0% ont trouvé ce document utile (0 vote)
8 vues59 pages

Installation et Configuration de Windows 2000 Server

Transféré par

Serge AHOUISSOU
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
8 vues59 pages

Installation et Configuration de Windows 2000 Server

Transféré par

Serge AHOUISSOU
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

SUPPORT DE COURS

MICROSOFT
WINDOWS 2000 SERVER

TELINF Installation/Configuration Matériels 71/79 Bd Richard LENOIR


75011 PARIS
Réseaux Informatiques
Télécommunications Métro : Richard LENOIR
Multimédia
Tél. : 01-42-14-07-08 / Fax : 01-42-14-69-28
Windows 2000 Server | Ahmed MIHOUBI

MICROSOFT
WINDOWS 2000 SERVER

Centre de Formation TELINF | 2006


1
Windows 2000 Server | Ahmed MIHOUBI

MICROSOFT WINDOWS 2000 SERVEUR

TABLES DES MATIERES

PRESENTATION DE WINDOWS 2000 SERVER :


A - LES DIFFERENTES VERSIONS DE WINDOWS WINDOWS 2000 : 4
B - PRINCIPALES FONCTIONNALITES DE WINDOWS 2000 SERVER : 5
C - INSTALLATION DE WINDOWS 2000 SERVER : 6
D - UTILITAIRE DE PREPARARTION DE SYSTEME SYSPREP : 7
E - MISE A JOUR DEPUIS UNE VERSION PRECEDENTE : 8

GESTION DES DONNEES A L'AIDE DU SYSTEME DE FICHIERS NTFS


A - LES AUTORISATION NTFS : 9
B - PRINCIPE D'HERITAGE DES AUTORISATIONS NTFS : 9
C - PRINCIPE DE BLOCAGE DE L'HERITAGE : 9
D - AUTORISATION REFUSER : 10
E - AUTORISATIONS NTFS SPECIALES : 10
F - COPIE ET DEPLACEMENT DE FICHIERS ET DE DOSSIERS : 10
G - COMPRESSION DE FICHIERS ET DE DOSSIERS: 11
H - UTILISATION DES QUOTAS DE DISQUES : 11

IMPLEMENTATION DE LA RESOLUTION DE NOMS A L'AIDE DU SYSTEME DNS


A - INTRODUCTION : 12
B - TYPES DE REQUETES DNS : 13
C - TYPE DE RECHERCHE : 13
D - INSTALLATION DU SERVICE SERVEUR DNS : 13
E - CONFIGURATION DE LA R2SOLUTION DES NOMS POUR ORDINATEURS : 14
F - CREATION DE ZONES : 14
G - CREATION DE ZONES DE RECHERCHE : 14
H - CONFIGURATION DE ZONES : 15
I - IMPLEMENTATION DU SYSTEME DNS POUR PRISE EN CHARGE D'ACTIVE DIRECTORY:16

PRESENTATION D'ACTIVE DIRECTORY DANS WINDOWS 2000 SERVER


A - PRESENTATION D'ACTIVE DIRECTORY : 18
B - STRUCTURES LOGIQUE D'ACTIVE DIRECTORY : 19
C - STRUCTURES PHYSIQUE D'ACTIVE DIRECTORY : 22
D - CREATION D'UN DOMAINE WINDOWS 2000 : 23

ADMINISTRATION DES UTILISATEURS ET DES GROUPES


A - PRESENTATION DES NOMS D'OUVERTURE DE SESSION D'UTILISATEUR : 25
B - ADMINISTRATION DES COMPTES D'UTILISATEUR : 25
C - CREATION D'UN COMPTE D'UTILISATEUR : 25
D - UTILISATION DES GROUPES DANS ACTIVE DIRECTORY : 27
E - PASSAGE DU MODE MIXTE AU MODE NATIF : 28

STRATEGIE DE GROUPES GPOs


A - INTRODUCTION : 29
B - CREATION DE GPO : 30
C - PRESENTATION DE LA GESTION DES ENVIRONNEMENTS UTILISATEUR : 31
D - DEPLOIEMENT DE LOGICIELS GRACE AUX GPO : 32
E - UTILISATION DES FICHIERS .ZAP : 34

Centre de Formation TELINF | 2006


2
Windows 2000 Server | Ahmed MIHOUBI

SYSTEME DE FICHIERS DFS


A - PRINCIPE : 35
B - DFS AUTONOME : 35
C - DFS A TOLERANCE DE PANNE : 36

SERVEUR DHCP
A - AVANTAGE DU SERVEUR DHCP : 37
B - FONCTIONNEMENT DU PROTOCOL DHCP : 37
C - AUTORISATION DU SERVICE DHCP : 38
D - CONFIGURATION DU SERVEUR DHCP : 39
E - OPTIONS D'ETENDUES : 39
F - RESERVATION D'ADRESSES IP POUR ORDINATEURS CLIENTS : 39
G - PERSONNALISATION DES FONCTIONNALITES DHCP : 39
H - CONFIGURATION DU SERVICE DHCP SUR UN RESEAU ROUTE : 40
I - RESOLUTION DE PROBLEMES DE BASE DE DONNEES DHCP : 40

CONFIGURATION D'UN SERVEUR WINDOWS 2000 EN TANT QUE ROUTEUR


A - RAPPEL : 41
B - CONFIGURATION DES CONNEXIONS RESEAUX : 41
C - CONFIGURATION D'ITINERAIRES STATIQUES : 41
D - CONFIGURATION D'UNE INTERFACE DE ROUTAGE : 42
E - IMPLEMENTATION DU ROUTAGE A LA DEMANDE : 42
F - CONFIGURATION D'ITINERAIRE STATIQUE : 43
G - CONFIGURATION DU ROUTAGE RIP : 43

CONFIGURATION D'SERVEUR WEB


A - SERVICE INTERNET : 45
B - CINFIGURATION D'UN SITE WEB : 45
C - ADMINISTRATION DES ERVICES INTERNET : 46
D - INSTALLATION : 46
E - CONFIGURATION : 46

TERMINAL SERVER
A - INTRODUCTION : 47
B - INSTALLATION : 47
C - CREATION DE CLIENT TERMINAL SERVER : 48
D - SERVEUR D'APPLICATION : 50

GESTION DE LA DUPLICATION ACTIVE DIRECTORY


A - FONCTIONNEMENT DE LA DUPLICATION : 51
B - RESOLUTION DES CONFLITS DE DUPLICATION : 51
C - OPTIMISATION DE LA DUPLICATION : 52
D - TOPOLOGIE DE LA DUPLICATION : 52
E - UTILISATION DES SITES POUR OPTIMISER LA DUPLICATION : 54

TOLERANCE DE PANNES SOUS WINDOWS 2000


A - DISQUES DE BASE : 56
B - DISQUES DYNAMIQUES : 56
C - WINDOWS 2000 PEUT GERER LE RAID1 ET LE RAID 5 : 57
D - REDEMARRAGE APRES UNE DEFAILLANCE DU DISQUE DUR : 58
E - COMPREHENSION DU CHEMIN ARC : 58

Centre de Formation TELINF | 2006


3
Windows 2000 Server | Ahmed MIHOUBI

Présentation de Windows 2000 Server

A) Différentes versions de Windows 2000

Windows 2000 est un système d’exploitation conçu pour tourner avec des
processeurs. Il prend en charge les réseaux de type client/serveur, mais aussi poste à
poste.
OS Caractéristiques
Windows 2000 Ce système d’exploitation convient pour les stations de travail
pro travaillant en mode non connecté, en réseau poste à poste ou
comme client d’un serveur Windows (NT ou Windows 2000 Server.
C’est un système d’exploitation dérivé de Windows 98 et de NT4 et
qui intègre la fonction Plug and Play.
Windows 2000 En plus des fonctions de Windows 2000 Pro, Windows 2000
Server Server comporte :
un serveur de fichiers
un serveur d’impression
un serveur de terminaux
un serveur d’applications
une plateforme serveur Web
Il convient pour des entreprises de petites et moyennes tailles
Processeur Intel Pentium III mini 133 MHz
Quatre processeurs au maximum
Mémoire RAM minimale : 256 Mo
Mémoire RAM maximale : 4 Go
Prévoir une partition de 2 Go pour l’installation.
Prévoir une partition de 2 Go pour l’installation
Windows 2000 Windows 2000 Advanced Server est un système d’exploitation plus
Advanced puissant pour les serveurs départementaux et applicatifs. Les
Server fonctionnalités de Windows 2000 Server sont reprises et s’y
ajoutent d’autres fonctionnalités comme SMP huit voies et la
possibilité de clusters à 2 voies
Windows 2000 C’est la version haut de gamme de Windows 2000 server. Elle est
Datacenter plus spécialement destinée aux grandes entreprises, adaptés aux
Server grands datawarehouses, aux applications scientifiques nécessitant
des puissances de calcul très importantes. Elle supporte les
clusters quatre voies et assure un équilibre de charge entre les
ordinateurs. Elle peut gérer de 16 à 32 processeurs selon les
constructeurs.

Centre de Formation TELINF | 2006


4
Windows 2000 Server | Ahmed MIHOUBI

B) Principales fonctionnalités de Windows 2000 Server


Fonctionnalités Description

Comme tous le serveurs réseau, Windows 2000 assure


l'authentification des utilisateurs avant l'accès aux ressources et
aux données du serveur. Un système élaboré de permissions
permet d'autoriser l'accès selon certaines règles (lecture, écriture,
Sécurité
suppression, modification, ..) qu'aux utilisateurs ou aux groupes
désignés. Possibilité de prise en charge de Kerberos v5 pour
l'authentification des utilisateurs et de l'infrastructure de clé
publique PKI (Public Key Infrastructure).

L'annuaire d'Active Directory permet de structurer d'une manière


hiérarchisée l'organisation des objets gérés par le système
Service
d'exploitation Windows 2000 Server. Tous les objets gérés sont
d’Annuaire
enregistrés dans une base de données (Annuaire). Cet annuaire
est répliqué sur tous les contrôleurs du même domaine.

Windows 2000 Serveur peut supporter jusqu'à 4 processeurs et 4


Performance et Go de RAM. Il est utilisé pour assurer des fonctions de serveur de
évolutivité fichiers, d'impression, de communication, d'applications, mais
aussi de Terminal Services (licence en option).

