3次很好的同步,然后再设置为每天1次或3次,还可以把间隔设置为一个固定的数字。

    2.安装NT 4.0 NTP时间服务器:
    安装Windows NT 4.0服务器资源工具包中的w32time.exe,可以使一台运行NT 4.0的系统作为NTP服务器,然后就可以配置Win2K系统来测试NT 4.0 NTP时间服务器。如果采用这种方法,一定要从微软的FTP站点上下载w32time.exe的升级版,因为发行的资源工具包中的w32time.exe不包括可以作为NTP时间服务器的W32Time扩展。
    要正确地配置NT 4.0的W32Time服务,需要修改w32time.ini文件。在一个纯文本文件编辑器中打开它,并把LocalNTP的值设置为yes。中止NT 4.0的时间服务,让它重新读取w32time.ini文件文件,然后用下面的命令重新启动它:
  net stop w32time
  w32time update
  net start w32time

    七.Win2K中的NetBIOS和文件共享:

    NT 4.0域通过每个共享的NetBIOS名字发布和查找共享资源。由于微软在开发Win2K时最主要的目标就是消除对自己的专有通讯协议的依赖,因此Win2K采用了服务器消息块(SMB)来发布和连接共享资源。在一个纯Win2K域中,完全可以禁止使用NetBIOS而不会带来任何不良的后果。事实上,禁用NetBIOS后,由于不存在NetBIOS名字注册和名字解析信息包,从而减少了网络流量。
    当一个Win2K系统需要访问原来的共享资源或原来的NT 4.0、Win9x等系统需要访问Win2K系统中的共享资源时,必须在网络适配器上安装和绑定NetBIOS协议。只要不覆盖Win2K的缺省设置,就不会遇到与NetBIOS相关的问题。当然,如果一个Win2K系统可以访问互联网,就应该不捆绑“微软网络客户机”、“文件、打印共享服务”,以使系统不会在WAN上广播NetBIOS名字。
    最后,我们再谈谈Win2K中卷和共享资源的安全问题。与NT 4.0一样,Win2K中的卷和共享资源的属性每设置为“Everyone: Full Control”,为了保证基本的安全,应当给卷和共享资源加上相应的访问限制。

    八.多平台用户帐户管理:

    安装Win2K时,它会在“Documents and Settings”文件夹中缺省地分别设置各个用户的帐户。但我敢打赌,在把NT 4.0的系统升级为Win2K时,你不知道这一点儿,操作系统会把现有的NT 4.0帐户目录仍然放在根目录下。因此,你会在不同的位置有两套用户帐户。
    如果采用无人值守的方式进行安装,在安装过程中就可以改变隐藏用户帐户的缺省位置。当使用下面的命令:
  winnt /unattend 或 winnt32.exe /unattend

    进行安装时,安装程序就会在unattend.txt文件中查找Win2K的配置信息。为了对“Documents and Settings”进行重定向,必须在unattend.txt文件中加入下面的小节:
    [GuiUNattended]ProfilesDir = z:\foldername

    如此就可以改变“Documents and Settings”文件夹的位置。

    1.帐户的副本:
    NT 4.0和Win2K对帐户副本的管理有很大区别。当一个用户用已经有帐户的用户名登录时,NT 4.0会把下标的数字增加1;当用户在Win2K上登录时,如果冲突的用户登录到了本机操作系统会增加一个与用户名相同的下标;如果用户登录到了域中,操作系统会增加一个与域名相同的下标。如果有第三个互相冲突的用户,Win2K则象NT 4.0那样增加后缀下标,后缀下标从.000开始,每次增加1。图5显示了用户用同一用户名登录到本地工作站和不同的域时Win2K是如何隐藏本机的帐户的。在删除一个本机上Win2K用户的帐户时,需要记住这一点儿,一定要检查用户域,否则会删除了一个错误的帐户。

    2.帐户的更新:
    在Win2K或NT 4.0中建立一个帐户时,需要定义一个指向用户帐户目录的文件共享。如果是在一个Win2K和NT 4.0的混合系统中,帐户目录可以存储在两种系统的任一系统上。在安全方面存在的一个重要差别是每种平台都要求进行帐户升级,Win2K对用户帐户进行更新时,用户需要对帐户共享的控制权限为“Full Control”;NT 4.0更新一个用户帐户时,用户对帐户共享的权限只须为“Change”即可。
    即时不扩展用户帐户的安全性,使用户的权限为Full Control,NT 4.0也会成功地更新帐户信息。如果同样地情况发生在Win2K系统上,当注销一个用户时,就会返回“Windows无法更新你的帐户信息,请与网络管理人员联系。DETAIL-访问被拒绝。”的信息。如果帐户资料存储在Win2K系统上,应该使用户拥有对帐户信息目录的列文件夹内容、读、写等权限。
    删除帐户信息。两种系统在帐户信息管理方面存在的另一个重大差别是帐户信息的删除。在NT 4.0中删除本地帐户信息时,删除的只是定义了用户计算机和台式机环境的注册表设置。在Win2K中删除本地用户帐户信息时,删除的是包括所有文件、文件夹、快捷方式在内的“Documents and Settings”下用户的整个目录。在删除本地用户帐户信息时,如果没有把文件存储到其他的文件夹中,就会在不经意间删除用户的文档和数据文件。

    九.系统策略和组策略:

    Win2K中的组策略与NT 4.0中的系统策略的最大的相同之处是,它们都适用于各自的域。举一个最简单的例子,如果计算机和用户帐户都在同一个NT 4.0域中,在任何平台上运行的客户机都从NT 4.0系统中的系统策略文件ntconfig.pol中读取计算机和用户的设置;如果计算机和用户帐户都在一个Win2K域中,Win2K就为每个计算机和用户帐户提供相应的组策略。
    不知你是否碰到过已经定义了一个系统策略,登录时却发现系统策略不能下载的情况?很显然的是,一些OEM厂商在发售预装Win2K和NT 4.0的系统时都禁用了系统策略运用功能,在这种情况下,注册表中HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Update处UpdateMode的值为0,如果将其值设置为1(自动模式),系统就会在服务器上搜索名字为ntconfig.pol的系统策略文件;如果将其值设置为2(手动模式),系统就会在注册表中指定的NetworkPath中指定的位置查找系统策略文件。
    系统策略不会自动移植。出于安全方面的考虑,系统管理人员经常建立一个禁止显示最近登录用户的用户名的系统策略,在Win2K中同样可以做到这一点,但由于两种操作系统在注册表中的不同位置保存这一设置,Win2K并不能从NT 4.0继承这一系统策略的设置。要在Win2K中禁止显示最近登录用户的用户名,必须通过手动方式在每一个系统上进行修改。象图6显示的那样,Win2K把这一登录设置存储在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system,注册表中的条目是REG_DWORD类型的DontDisplayLastUserName,把它的值设置为0,Win2K将显示最近登录的用户名;把它的值设置为1,Win2K就不会显示最近登录用户的用户名了。
    从NT 4.0向Win2K升级时,这一设置也会失效。可以采用上面所述的注册表编辑方法或修改本地系统策略来重新设置这一功能。打开微软管理控制台(MMC),在其中增加“组策略”一项,当在一台非DC的工作站或服务器上加载时,MMC就将组策略改为本地策略,到“安全选项”上,然后向下滚动右边的滚动条,直到找到“在登录屏上不显示最近登录用户的用户名”,右击该项,选择“Enable”复选框。然后重新启动机器,使这一设置生效。
    Win2K中组策略和环境的调试。如果安装了可调试版的userenv.dll文件,在NT 4.0中就可以对用户环境进行调试,不过这一过程相当麻烦,因为需要重新配置系统,然后关闭、重启系统,使设置生效。在Win2K中则简单得多。
    在Win2K中则简单得多,Win2K有内置的调试环境,我们所需要做的就是增加一个标志符和一些值。这一功能在解决与本地或域组策略有关的计算机或用户、远程启动、应用程序管理、IP安全策略及其他问题时很有用处。
    打开注册表编辑器,找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT \CurrentVersion\,增加一个新的标志符Diagnostics(它不是缺省的),当出现提示时,使其值为空。Diagnostics可以有4种值,一个值指示Win2K加载所有的用户环境,一个指示Win2K只加载组策略事件,一个是加载远程启动活动,最后一个指示Win2K只加载与应用管理有着的事件。
    如果用户登录时要登录所有用户环境和策略设置,加入REG_DWORD类型的条目RunDiagnosticLoggingGlobal,并将其值设置为1。
    为能调试所有事件而需要设置相应条目。要登录组策略事件,增加REG_DWORD类型的Run Diagnostic Logging Group Policy,并将其值设置为1;要登录远程启动活动,增加REG_DWORD类型的Run Diagnostic Logging Intelli Mirror,将其值设为1;要登录与应用管理有关的事件,增加REG_DWORD类型的RunDiagnostic Logging App Deploy,将其值设为1。


    十.小结:

    现在我们已经了解了Win2K和NT 4.0网络之间的区别,就可以开始作规划了,采用什么样的方案取决于选择的混合形式。记住必须为Win2K提供时间同步,而且至少有三种途径。用户帐户的信息在不同平台上的位置是不同的,如果采用NT 4.0域,可能希望把Win2K的用户帐户信息维护在根目录下以保持连贯性;如果采用Win2K域,也许希望把NT 4.0用户帐户信息存储在Documents and Settings文件夹中,当然还可以让它们按各自平台的缺省设置存储,减少协作性管理方面的问题。
    我们还了解了Win2K和NT 4.0在资源共享方面的区别。如果发布和查找NT 4.0系统中的资源,需要在Win2K中绑定NetBIOS。Win2K和NT 4.0根据计算机和用户帐户所在的系统分别应用组策略和系统策略,NT 4.0中“不显示最近用户名”的设置在Win2K上不起作用。最后,我们还了解了如何通过注册表对Win2K环境进行调试。

煤炭网版权与免责声明:

凡本网注明"来源:煤炭网www.coal.com.cn "的所有文字、图片和音视频稿件,版权均为"煤炭网www.coal.com.cn "独家所有,任何媒体、网站或个人在转载使用时必须注明"来源:煤炭网www.coal.com.cn ",违反者本网将依法追究责任。

本网转载并注明其他来源的稿件,是本着为读者传递更多信息的目的,并不意味着本网赞同其观点或证实其内容的真实性。其他媒体、网站或个人从本网转载使用时,必须保留本网注明的稿件来源,禁止擅自篡改稿件来源,并自负版权等法律责任。违反者本网也将依法追究责任。 如本网转载稿件涉及版权等问题,请作者在两周内尽快来电或来函联系。

  • 用手机也能做煤炭生意啦!
  • 中煤远大:煤炭贸易也有了“支付宝”
  • 中煤开启煤炭出口贸易人民币结算新时代
  • 下半年煤炭市场依然严峻
市场动态

网站技术运营:北京真石数字科技股份有限公司、喀什中煤远大供应链管理有限公司、喀什煤网数字科技有限公司

总部地址:北京市丰台区总部基地航丰路中航荣丰1层

京ICP备18023690号-1      京公网安备 11010602010109号


关注中煤远大微信
跟踪最新行业资讯