Windows 2000 supporte les protocoles IP, IPX et AppleTalk. Par


souci de compatibilité avec les versions anciennes de Windows, il
supporte aussi NetBEUI. Pour joindre certaines imprimantes
Réseaux locaux
réseau (HP en particulier), il gère le protocole DLC . Windows
et services de
2000 accepte les connexions de réseau WAN. Une seule session
communications
peut être ouverte sur Windows 2000 Pro, mais 256 peuvent l'être
sur Windows 2000 Server. Pour les liaisons sécurisées sur
Internet, Windows 2000 intègre IPSec (IP Security).

Windows 2000 Server intègre tous les utilisateurs du réseau à


Internet. Les utilisateurs peuvent rechercher des ressources sur
le réseau local (fichiers ou imprimantes) ou sur Internet grâce au
Intégration Navigateur Internet. Windows 2000 Pro intègre un serveur
Internet personnel Web. Windows 2000 Serveur intègre Microsoft Internet
Information Server (IIS) version 5, utilisable pour héberger des
sites Internet ou Intranet. Chaque disque ou dossier peut être
désigné comme faisant partie du site Web.

La gestion de Windows 2000 Server se fait à travers des


consoles graphiques appelées consoles MMC Certaines de ces
Outils
consoles existent par défaut, mais il est possible de créer des
d’administration
consoles personnalisées adaptées aux besoins spécifiques des
intégrés
administrateurs et ajoutant des "Composants logiciels
nfichables".

Centre de Formation TELINF | 2006


5
Windows 2000 Server | Ahmed MIHOUBI

Contrairement à NT4 Server, Windows 2000 Pro ou Server


accepte les composants Plug and Play. La liste des drives fournis
Support Matériel
est très conséquente. Windows 2000 Pro ou Server gère le bus
USB

Windows 2000 Server support les systèmes de fichiers suivants :

FAT 32 et NTFS v5
Supports de
plusieurs types Possibilité de gestion dynamique des disques (création et
de systèmes de extension de volumes). En NTFS, la gestion des Quotas de
fichiers disques (limitation de la capacité disque utilisée par chaque
utilisateur) peut être mise en place. Sur les partitions NTFS, la
compression, l'indexation et le chiffrement des données peuvent
être assurés.

C) Installation de Windows 2000 ou mise à niveau vers Windows 2000

C.1) Configuration matérielle :

Le tableau suivant indique la configuration minimale requise pour l’installation de


chacun de ces deux systèmes.

Windows 2000 Professionnel Windows 2000 Server


Pentium 133 ou plus (supporte 2 Pentium 133 ou plus (supporte
processeurs au plus) 4 processeurs au plus)
Processeurs
64Mo minimum (jusqu’a 5
32Mo minimum 64Mo
clients) 128Mo recommandés
recommandés 4Go maximum
Mémoire vive 4Go maximum

Disque de 2Go avec au moins Disque de 2Go avec au moins


650Mo d'espace libre 1Go d'espace libre
Disque dur

Avant d'installer Windows 2000, il faut vérifier que l'ensemble du matériel utilisé figure
dans la Hardware Compatibility List (HCL) disponible sur [Link]/hcl.

C.2) Installation depuis un CD-ROM

L’installation peut se faire directement à partir CD-ROM, en bootant sur ce dernier.

Il est possible d’automatiser cette installation à partir du cédérom en créant un fichier


de réponse automatique à l’aide de l’outil [Link] (celui-ci se trouve sur le
cédérom de Windows 2000, dans le module \support\tools\[Link]). Une fois le
fichier de réponse automatique créé ([Link]), il suffira de le renommer en
[Link] et de le copier sur une disquette.

Centre de Formation TELINF | 2006


6
Windows 2000 Server | Ahmed MIHOUBI

Insérer la disquette avant de booter sur le cédérom et la procédure d’installation ira


chercher automatiquement le fichier.

Lorsqu’il n’est pas possible de booter depuis le CDROM, on a recours aux deux
autres méthodes suivantes :

Grâce aux disquettes d’installations Windows 2000 : Pour créer les disquettes, il faut
exécuter makeboot (on peut préciser le lecteur : makeboot a: ) depuis le répertoire
\i386\bootdisk sur le CD ROM d'installation. Cela crée un jeu de quatre disquettes.

Avec une disquette de démarrage Windows 98 (avec le support du CD-ROM) : on


exécute [Link] depuis le répertoire i386 sur le CD d’installation.

C.3) Installation via le réseau

Ce type d’installation requiert la mise en place d’un serveur de fichiers avec un


partage contenant les fichiers d’installation.

Les clients pourront lancer l’installation via une disquette de démarrage et un client
réseau (il faudra alors exécuter [Link]) ou directement a partir de Windows (9x,
Me, NT 3.51/4) s’il s’agit d’une mise à jour (lancer [Link]).

Les postes clients nécessitent environ 685Mo d’espace disque libre pour les fichiers
du système ainsi que 100 à 200Mo pour la copie des fichiers temporaires liés à la
première phase de l’installation.

Commutateurs pour [Link] (en ligne de commande) :

/a Active les options d'accessibilité


Spécifie une commande à exécuter à la dernière étape de
/e[:command]
l'installation
Spécifie un dossier supplémentaire à installer. Ce dossier n'est
/r[:folder]
pas supprimé après l'installation
Spécifie un dossier optionnel à copier. Ce dossier est supprimé
/rx[:folder
après l'installation
/s[:sourcepath] Spécifie la source des fichiers d'installation (locale ou réseau)
/t[:tempdrive] Spécifie le chemin des fichiers temporaires
/u[:answer file] Spécifie le chemin du fichier réponse (nécessite /s)
Spécifie l'ID pour la personnalisation d’un fichier de réponses
/udf:id [,UDF_file]
avec un fichier UDF (Uniqueness Database File)

D) Utilitaire de préparation de système Sysprep

Il s’agit d’un outil simplifiant le clonage de machines. Il permet le retrait des éléments
spécifiques au clone (nom de la machine, numéro de série,…). Cela supprime
notamment le problème de SID dupliqués de Windows NT 4.

Sysprep se trouve dans le package [Link] localisé dans le dossier


\support\tools du CD-ROM de Windows 2000.

Centre de Formation TELINF | 2006


7
Windows 2000 Server | Ahmed MIHOUBI

Sysprep lance un assistant lors du premier redémarrage de la machine qui va


permettre de configurer les informations spécifiques à l'ordinateur.

Il est possible de créer un fichier de réponse automatique en utilisant [Link],


qui se trouve lui aussi dans le dossier \support\tools du CD ROM d'installation de
Windows 2000.

E) Mise à jour depuis une version précédente

Lancez [Link] depuis le répertoire i386 du CD-ROM de Windows 2000 pour


faire une mise à jour depuis une version précédente de Windows.

Windows 2000 va mettre à jour et préserver les paramètres des systèmes


d'exploitation suivants : Windows 95, 98 et Me (toutes les versions), Windows NT
Workstation 3.51 et 4.0 .

Windows NT 3.1 ou 3.5 doivent subir une mise à jour intermédiaire en NT 3.51 ou NT
4.0 avant de pouvoir migrer en Windows 2000.

A cause des différences de registre entre Windows 9x et Windows 2000, des packs
(dlls) de mise à jour peuvent être nécessaires, le logiciel d'installation les recherche
dans le dossier \i386\Win9xmig sur le CD-Rom de Windows 2000.

Pour vérifier si une mise à jour peut s'opérer dans de bonnes conditions, lancez
winnt32 /checkupgradeonly. Cela va générer un rapport qui va souligner les
éléments potentiellement problématiques pour votre mise à jour. Vous pouvez aussi
utiliser l'outil [Link] disponible à partir du site Microsoft
( [Link]/windows2000 ).

Centre de Formation TELINF | 2006


8
Windows 2000 Server | Ahmed MIHOUBI

Gestion de données à l’aide du système


de fichiers NTFS

A) Les autorisations NTFS

Les autorisations NTFS permettent de fixer le niveau d’accès qu’ont les utilisateurs
(au niveau compte utilisateur, au niveau groupe d’utilisateurs ou au niveau ordinateur)
sur une ressource.

Les autorisations sur les fichiers sont prioritaires sur les autorisations appliquées aux
dossiers.

Il est à noter que l'autorisation Refuser est prioritaire sur les autres autorisations.

Autorisations NTFS sur les dossiers : Lecture, Ecriture, Afficher le contenu du dossier,
Lecture et exécution, Modifier, Contrôle Total.

Autorisations NTFS sur les fichiers : Lecture, Ecriture, Lecture et exécution, Modifier,
Contrôle Total.

B) Principe d'héritage des autorisations NTFS

Sous Windows 2000, les autorisations que vous accordez à un dossier parent sont
héritées et propagées à tous les sous-dossiers, et les fichiers qu’il contient. Tous les
nouveaux fichiers et dossiers créés dans ce dossier hériteront aussi de ces
permissions.

Par définition, toutes les autorisations NTFS d’un dossier créé seront héritées par les
dossiers et fichiers qu’il contiendra.

C) Principe de blocage de l’héritage

Il est possible de bloquer cet héritage (pour des raisons de sécurité) afin que les
permissions ne soient pas propagées aux dossiers et aux fichiers contenus dans le
dossier parent.

Pour bloquer l’héritage des permissions, afficher les propriétés du dossier, allez dans
l’onglet Sécurité, puis désactiver la case à cocher ‘Permettre aux autorisations
pouvant être héritées du parent d’être propagées à cet objet’. Dans la nouvelle
fenêtre, cliquer Copier si vous souhaitez garder les autorisations précédemment
héritées sur cet objet, ou alors cliquer Supprimer afin de supprimer les autorisations
héritées et ne conserver que les autorisations explicitement spécifiées.

Centre de Formation TELINF | 2006


9
Windows 2000 Server | Ahmed MIHOUBI

D) Autorisation Refuser

Elle est toujours appliquée au cas par cas pour les utilisateurs ou les groupes. Elle est
prioritaire sur toutes les autres autorisations. Ainsi, un utilisateur qui appartient à un
groupe dont la permission sur un certain dossier est Contrôle Total et qui fait l’objet
d’une autorisation Refuser, n’aura pas d’accès au dossier car l’autorisation Refuser
annule toutes les autres.

E) Autorisations NTFS spéciales

E.1) Modifier les autorisations

Dans le cas où les autorisations NTFS standard ne correspondent pas à ce que vous
souhaitez, alors, vous pouvez les créer sur mesure. Il suffit d’aller sur la fenêtre de
propriétés du dossier ou du fichier, dans l’onglet Sécurité. En cliquant sur le bouton
Avancé, on affiche la fenêtre des Paramètres du contrôle d’accès. Il suffit alors de
cliquer sur le bouton Afficher/Modifier. Une boite de dialogue s’ouvre alors, vous
permettant de choisir exactement les permissions que vous souhaitez appliquer à
l’utilisateur ou au groupe choisi.

E.2) Appropriation

Elle peut s’effectuer sur un fichier ou un dossier. Le droit d’appropriation permet à


l’utilisateur de pouvoir s’accorder les autorisations sur tous les fichiers dont il est le
propriétaire même ceux sur lesquels il n’a pas l’autorisation de le faire.

Pour prendre possession vous devez être : soit le créateur propriétaire, soit
l’administrateur, ou avoir l’autorisation d’accès spéciale Appropriation dans le cas ou
vous êtes un utilisateur (ou membre d’un groupe ayant cette permission).

Pour pouvoir accorder l’autorisation Appropriation sur une ressource, il faut soit être le
propriétaire, soit faire partie du groupe Administrateurs ou encore avoir l’autorisation
Contrôle total sur la ressource.

F) Copie et déplacement de fichiers et de dossiers

Toutes les opérations de copie héritent des autorisations du dossier cible. Seul le
déplacement vers la même partition permet le maintien des autorisations.

Les fichiers déplacés depuis une partition NTFS vers une partition FAT ne gardent
pas leurs attributs et leurs descripteurs de sécurité, mais ils conservent leur nom de
fichier long.

Les attributs de fichiers pendant la copie/le déplacement d’un fichier à l’intérieur d’une
partition ou entre deux partitions sont gérés ainsi:

Centre de Formation TELINF | 2006


10
Windows 2000 Server | Ahmed MIHOUBI

Copier à l’intérieur Crée un nouveau fichier identique au fichier original. Il hérite des
d’une partition permissions du répertoire de destination..
Déplacer à Ne crée pas un nouveau fichier. Il y a seulement une mise à jour des
l’intérieur d’une pointeurs du dossier. Garde les permissions appliquées à l’origine
partition au fichier.
Déplacer vers une Crée un nouveau fichier identique à l’original et détruit le fichier
autre partition original. Le nouveau fichier hérite des permissions du répertoire de
destination.

G) Compression de fichiers et dossiers

Comme sous Windows NT 4, il est possible de compresser vos dossiers et fichiers.


Les règles de conservation de l'attribut de compression sont les mêmes que pour les
autorisations. Ainsi, toutes les opérations de copie héritent de l'attribut de
compression (compressé ou non compressé). De plus, seul le déplacement vers la
même partition permet le maintien de la compression.

H) Utilisation des quotas de disques

Ils permettent de limiter la quantité d'espace disque disponible pour un utilisateur sur
un disque NTFS. Windows 2000 effectue Une gestion des quotas de disque de façon
indépendante pour chaque partition ou volume.

Pour mettre en œuvre les quotas, vous devez dans un premier temps les activer pour
une partition. Il est possible d'appliquer une limite globale pour tous les utilisateurs
(dans la zone Limiter l'espace disque à).

Il vous est aussi possible de définir des quotas par utilisateur à partir de la boite de
dialogue Propriétés d'un disque puis onglet Quota puis Entrées de quota.

L’affectation d’un fichier dans l’entrée de quota d’un utilisateur est déterminée par
compte « Propriétaire » du fichier.

H.1) Options de quotas

Activer la gestion de quota Active la gestion de quota sur le disque sélectionné


Refuser de l’espace disque aux Quand un utilisateur dépasse la quantité d’espace à
utilisateurs qui dépassent leur laquelle il a droit, il ne peut plus écrire
limite de quota
Ne pas limiter l’espace disque Pas de limitation d’espace disque
Limiter l’espace disque à Espace disque auquel ont droit les utilisateurs
Un événement pourra être consigné dès que ce seuil
Définir le niveau d’avertissement
sera atteint
Permet d’Ajouter/supprimer des entrées de quota,
Entrées de quota d’afficher les propriétés des utilisateurs auxquels vont
être appliqués les quotas

Centre de Formation TELINF | 2006


11
Windows 2000 Server | Ahmed MIHOUBI

Implémentation de la résolution de noms

à l’aide du système DNS

A) Introduction :

Le système de noms DNS est une base de données distribuée utilisée sur les
réseaux IP pour transposer et résoudre les noms d’ordinateurs en adresse IP. C’est la
principale méthode de résolution de noms de Windows 2000.

La structure hiérarchique de l’espace de noms de domaines est telle que :

• Le domaine racine, qui se trouve en haut de la structure du nom de


domaine, est représenté par un point.

• Les domaines de premier niveau suivent directement les domaines racines ;


ils peuvent êtres représentés par le type d’organisation ou la localisation
géographique (ex : com, org, fr, de, …)

• Les domaines de deuxième niveau sont enregistrés directement auprès des


entreprises et peuvent posséder de nombreux sous domaines.

Le Nom de Domaine Pleinement Qualifié ou FQDN (Fully Qualified Domain Name)


décrit la relation exacte entre un hôte et son domaine.

Dans les FQDN suivant : www. [Link], le domaine racine est le ‘.’ A partir de la droite
er
du nom de domaine, le ‘.fr’ est le nom de domaine de 1 niveau, le ‘.soft’ est le nom
de domaine du deuxième niveau et le reste sont des sous domaines dans la présente
arborescence de noms de domaines.

Le serveur DNS contient des informations de la portion de l’espace de noms DNS


qu’il va fournir au client. Le serveur DNS va stocker des noms / adresses IP de sa
zone dans un fichier de zone. Lorsqu’un ordinateur client envoie une requête de
résolution de nom à un serveur DNS, ce dernier va consulter sa base de données de
noms et va, soit répondre au client s’il possède la correspondance nom / adresse IP,
soit interroger les autres serveurs DNS en cas d’échec de la recherche dans sa base
de données locale.

Centre de Formation TELINF | 2006


12
Windows 2000 Server | Ahmed MIHOUBI

B) Types de requêtes DNS

B.1) Requêtes Itératives

Elle sont envoyées par un client à un serveur DNS. Ce dernier renvoie la meilleure
réponse qu’il possède à partir de ses données de cache ou de zone. S’il ne possède
pas la réponse exacte, il renvoie le client vers un serveur de référence dans un
niveau inférieur de l’espace de nom de domaine. Le client va alors interroger le
serveur correspondant. Ce processus se poursuit jusqu’à ce que le client localise le
serveur qui pourra résoudre le nom en adresse IP ou bien jusqu’à ce qu’une erreur se
produise ou encore que le délai soit dépassé.

B.2) Requêtes Récursives

Le serveur DNS doit absolument fournir un résultat au client pour ce type de requête.
Dans le cas où il ne possède pas la réponse à la requête, il va effectuer (pour le
compte du client) des requêtes itératives séparées vers d’autres serveurs qui l’aident
à répondre à la requête récursive.

C) Type de recherche

Le type de recherche détermine les tâches qu’effectuera le serveur DNS. Ainsi, une
zone sera utilisée pour la résolution par recherche directe ou inversée. Il suffit
d’indiquer au moment de sa création quel sera son type, c'est-àdire directe ou
inversée.

C.1) Recherche directe

Elle est utilisée pour retrouver l’adresse IP d’une machine sur le réseau local ou sur
Internet à partir de son nom de machine. Elle nécessite une résolution de nom de
machine en adresse IP par le serveur DNS. L’adresse IP trouvée sera renvoyée à la
machine cliente.

C.2) Recherche inversée

Elle est utilisée pour retrouver le nom d’une machine à partir de son adresse IP. On
peut imaginer qu’en cas de surveillance des connexions IO qui sont faites à un
serveur, on veuille localiser le nom de domaine de la machine associée à l’adresse IP
utilisée pour se connecter. Elle nécessite donc une résolution d’adresse IP en nom de
machine.

D) Installation du service serveur DNS

Il est nécessaire de configurer le futur serveur DNS pour qu’il utilise une adresse IP
fixe au lieu d’une adresse attribuée dynamiquement par un serveur DHCP. Il faut pour
cela configurer le protocole TCP/IP, et entrer une adresse statique dans la boite de
dialogue Propriétés de protocole Internet. Microsoft recommande également de
configurer le nom de domaine sur le serveur DNS, dans Propriétés de protocole
Internet (TCP/IP). L’installation se fait via l’assistant « ajout / suppression de
programmes ». Le service Serveur DNS fait partie des services de mise en réseau.
(Composants intégrés de Windows 2000).

Centre de Formation TELINF | 2006


13
Windows 2000 Server | Ahmed MIHOUBI

E) Configuration de la résolution des noms pour les ordinateurs

Les ordinateurs clients vont émettre des requêtes de résolution de noms de machines
en adresses IP aux serveurs DNS du réseau.

Dans les propriétés du protocole Internet (TCP/IP), on peut indiquer que les adresses
IP des serveurs DNS sont fournies par un serveur DHCP ou l’on peut indiquer
manuellement les adresses des serveurs DNS (primaire et auxiliaire) à utiliser.

F) Création de Zones

Une zone est une portion contiguë de l’espace de noms de domaine pour laquelle un
serveur DNS sert de référence pour la résolution des requêtes DNS. Elle permet de
stocker des noms concernant un ou plusieurs domaines DNS ou des portions de
domaines DNS.

Un serveur DNS peut héberger différents types de zones tout comme un ou différents
types de zones peuvent être hébergés sur plusieurs serveurs DNS pour fournir une
tolérance aux pannes et répartir la résolution des noms et de la charge de travail.

Un enregistrement de ressource stocké dans un fichier de zone définit une zone. Le


fichier de zone stocke des informations pour effectuer la résolution de noms. Toutes
les tâches administratives liées aux serveurs DNS se font à travers le snap-in mmc
DNS.

Pour effectuer ces tâches sur une serveur DNS non contrôleur de domaine, vous
devez faire partie du groupe Administrateurs sur cet ordinateur ; dans le cas d’un
contrôleur de domaine, vous devez faire être membre de l’un des groupes suivants :
Administrateurs DNS, Administrateurs du domaine ou Administrateurs de l’entreprise.

Il existe différents types de zone :

Contient la copie en lecture seule du fichier de la zone principale standard.


Toute modification effectuée sur le fichier de zone principale standard est répliquée
sur celui-ci. Permet de répartir la charge de résolution de noms des serveurs DNS.

Les informations contenant la zone DNS sont stockées dans la base Active Directory
et non dans un fichier texte. Les mises à jour ont lieu automatiquement pendant la
réplication d’Active Directory. Cette méthode améliore la tolérance aux pannes en
éliminant le point unique d’échec.

G) Création de zones de recherche

Les clients DNS réalisent principalement deux types de recherche, les recherches
directes et les recherches inversées.

Centre de Formation TELINF | 2006


14
Windows 2000 Server | Ahmed MIHOUBI

G.1) Recherche directe

Lorsque vous créez une zone de recherche directe, l’assistant vous proposera les
trois types de zone disponibles, puis il vous invitera à entrer le nom de la zone à gérer
et enfin il vous demandera de valider le nom du fichier contenant la zone DNS. Une
fois ces étapes passées, l’assistant va créer automatiquement la zone, le fichier et
des enregistrements de type "Source de nom" (Serveur ayant l’autorité sur la zone) et
"Serveurs de noms" (Serveur pouvant répondre aux requêtes des clients).

G.2) Recherche inversée

Lorsque vous créez une zone inversée, l’assistant vous propose d’indiquer l’ID (Partie
réseau de votre adresse IP). Pendant que vous entrez l’ID, le nom de la zone de
recherche inversée s’affiche sous la forme des nombres de votre ID en ordre inverse
suivi de ".[Link]" (ex : Pour "[Link]/16" : "[Link]"). Le nom
[Link] représente un domaine spécial au niveau DNS, il est réservé à la
résolution d’adresses IP en noms d’hôtes.

H) Configuration des zones

H.1) Configuration de zones standard

Il est possible, lors de la configuration d’un serveur DNS sous Windows 2000, de
configurer sur le même serveur une zone en tant que principale standard (ex :
[Link]) et une zone en tant que secondaire standard (ex : [Link]).

De plus lorsque l’on configure une zone secondaire standard, il est possible de lui
spécifier une liste de serveurs DNS maîtres à partir desquels les informations de zone
seront récupérées. Dans cette liste pourront apparaître aussi bien des serveurs
maintenant une zone secondaire que principale.

H.2) Processus de transfert de zone

Le transfert de zone consiste en la diffusion des entrées contenues dans une zone à
l’ensemble des serveurs DNS secondaires de cette zone.

Sous Windows 2000, il est possible de mettre en place des transferts de zone
incrémentiels qui ne diffusent que les modifications du fichier de zone.

Le processus de transfert de zone intervient dans 2 cas :

-Un serveur maître envoie une notification de modification de la zone aux


serveurs DNS secondaires de la
zone. Une fois cette notification reçue, les serveurs secondaires envoient
une requête de mise à jour au
serveur maître.
-Chaque serveur DNS secondaire interroge à intervalles réguliers ses serveurs
maîtres sur les modifications
sur la zone. Cette requête est lancée aussi à chaque démarrage du service
DNS.

H.3) Configuration de transferts de zone

Centre de Formation TELINF | 2006


15
Windows 2000 Server | Ahmed MIHOUBI

Toutes les informations liées à la fréquence d’exécution des transferts de zone sont
stockées dans les enregistrements de ressource de noms (SOA – Start of Authority).

Un certain nombre de paramètres sont modifiables (dans les propriétés de la zone) :

Le numéro de série fonctionne comme un numéro de version (il est


Numéro de série donc incrémenté à chaque version) permettant de savoir si, lors de la
synchronisation avec le serveur maître, la zone doit être mise à jour.
Le serveur principal précise le nom de domaine complet du serveur
Serveur principal
principal.
Personne La personne responsable sera avertie par e-mail à chaque fois qu’une
responsable erreur se produit lors d’un transfert de zone.
Intervalle L’intervalle d’actualisation spécifie la fréquence à laquelle un serveur
d’actualisation secondaire va envoyer une requête de mise à jour à son serveur maître.
L’intervalle avant nouvelle tentative détermine l’intervalle de temps
Intervalle avant
qu’un serveur secondaire va prendre pour re-contacter son serveur
nouvelle tentative
maître suite à l’échec de la tentative d’une mise à jour.
Définit le délai d’expiration d’un serveur secondaire s’il n’arrive pas à
Expire après contacter son serveur maître. A la suite de l’expiration il ne répondra
plus aux requêtes de la zone.
Durée de vie La durée de vie (TTL) minimale indique le temps durant lequel un
minimale serveur peut mettre en cache des informations pour une zone.
Durée de vie pour Spécifie la durée TTL de l’enregistrement SOA.
cet
enregistrement

Il est possible de limiter le nombre de serveurs que vous allez autoriser à recevoir les
zones. Ceci est défini soit par une liste d’adresse IP de serveurs DNS soit en limitant
les transferts aux serveurs DNS situés dans le même domaine. De la même manière,
il est possible de définir une liste de serveur DNS secondaires qui recevront une
notification des mises à jour d’un fichier de zone.

I ) Implémentation du système DNS pour la prise en charge d’Active Directory

I.1) Premier aperçu du système DNS

Windows 2000 intègre désormais le système DNS (Domain Name Service) et des
services d’annuaire Active Directory. Ces deux éléments sont liés: afin de mettre en
place Active Directory dans un environnement Windows 2000, vous devrez
impérativement installer DNS. Ils utilisent la même structure de noms hiérarchique
afin de représenter les domaines et ordinateurs sous forme d’objets Active Directory,
ainsi que sous forme de domaines DNS et d’enregistrement de ressources.

I.2) Présentation du rôle du système DNS dans Active Directory

Centre de Formation TELINF | 2006


16
Windows 2000 Server | Ahmed MIHOUBI

Le système DNS fournit les principales fonctions ci-dessous sur un réseau exécutant
Active Directory :

-Résolution de noms : le système DNS résout les noms de machines en adresses


IP. Par exemple, un ordinateur nommé poste1 désirant se connecter à un autre
ordinateur nommé poste2 enverra une requête au serveur DNS qui lui renverra
l’adresse IP de poste2. Le système DNS peut aussi effectuer une résolution de nom
inversée, c'est-à-dire fournir le nom d’une machine à partir de l’adresse IP qui lui est
communiquée.

-Convention de dénomination pour les domaines Windows 2000 : Active Directory


emploie les conventions de dénomination du système DNS. Ainsi, [Link] peut
être un nom de domaine DNS et/ou un nom de domaine Windows 2000.

-Localisation des composants physiques d’Active Directory : Le système DNS


identifie les contrôleurs de domaine par rapport aux services spécifiques qu’ils
proposent comme l’authentification d’une connexion ou la recherche d’informations
dans Active Directory. Lors de l’ouverture d’une session, une machine cliente doit
s’adresser à un contrôleur de domaine, seul capable de l’authentifier. Le système
DNS pourra lui fournir l’emplacement de l’un de ces contrôleurs de domaine.

I.3) Système DNS et Active Directory

Espaces de noms DNS et Active Directory

Un espace de noms est une structure de noms hiérarchique dans laquelle les noms
peuvent être résolus en les objets qu’ils représentent. Active Directory et le système
DNS partagent la même structure de noms hiérarchique. En d’autres termes, les
domaines et ordinateurs dans un domaine Windows 2000 peuvent être représentés
sous forme de nœuds DNS et d’objets Active [Link] l’espace de nom DNS,
les zones stockent les enregistrements de ressources (correspondant aux
ordinateurs) d’un ou plusieurs [Link] domaines et ordinateurs existants dans
le système DNS correspondent aux objets Active [Link] ailleurs, la structure
de noms d’Internet reposant sur un espace de noms DNS, un domaine Active
Directory peut par conséquent exister sur Internet. Il faudra alors enregistrer le
nom de domaine DNS correspondant au nom du domaine Active Directory désiré.

Toutefois, bien qu’ils partagent la même structure de dénomination, Active Directory


et le système DNS constituent deux espaces de noms distincts car pour un même
objet, ils ne stockeront pas les mêmes informations.

Centre de Formation TELINF | 2006


17
Windows 2000 Server | Ahmed MIHOUBI

Présentation d’Active Directory

dans Windows 2000

A) Présentation d’Active Directory

Active Directory permet de centraliser, de structurer, d’organiser et de contrôler les


ressources réseau dans les environnements Windows 2000. La structure Active
Directory permet une délégation de l’administration très fine pouvant être définie par
types d’objets.

A.1) Définition d’Active Directory

Active Directory sert d’annuaire des objets du réseau, il permet aux utilisateurs de
localiser, de gérer et d’utiliser facilement les ressources.

Il permet de réaliser la gestion des objets sans liens avec la disposition réelle ou les
protocoles réseaux employés. Active Directory organise l’annuaire en sections, ce qui
permet de suivre le développement d’une société allant de quelques objets à des
millions d’objets.

Combiné aux stratégies de groupes, Active directory permet une gestion des postes
distants de façon complètement centralisée.

A.2) Objets Active Directory

Active Directory stocke des informations sur les objets du réseau. Il en existe de
plusieurs types :

-serveurs -domaines -sites -utilisateurs -ordinateurs -imprimantes -…

Avec chaque objet, sont stockées des informations et des propriétés qui permettent
d’effectuer par exemple des recherches plus précises (emplacement d’une
imprimante).

Centre de Formation TELINF | 2006


18
Windows 2000 Server | Ahmed MIHOUBI

A.3) Schéma Active Directory

Le schéma Active Directory stocke la définition de tous les objets d’Active Directory
(ex : nom, prénom pour l’objet utilisateur).

Il n’y a qu’un seul schéma pour l’ensemble de la forêt, ce qui permet une
homogénéité de l’ensemble des domaines.

Le schéma comprend deux types de définitions :

-Les classes d’objets : Décrit les objets d’Active Directory qu’il est possible
de créer. Chaque classe est un regroupement d’attributs.

-Les attributs : Ils sont définis une seul fois et peuvent être utilisés dans
plusieurs classes (ex : Description). Le schéma est stocké dans la base de
données d’Active Directory ce qui permet des modifications dynamiques
exploitables instantanément.

A.4) Protocole LDAP

LDAP (Lightweight Directory Access Protocol) est un protocole du service


d’annuaire utilisé pour interroger et mettre à jour Active Directory.

Chaque objet de l’annuaire est identifié par une série de composants qui constituent
son chemin d’accès LDAP au sein d’Active Directory (CN=jean luc,
OU=comptabilité, DC=domaine, DC=lan).

• DC : Composant de domaine (lan, com , …)-

• OU : Unité d’organisation (contient des objets)-

• CN : Nom usuel (Nom de l’objet)

Les chemins d’accès LDAP comprennent les éléments suivants :

-Les noms uniques : le nom unique identifie le domaine dans lequel


est situé l’objet, ainsi que son chemin d’accès complet (ex : CN=
toto , OU=comptabilité, DC=domaine, DC=lan) -Les noms uniques
relatifs : partie du nom unique qui permet d’identifier l’objet dans
son conteneur (ex : toto ).

B) Structure logique d’Active Directory

La structure logique d’Active Directory offre une méthode efficace pour concevoir une
hiérarchie en son [Link] composants logiques de la structure d’Active Directory
sont les suivants :

Centre de Formation TELINF | 2006


19
Windows 2000 Server | Ahmed MIHOUBI

B.1) Les Domaines

Unité de base de la structure Active Directory, un domaine est un ensemble


d’ordinateurs et/ou d’utilisateurs qui partagent une même base de données
d’annuaire. Un domaine a un nom unique sur le réseau.

Dans un environnement Windows 2000, le domaine sert de limite de sécurité. Le rôle


d’une limite de sécurité est de restreindre les droits d’un administrateur ou de tout
autre utilisateur avec pouvoir uniquement aux ressources de ce domaine et que seuls
les utilisateurs explicitement promus puissent étendre leurs droits à d’autres
domaines.

Dans un domaine Windows 2000, tous les serveurs maintenant le domaine


(contrôleurs de domaine) possèdent une copie de l’annuaire d’Active Directory.
Chaque contrôleur de domaine est capable de recevoir ou de dupliquer les
modifications de l’ensemble de ses homologues du domaine.

B.2) Les Unités d’organisation

Une unité d’organisation est un objet conteneur utilisé pour organiser les objets au
sein du domaine. Il peut contenir d’autres objets comme des comptes d’utilisateurs,
des groupes, des ordinateurs, des imprimantes ainsi que d’autres unités
d’organisation.

Les unités d’organisation permettent d’organiser de façon logique les objets de


l’annuaire (ex : représentation physique des objets ou représentation logique).

Les unités d’organisation permettent aussi de faciliter la délégation de pouvoir selon


l’organisation des objets.

B.3) Arborescences et forêts

Le premier domaine installé est le domaine racine de la forêt. Au fur et à mesure que
des domaines lui sont ajoutés, cela forme la structure de l’arborescence ou la
structure de la forêt, selon les exigences pour les noms de domaine.

Centre de Formation TELINF | 2006


20
Windows 2000 Server | Ahmed MIHOUBI

Une arborescence est un ensemble de domaines partageant un nom commun (ex :


[Link] est le domaine parent du domaine [Link] et du domaine
[Link]). La relation d’approbation d’un domaine d’une arborescence est de
type transitive bidirectionnelle avec son domaine parent.

Les relations d’approbation transitives sont les relations qui sont automatiquement
étendues aux domaines s’approuvant indirectement (ex : A approuve B, B approuve
C donc A approuve C)

Les relations bidirectionnelles permettent à 2 domaines de s’approuver l’un l’autre.

[Link]

[Link] [Link]

Une forêt est un ensemble de domaines (ou d’arborescences) n’ayant pas une partie
de leur nom en commun mais qui partagent un schéma et un catalogue commun (ex :
[Link] et [Link]).

[Link] [Link]

Centre de Formation TELINF | 2006


21
Windows 2000 Server | Ahmed MIHOUBI

B.4) Catalogue global

Le catalogue global contient une partie des attributs les plus utilisés de tous les objets
Active Directory. Il contient les informations nécessaires pour déterminer
l’emplacement de tout objet de l’annuaire.

Le catalogue global permet aux utilisateurs d’effectuer 2 tâches importantes :

• Trouver des informations Active Directory sur toutes les forêts, quel
que soit l’emplacement des ces données.

• Utiliser des informations d’appartenance à des groupes universels


pour ouvrir une session sur le réseau.

Un serveur de catalogue global est un contrôleur de domaine qui conserve une copie
du catalogue global et peut ainsi traiter les requêtes qui lui sont destinées. Le premier
contrôleur de domaine est automatiquement le serveur de catalogue global. Il est
possible de configurer d’autres contrôleurs de domaine en serveur de catalogue
global afin de réguler le trafic.

C) Structure Physique d’Active Directory

Dans Active Directory, la structure logique et la structure physique sont distinctes. La


structure physique permet d’optimiser les échanges d’informations entre les
différentes machines en fonction des débits assurés par les réseaux qui les
connectent.

C.1) Contrôleurs de domaine

Un contrôleur de domaine est un ordinateur exécutant Windows 2000 Server qui


stocke un répliqua de l’annuaire. Il assure la propagation des modifications faites sur
l’annuaire. Il assure l’authentification et l’ouverture des sessions des utilisateurs, ainsi
que les recherches dans l’annuaire.

Un domaine peut posséder un ou plusieurs contrôleurs de domaine. Dans le cas


d’une société constituée de plusieurs entités dispersées géographiquement, on aura
besoin d’un contrôleur de domaine dans chacune de ses entités.

C.2) Sites

Un site est une combinaison d’un ou plusieurs sous réseaux connectés entre eux par
une liaison à haut débit fiable. Définir des sites permet à Active Directory d’optimiser
la duplication et l’authentification afin d’exploiter au mieux les liaisons les plus
rapides.

Centre de Formation TELINF | 2006


22
Windows 2000 Server | Ahmed MIHOUBI

D) Création d’un domaine Windows 2000

D.1) Vue d’ensemble de la création d’un domaine Windows 2000

Le premier domaine d’une nouvelle forêt créé dans Active Directory représente le
domaine racine de l’ensemble de la forêt.

La création d’un domaine d’effectue à l’aide de la commande dcpromo. L’assistant


d’installation d’Active Directory vous guide alors dans la création d’un nouveau
domaine ou dans la création d’un contrôleur de domaine supplémentaire dans un
domaine Windows 2000 existant.

D.2) Installation d’Active Directory

D.2.a)Préparation de l’installation d’Active Directory

Configuration requise pour l’installation d’Active Directory :

• Systèmes d’éxploitation : Windows 2000 Server, Windows 2000


Advanced Server, Windows 2000 Datacenter.
• 200 Mo d’espace disque disponibles pour la base de données Active Directory.
De l’espace disque supplémentaire peut être nécessaire dans le cas d’un
serveur de catalogue global.
• Une partition ou un volume au format NTFS pour stocker le dossier SYSVOL
de façon sécurisée.
• Le protocole TCP/IP configuré pour utiliser le système de noms de domaine
(DNS).
• Les privilèges administratifs pour créer un domaine dans un environnement
Windows 2000 existant.
D.2.b) Création du premier domaine

Pour créer un nouveau domaine racine d’une nouvelle forêt

• Lancer la commande dcpromo.


• Cliquez sur Contrôleur de domaine pour un nouveau domaine
• Cliquez sur Créer une nouvelle arborescence de domaine
• Cliquez sur Créer une nouvelle forêt d’arborescence de domaines
• Entrez un nom de domaine DNS
• Entrez un nom de domaine NetBIOS (Assure la compatibilité pré-Windows
2000)
• Emplacement de la base de données et du journal (laissez l’emplacement par
défaut)
• Emplacement du volume système partagé (emplacement sur une partition ou
un volume en NTFS)
• Spécifiez si l’authentification doit rester compatible Windows NT 4 ou juste
Windows 2000.
• Entrez le mot de passe Administrateur du domaine.

Centre de Formation TELINF | 2006


23
Windows 2000 Server | Ahmed MIHOUBI

D.2.c) Ajout d’un contrôleur de domaine de répliqua

Pour assurer une tolérance de panne du contrôleur de domaine vous devez disposez
au minimum de 2 contrôleurs de domaine pour un domaine. L’ensemble des
paramètres du domaine sont automatiquement répliqués sur tout nouveau contrôleur
de domaine. D’autre part, l’ajout d’un second contrôleur de domaine permet d’éviter
que le premier soit surchargé.

Pour créer un nouveau contrôleur de domaine d’un domaine existant :

• Lancez la commande dcpromo.


• Cliquez sur Contrôleur de domaine supplémentaire pour un domaine existant
• Donnez le login / password d’un compte autorisé à créer des contrôleurs de
domaine dans Active Directory.
• Entrez le nom DNS du domaine existant.

D.2.d) Etude de la structure par défaut d’Active Directory

Contient les groupes de sécurité par défaut de Windows


Builtin
2000.
Computers Emplacement par défaut des comptes d’ordinate urs.
Emplacement pas défaut des comptes d’ordinateurs
Domain Controllers (UO)
contrôleurs de domaine.
Contient les identificateurs de sécurité (SID, Security
ForeignSecurityPrincipals
Identifiers).
Users Emplacement par défaut des comptes d’utilisateurs.
LostAndFound Contient des objets dont les conteneurs ont été supprimés.
System Contient les paramètres systèmes intégrés spécifiques.

Centre de Formation TELINF | 2006


24
Windows 2000 Server | Ahmed MIHOUBI

Administration des utilisateurs et des groupes

A) Présentation des noms d’ouverture de session d’utilisateur

Sous Windows 2000 il est possible d’ouvrir une session à l’aide du nom principal
d’utilisateur préfixe@suffixe (toto@[Link]). Ce nom doit être unique au sein de la
forêt.

B) Administration des comptes d’utilisateur

Une fois les utilisateurs créés, certaines tâches courantes sont à réaliser à partir de la
console d’administration Utilisateurs et ordinateur Active Directory :

-Activation / Désactivation de comptes.-Réinitialisation de mots de passe.-


Déplacement de comptes d’utilisateurs dans un domaine (le drag&drop ne fonctionne
pas).-Suppression de comptes d’utilisateurs.-Changement de nom d’un compte
d’utilisateur.

C) Création d’un compte d’utilisateur

Lancer utilisateurs et ordinateurs Active Directory. Cette console MMC permet de


gérer les utilisateurs et groupes d’utilisateurs, ordinateurs, unités d’organisation

• Création d’utilisateur : Lancer la console MMC « Utilisateurs et ordinateurs


Active Directory »
Se placer au niveau de l’endroit ou on veut créer l’utilisateur.
• Clic droit => Nouvel utilisateur => Renseigner les champs obligatoires
(prénom, nom d’ouverture de session) Remarque : le nom d’ouverture de
session doit être unique au niveau du domaine.
• Options du mot de passe etc…

¾ Propriétés de l’utilisateur : Clic-droit sur l’utilisateur => propriétés.


On constat les propriétés perso comme adresse, téléphone etc…Ces
propriétés permettent d’effectuer des recherches dans l’annuaire Active
Directory. On contate deux méthodes de recherches :

• Démarrer \ rechercher des personnes \ dans la fenêtre


« regarder dans » Active Directory, paramètres par défaut :
nom ou critères avancés
• Lancer utilisateurs ordinateurs Active Directory \ Menu Action
\ Rechercher \ dans active directory
Remarque : l’onglet « Avancé » permet d’effectuer des
recherches selon des critères bien spécifiques.

Centre de Formation TELINF | 2006


25
Windows 2000 Server | Ahmed MIHOUBI

Onglet Compte :

Nom d’ouverture de session qui


doit être unique

Horaires d’accès permet de


spécifier des plages horaires pour
l’ouverture de session

Se connecter à permet de
spécifier les machines où
l’ouverture de session sera
possible

Option du compte

Onglet Profil
Pour le profil errant et obligatoire, le
script d’ouverture et le chemin de base

La profil errant : c’est un profil


téléchargé à partir d’une seule machine
(la machine où est stockée le profil) et
ce indépendamment de la station où
l’ouverture de session s’effectue

Centre de Formation TELINF | 2006


26
Windows 2000 Server | Ahmed MIHOUBI

D) Utilisation des groupes dans Active Directory

Les groupes permettent de simplifier la gestion de l’accès des utilisateurs aux


ressources du réseau. Les groupes permettent d’affecter en une seule action une
ressource à un ensemble d’utilisateurs au lieu de répéter l’action pour chaque
utilisateur. Un utilisateur peut être membre de plusieurs groupes.

Il existe deux types de groupes dans Active Directory :

-Les groupes de sécurité : permettent d’affecter des utilisateurs et des ordinateurs

à des ressources.

-Les groupes de distribution : exploitables entre autres via un logiciel de

messagerie. Les deux types de groupes gèrent chacun 3 niveaux d’étendue : Les

D.1) groupes globaux :


Mode mixte Mode natif
Comptes d’utilisateurs du même Comptes d’utilisateurs et groupes
Membres
domaine globaux du même domaine
Groupes locaux du même
Membres de Groupes locaux de domaines
domaine
Etendue Visibles dans leur domaine et dans tous les domaines approuvés
Autorisations Tous les domaines de la forêt

D.2) Les groupes locaux de domaine :

Mode mixte Mode natif


Comptes d’utilisateurs et groupes Comptes d’utilisateurs, groupes
globaux de tout domaine globaux et groupes universels
Membres d’un domaine quelconque de la
forêt, et groupes locaux de
domaine du même domaine
Membres d’aucun groupe Groupes locaux de domaine du
Membres de
même domaine
Etendue Visibles dans leur propre domaine
Autorisations Le domaine dans lequel le groupe local de domaine existe

Centre de Formation TELINF | 2006


27
Windows 2000 Server | Ahmed MIHOUBI

D.3) Les groupes universels :

Mode mixte Mode natif


Non utilisables Comptes d’utilisateurs,
groupes globaux et autres
Membres groupes universels d’un
domaine quelconque de la
forêt.
Non utilisables Groupes locaux de domaine
Membres de et universels de tout
domaine.
Visibles dans tous les domaines
Etendue
de la forêt
Autorisations pour Tous les domaines de la forêt

E) Passage du mode mixte au mode natif :

Le mode mixte permet de faire cohabiter des Windows 2000 server (CD) avec des
Windows NT4 (BDC), mais ne permet pas de profiter des vraies performances
d’Active directory (ex : Créer les groupes universels). C’est pour cette raison que la
dernière étape de migration de NT4 => 2000 est le passage du mode mixte au mode
natif de Windows 2000 (c’est à dire qu’on ne dispose que des Windows 2000 Server
dans le domaine Active Directory).

F) Stratégies d’utilisation des groupes dans un domaine

• La stratégie recommandée pour les groupes globaux et locaux dans un


domaine est la suivante :
• Ajoutez les comptes d’utilisateur aux groupes globaux.
• Ajoutez les groupes globaux à un autre groupe global (dans le cas d’un
environnement natif).
• Ajoutez les groupes globaux à un groupe local de domaine.-Affectez les
autorisations sur les ressources au groupe local de domaine.

Centre de Formation TELINF | 2006


28
Windows 2000 Server | Ahmed MIHOUBI

Stratégie de Groupes GPOs

A) Introduction

C’est un ensemble de paramètres applicables :


- aux d’utilisateurs
- Ou aux ordinateurs

On peut définir une GPO au niveau : - d’un site


- d’un domaine
- d’une O.U

Une GPO définie par rapport a l’utilisateur impose ses paramètres au utilisateurs
quelque soit la machine ou ils ouvrent la session.

Si on définie une GPO par rapport a l’ordinateur, elle sera appliqué quelque soit de
l’utilisateur qui ouvre la session ( les modifications vont s’effectué au niveau de la bas
de registre de l’ordinateur.

Lors de la création d’une GPO on a :

1 – La création de l’objet Active Directory (car une GPO fait partie des objets Active
Directory => Donc tolérance de pannes)
2 – Création du lien entre cet objet et le conteneur

A.1) Conséquences

1- Il est possible de lié l’objet a plusieurs conteneurs


2- Il est possible d’appliquer plusieurs GPOs à un seul conteneur
3- Lors de la suppression de la GPO il est possible de supprimer :
a) L’objet c’est à dire supprimer carrément la GPO et ses liens.
b) Le lien : C’est à dire garder l’objet pour pouvoir le lier à d’autres
conteneurs.

A.2) La stratégie conseillée

1 – Créer un conteneur qui ne servira qu’a la création des GPOs.


2 – Donner des noms significatif aux GPOs (l’action de la GPO).

Centre de Formation TELINF | 2006


29
Windows 2000 Server | Ahmed MIHOUBI

3 – Etablir des liens entre les GPO et les conteneurs.

1ère Etape 2ème Etape 3ème Etape

GPO1 Restrictions Direction

GPO2 Office 2000


GPO3 Ciel
GPO GPO4 Sp2_XP Marketing Compta

Création du Création des Création des liens et


conteneur GPOs donner liaison au x
des noms conteneurs (O.U.)
significatifs
B) Création d’une GPO

1) Au niveau d’un site :

- Lancer sites et services Active Directory


- Clic droit sur le site => propriétés et activer l’onglet « stratégie de groupe »
- Nouveau : pour créer une nouvelle stratégie
- Ajouter : Pour ajouter un lien avec une GPO déjà existante

A) Au niveau d’un domaine ou d’une « O.U. » :

a) Pour le domaine :

- Lancer « utilisateurs & ordinateurs Active Directory »


- Clic droit sur le domaine => propriétés et activer l’onglet « stratégie de
groupe »
- Nouveau : pour créer une nouvelle stratégie
- Ajouter : Pour ajouter un lien avec une GPO déjà existante

b) Pour le « OU »

- Lancer « utilisateurs & ordinateurs Active Directory »


- Clic droit sur la OU => propriétés et activer l’onglet « stratégie de groupe »
- Nouveau : pour créer une nouvelle stratégie
- Ajouter : Pour ajouter un lien avec une GPO déjà existante
- Double clic sur la GPO « test » ou modifier

Centre de Formation TELINF | 2006


30
Windows 2000 Server | Ahmed MIHOUBI

C) Présentation de la gestion des environnements utilisateur

La gestion des environnements utilisateurs implique le contrôle des actions des


utilisateurs. On utilise les stratégies de groupe pour mettre en place ce contrôle.

Il existe quatre catégories sur lesquelles on peut influer pour administrer


l’environnement des utilisateurs :

C.1) Paramètres de modèle d’administration

Permet de modifier les paramètres du registre des utilisateurs. Il intervient sur deux
sous arborescences du Registre (HKEY_LOCAL_MACHINE et
HKEY_CURRENT_USER). Dans le cas d’un conflit avec les paramètres de Registre
local, ce sont les paramètres de stratégie de groupe qui l’emportent.

Si une GPO contenant des paramètres ne s’applique plus, les modifications sur le
Registre reviennent à leur état d’origine.

Types de paramètres Description Disponible pour


Stratégie concernant les outils intégrés à
Composants Windows Windows 2000 (ex : NetMeeting, Internet
Explorer, MMC, …)
Définition des procédures d’ouverture de
Système
session, de quotas, …
Propriétés des connexions réseau et de
Réseau
la gestion des fichiers hors connexion
Paramètres de gestion des imprimantes
Imprimantes
publiées
Menu Démarrer et barre Propriétés liées au menu Démarrer
des tâches (suppression de certains composants)
Gestion des éléments du bureau (Active
Bureau
Desktop, Active Directory,…)
Gestion des paramètres du panneau de
Panneau de configuration
configuration.

C.2) Paramètres de script

Permet d’affecter des scripts aux machines ou aux utilisateurs. Les scripts affectés
aux ordinateurs seront exécutés au démarrage et/ou à l’arrêt de l’ordinateur et les
scripts affectés aux utilisateurs seront exécutés à l’ouverture et à la fermeture de la
session.

C.3) Redirection des dossiers de l’utilisateur

Permet de rediriger les dossiers sensibles de l’utilisateur afin de centraliser sur un


serveur les données et ainsi en faciliter la sécurité et la sauvegarde. Les dossiers
pouvant être redirigés sont les suivants :

-Mes documents : -Menu Démarrer-Bureau-Application Data

Centre de Formation TELINF | 2006


31
Windows 2000 Server | Ahmed MIHOUBI

C.4) Paramètres de sécurité

Permet d’assigner un profil de sécurité aux ordinateurs par rapport à un modèle.

D) Déploiement de logiciels grâce aux GPO :

D.1) Présentation de la gestion du déploiement de logiciels


Principe : Consiste à créer un point de distribution à partir duquel des logiciels seront
installés sur les machines.

• Préparation : Les fichiers d’installation au format Windows Installer ( fichiers


.MSI ) doivent être copiés dans un partage sur un serveur de fichiers sur lequel
les utilisateurs concernés auront les droits de lecture.

• Déploiement : Une GPO doit être créée afin que les logiciels s’installent
automatiquement lors du démarrage de l’ordinateur ou l’ouverture de session
d’un utilisateur.

• Maintenance : Le logiciel qui a été déployé peut être mis à jour via le même
procédé et un Service Pack peut être automatiquement déployé sur l’ensemble
des postes sur lesquels le logiciel a été installé.

• Suppression : Lorsque vous voulez désinstaller un logiciel à distance, il suffit


de supprimer la GPO permettant le déploiement du logiciel et automatiquement
le logiciel sera supprimé des machines.

D.2) Présentation de Windows Installer

-Service Windows Installer : service s’exécutant sur le client et permettant de


réaliser les installations à distance de façon complètement automatisée. Il est
capable de modifier ou de réparer automatiquement les logiciels défectueux.

-Package Windows Installer : fichier de type .msi contenant toutes les


informations nécessaires à l’installation du logiciel.

D.3) Déploiement de logiciels

D.3.a) Affectation de logiciels :

L’affectation permet de garantir la présence d’un logiciel pour un utilisateur ou une


machine.

Dans le cas d’une affectation à un utilisateur, un raccourci de l’application va


apparaître dans son menu Démarrer et les types de fichier de l’application seront
directement enregistrés. Des que l’utilisateur va cliquer sur le raccourci ou sur un
fichier de l’application (ex : un fichier .doc dans le cas de Word), le logiciel va
s’installer automatiquement.

Centre de Formation TELINF | 2006


32
Windows 2000 Server | Ahmed MIHOUBI

Dans le cas d’une affectation à un ordinateur, l’application va s’installer dés le


démarrage de la machine. Le logiciel sera alors disponible pour tous les utilisateurs
de la machine.

D.3.b) Publication de logiciels :

La publication d’un logiciel laisse le choix à l’utilisateur d’installer ou non l’application


sur sa machine.

Elle ne peut être mise en œuvre que pour un utilisateur et pas pour un ordinateur.

L’application apparaît dans le panneau de configuration Ajout/Suppression de


programmes dans une liste regroupant toutes les applications pouvant être installées.

Une autre méthode permet d’installer le logiciel en utilisant l’appel de documents.


Lorsqu’une application est publiée dans l’Active Directory les types de fichiers qu’elle
prend en charge sont enregistrés et lorsqu’un fichier reconnu fait l’objet d’une
tentative d’ouverture par un utilisateur ayant l’application correspondante publiée, le
programme est installé.

D.3.c) Utilisation des modifications de logiciel

Dans certains cas il n’est pas nécessaire de déployer une application dans son
intégralité, mais une version personnalisée de l’application. Dans ce cas il est
possible de modifier le script d’installation pour réaliser une installation spécifique à
l’aide des fichiers de modification (fichiers de type .mst).

D.3.d) Association d’extensions de noms de fichiers à des applications

Active Directory maintient une liste des extensions de fichiers et des applications
associées. Il n’est pas possible de d’agir sur cette liste mais il est possible de modifier
la priorité des applications pour chaque extension (ex : Word 2000 ou Word XP pour
l’extension .doc)

D.3.e) Mise à niveau de logiciels déployés

Il existe deux types de mises à niveau des logiciels déployés :

• Mise à niveau obligatoire : Le logiciel est remplacé automatiquement au


prochain démarrage ou à la prochaine ouverture de session.

• Mise à jour facultative : L’utilisateur est libre de faire la mise à jour au


moment où il le souhaite.

D.3.f) Redéploiement de logiciels

Le redéploiement de logiciels permet d’appliquer un Service Pack ou un correctif sur


un logiciel déjà déployé. Une fois que le logiciel est marqué pour être redéployé, il y a
trois scénarios possibles.

Centre de Formation TELINF | 2006


33
Windows 2000 Server | Ahmed MIHOUBI

• L’application est affectée à un utilisateur : Les raccourcis et les éléments du


Registre sont mis à jour à la prochaine ouverture de session de l’utilisateur.

• L’application est affectée à un ordinateur : Le Service Pack ou le correctif


est installé au prochain démarrage de l’ordinateur.

• L’application est publiée et installée : Les raccourcis et les éléments du


Registre sont mis à jour à la prochaine ouverture de session. Le correctif ou le
Service Pack sera automatiquement installé à la prochaine utilisation du
logiciel.

E) Utilisation des fichiers .ZAP

La technologie Windows installer ne peut interpréter que les package .MSI, pour
contourner cette limitation on peut utiliser les fichiers .ZAP et ce avec les limitations
suivantes :

• Le déploiement ne peut s’effectuer qu’avec la Publication.


• La réinstallation ainsi que les mises à jour ou correctifs ne peuvent s’effectuer
automatiquement.

Structure d’un fichier .ZAP : c’est un fichier qu’on peut créer avec bloc notes . Il
contient essentiellement deux champs :

[Application]

FriendlyName=Microsoft office 97 « c’est le nom qui sera utilisé dans l’installation de


logiciel et dans Ajout / suppression de programmes »

SetupCommand=[Link] /unattend « la commande pour installer l’application le


chemin d’accès doit relatif au fichier .ZAP. Si la commande d’installation est dans le
même dossier que le fichier .ZAP il suffit de répertorier le nom de fichier exécutables
(ex : [Link]) »

Construire son propre MSI


Il est possible de construire son propre package d'installation via la "Véritas software
console".

Centre de Formation TELINF | 2006


34
Windows 2000 Server | Ahmed MIHOUBI

Systèmes de fichiers distribués DFS

A) Principe

DFS (Distributed Files System) permet de regrouper sous une même arborescence
logique et unique plusieurs repertoires partagés situés physiquement à des endroits
différents.

• L’intérêt est de regrouper les données nécessaires aux utilisateurs sous une
même arborescence.

On constate deux types de fichiers DFS : Distributed Files System

- Système DFS autonome : sans tolérance de pannes.


- Système DFS à tolérance de pannes.

Terminologie : une terminologie DFS comprend au moins 2 éléments

• Un nœud racine (pt d’entrée)


• Des nœuds enfants qui pointes vers les dossiers partagés sur les autres
machines

1) Tout d’abord : il faut créer le nœud racine, puis les noeuds


enfants.

2) Il est recommandé de créer une topologie DFS sur une partition NTFS afin
d’optimiser la sécurité.

B) DFS Autonome

B.1) Création du nœud Racine

- Pour créer une topologie DFS autonome, lancer « Systèmes de fichiers distribués »
dans outils d’administration.
- Menu « Action » => Nouvelle racine DFS => Suivant
- Sélectionner « créer une racine DFS autonome » => serveur hébergeant la
topologie => suivant => sélectionner « un partage existant » ou créer un nouveau
partage

Centre de Formation TELINF | 2006


35
Windows 2000 Server | Ahmed MIHOUBI

B.2) Création des nœuds Enfants

- clic droit sur la racine DFS => Nouvelle liaison DFS


- Renseigner le nom du lien : Nom du lien : C’est le nom qui sera visualisé au niveau
du réseau
- Indiquer le chemin UNC ou parcourir pour chercher le dossier partagé sur les autre
machines
- Eventuellement : commentaire
- Procéder de la même manière pour créer d’autres nœuds enfants.

C) DFS à tolérance de panne

La tolérance de pannes est obtenue grâce à l’enregistrement da la topologie DFS


dans l’annuaire Active Directory.

Mise en œuvre :

- Lancer « système de fichiers distribués » dans « outils d’administration »


- Menu « Action » => Nouvelle racine DFS => suivant => Sélectionner « Créer une
nouvelle racine DFS de domaine » => Sélectionner le domaine et le serveur + un
partage existant ou créer un nouveau partage.

C.1) Création d’un partenaire de réplication de la racine

L’objectif de la réplication est de retrouver la topologie DFS en cas de panne du point


d’entrée

Mise en œuvre :

- Clic droit sur la topologie DFS à tolérance de panne puis sélectionner « nouveau
réplica de racine »
- Indiquer le nom du serveur qui accueillera le replica puis indiquer le partage sur ce
serveur.

Remarque : le Serveur qui accueillera un replica de la topologie ne doit pas posséder


déjà une racine DFS.

Remarque : Configuration de la stratégie du réplica :


- Après création du partenaire de réplica => clic droit => stratégie de réplication et
désigner le contrôleur + le partenaire de réplication.
- Activer la réplication

C.2) Tolérance de pannes complète

Il s’agit de la création d’un réplica de la racine DFS ainsi que les nœuds enfants.

Mise en œuvre :
Pour la création d’un replica du nœud enfant :
- clic-droit sur le nœud enfant => nouveau réplica => le chemin menant vers
le dossier où les utilisateurs seront redirigés.

Centre de Formation TELINF | 2006


36
Windows 2000 Server | Ahmed MIHOUBI

Serveur DHCP

A) Avantages du serveur DHCP

Le serveur DHCP permet d’alléger la charge administrative; les ordinateurs ont


toujours une adresse IP correcte et des informations de configuration correcte. Cette
technologie permet de limiter les manipulations administratives à réaliser sur les
clients au niveau de la configuration réseau.

B) Fonctionnement du protocole DHCP

B.1) Attribution de bail IP

Lorsque vous allumez votre ordinateur pour la première fois, il fait une demande de
bail IP en diffusant le message DHCPDISCOVER à l’aide d’une version limitée du
protocole TCP/IP.

Tous les serveurs DHCP qui disposent d’une adresse IP valide pour le segment
répondent avec un message DHCPOFFER contenant l’adresse matérielle du client,
l’adresse IP proposée, un masque de sous réseau, la durée du bail et l’adresse IP du
serveur DHCP.

L’adresse IP proposée est réservée par le serveur, pour éviter de la proposer à un


autre client durant le laps de temps qui sépare la proposition de la réservation par le
client.

Si le client ne reçoit pas de réponse d’un serveur DHCP, il renvoie un


DHCPDISCOVER au bout de 2 puis 4, 8, 16 secondes à laquelle on ajoute une durée
aléatoire ente 0 et 1000 ms. Si le client n’a pas obtenu de réponse, il utilise une
adresse IP comprise dans la plage d’adresse [Link] et
[Link] (APIPA). Le client continue de rechercher un serveur DHCP toutes
les 5 minutes.

Lorsque le client reçoit une offre d’adresse IP, il répond à la première qu’il reçoit en
diffusant un message DHCPREQUEST pour l’accepter. Toutes les adresses IP
proposées par les autres serveurs DHCP sont alors libérées.

Le serveur DHCP qui a émis l’offre acceptée envoie un accusé de réception DHCPACK.
Ce message contient le bail ainsi que les informations de configuration.
Lorsque le client DHCP reçoit l’accusé de réception, il initialise le protocole TCP/IP.

Centre de Formation TELINF | 2006


37
Windows 2000 Server | Ahmed MIHOUBI

CLIEN 1 DHCPDISCOV SERVEUR


T DHCPOFFE 2 DHCP
3 DHCPREQUES
DHCPACK 4

B.2) Renouvellement de bail

Un client DHCP tente automatiquement de renouveler son bail à 50% de sa durée.


Pour cela, il envoie un message DHCPREQUEST au serveur DHCP qui lui a fournit
son bail. Le serveur DHCP lui retourne un DHCPACK contenant la
durée du nouveau bail ainsi que les paramètres de configuration mis à jour.

Si le serveur DHCP n’est pas présent, il réessayera à 75% de la durée du bail puis à
87,5% ; s’il n’a pas reçu de réponse à 87,5% alors il enverra un message
DHCPDISCOVER auprès de tous les serveurs DHCP. S’il reçoit un
DHCPOFFER pour mettre à jour son bail en cours, alors il effectuera le
renouvellement auprès de ce serveur DHCP à compter de ce moment.
Si le bail expire, alors, le client cesse immédiatement d’utiliser l’adresse IP et
recommencera toute la procédure d’attribution

Lorsque vous démarrez un ordinateur qui dispose d’un bail toujours valide, il
commence par tenter le renouvellement de bail. Si un client demande le
renouvellement d’un bail non valide (machine déplacée) ou en double, le serveur
DHCP répond par un DHCPNAK, le client est alors contraint d’obtenir une nouvelle
adresse IP.

Il est possible de demander le renouvellement du bail manuellement à l’aide de la


commande ipconfig /renew.

Il est aussi possible de forcer l’abandon d’un bail avec la commande ipconfig
/release. Le message DHCPRELEASE sera envoyé au serveur DHCP et le protocole
TCP/IP sera stoppé.

C) Autorisation du service DHCP

Sur un réseau avec un domaine Windows 2000, vous devez autoriser le serveur
DHCP, sinon, celui-ci ne répondra pas aux clients.

Un serveur DHCP, pendant son initialisation, diffuse le message DHCPINFORM. Les


serveurs DHCP en fonctionnement lui retournent un DHCPACK contenant les
informations du domaine racine Active Directory, à l’aide desquelles il contacte le
contrôleur de domaine pour vérifier qu’il fait partie de la liste des serveur DHCP
autorisés puis démarre. S’il n’est pas autorisé, le service DHCP ajoute un message
d’erreur au journal des événements et ne répond pas aux clients.

Centre de Formation TELINF | 2006


38
Windows 2000 Server | Ahmed MIHOUBI

D) Configuration du serveur DHCP

D.1) Création et configuration d’une étendue

Pour utiliser l’adressage IP dynamique, vous devez créez une étendue sur le serveur.
Chaque étendue se caractérise par un nom, une description, une plage d’adresses IP
avec le masque de sous réseau correspondant, une durée de bail et les plages d’IP
exclues (facultatif).Il faut activer une étendue pour qu’elle soit disponible.

D.2) Configuration de la durée de bail

Une durée de bail courte est conseillée lorsque vous avez plus d’adresses IP que de
machines. Dans ce cas, lorsque l’on éteint des machines, leur adresse IP est plus
rapidement libérée. C’est aussi utile lorsque les paramètres du réseau changent
souvent. Une durée de bail plus longue permet de diminuer le trafic réseau engendré
par le renouvellement des IP. Une durée de bail illimitée supprime le trafic engendré
par le protocole DHCP. En effet, les clients ne l’utilise qu’au démarrage de la
machine.

E) Options d’étendues

Les options d’étendues permettent de fournir diverses informations en même temps


que l’adresse IP. Les options d’étendues courantes sont l’adresse de la passerelle
par défaut, le nom de domaine DNS, l’adresse des serveurs DNS et WINS, le type de
Nœud WINS.

Les options d’étendues peuvent être définies à plusieurs niveaux, cela simplifie
l’[Link] niveau du serveur, les options s’appliquent à tous les clients
[Link] niveau de l’étendue, les options s’appliquent uniquement sur les clients
DHCP qui reçoivent un bail de cetteétendue, elles sont prioritaires sur les options de
[Link] niveau de la classe, les options sont appliquées sur les clients qui
appartiennent à la classe. Les classes doiventêtre définies sur les clients. Les options
de classe sont prioritaires sur les options d’étendues et les options de [Link]
niveau du client réservé, les options que vous définissez au niveau du client sont
prioritaires sur toutes les autres options.

F) Réservations d’adresse IP pour les ordinateurs clients

Vous pouvez réserver une adresse IP spécifique pour un client en faisant une
réservation (basée sur l’adresse MAC du client).

G) Personnalisation des fonctionnalités DHCP

G.1) Regroupement d’étendues à l’aide d’étendues globales

Une étendue globale est un groupe de deux ou plusieurs étendues combinées pour
que vous puissiez les gérer sous la forme d’une seule unité. Lorsqu’un client
demande un bail à un serveur DHCP ayant plusieurs étendues combinées dans une
étendue globale, alors le serveur « piochera » indifféremment dans l’une ou l’autre
des étendues. Les étendues globales permettent de ne pas avoir à supprimer et
recréer des étendues existantes.

Centre de Formation TELINF | 2006


39
Windows 2000 Server | Ahmed MIHOUBI

G.2) Création d’adresses de multidiffusion à l’aide d’étendues de multidiffusion

Pour permettre l’utilisation d’adresses de multidiffusion dynamiques, vous devez


créez une étendue de multidiffusion sur le serveur DHCP (DCP dans ce cas précis)
les clients doivent pouvoir utiliser le protocole MADCAP et les routeurs entre
l’ordinateur source et les ordinateurs de destination doivent être configurés pour
reconnaître l’adresse de multidiffusion.

H) Configuration du service DHCP sur un réseau routé

Le protocole DHCP étant basé sur la diffusion, il existe des problèmes liés aux
réseaux routés car les routeurs sont généralement configurés pour ne pas envoyer
les messages de diffusion aux autres sous réseaux.

H.1) Configuration d’un réseau routé

Inclure un serveur DHCP dans chaque sous réseau physique.


Configurer un routeur conforme à la RFC 1542 pour l’envoi de messages DHCP entre
sous réseaux. Configuration d’agents de relais DHCP.

H.2) Utilisation d’un agent de relais DHCP

Si votre réseau physique est séparé en deux par un routeur non conforme à la RFC
1542, et que vous ne souhaitez pas installer plusieurs serveurs DHCP, vous pouvez
installer dans le sous réseau qui ne contient pas de serveur DHCP un agent de relais
DHCP qui transfèrera les requêtes des clients au serveur DHCP à l’aide de paquets
dirigés.

Il est aussi possible d’utiliser un agent de relais DHCP pour assurer la tolérance aux
pannes.

I) Résolution de problèmes de base de données DHCP

La base de donnée DHCP se situe dans Racine_système\System32\dhcp. Les


sauvegardes se situent dans Racine_système\System32\dhcp\backup\jet\new.
L’utilitaire [Link] permet de compacter et de réparer la base de donnée.

Si la réparation de la base de donnée échoue, vous pouvez la restaurer à partir du


répertoire de sauvegarde.

Centre de Formation TELINF | 2006


40
Windows 2000 Server | Ahmed MIHOUBI

Configuration d’un serveur


Windows 2000 en tant que routeur

A) Rappel

A.1) Rôle d’un routeur

Un routeur permet d’acheminer des paquets entre différents réseaux. Il permet aussi
de segmenter un réseau pour préserver la bande passante.

A.2) Tables de routage

Un routeur utilise ses tables de routage pour déterminer sur quelle interface il va
envoyer un paquet : Lorsque le routeur reçoit un paquet, il compare l’adresse de
destination avec les entrées de la table de routage, ce qui détermine l’interface de
[Link] commande « route print » permet d’afficher la table de routage. Les
éléments qui constituent une entrée de la table de routage sont les suivants :

• Destination réseau-Masque réseau-Passerelle : adresse IP de l’hôte pouvant


router vers le réseau de destination
• Interface : adresse IP locale permettant d’atteindre la passerelle
• Métrique : coût de l’itinéraire-Nombre de sauts : Indique le nombre de routeurs
avant la destination
• Retard : Indique la durée nécessaire pour atteindre la destination
• Débit-Fiabilité : Mesure de la constance d’un chemin

B) Configuration des connexions réseaux

Pour configurer vos interfaces réseau, vous devez disposer d’une adresse IP. Les
adresses IP conseillées pour un réseau privé sont sur les plages [Link]/8,
[Link]./12, [Link]/16. Pour une connexion à Internet, utilisez l’adresse que
vous fournit votre FAI. Il vous faudra aussi un masque de sous-réseau et une adresse
de serveur DNS. La commande « ipconfig /all » vous permet de voir la configuration
de toutes vos interfaces réseau.

C) Configuration d’itinéraires statiques

Si votre réseau n’est pas trop grand, vous pouvez générer la table de routage « à la
main » . Par défaut la table de routage contient déjà les entrées de routage pour les
réseaux directement connectés. Il vous suffit de rajouter les entrées pour les réseaux
qui ne sont pas connectés directement. Attention, le maintien d’un réseau à l’aide de
tables de routage statiques accroît la charge administrative et n’est pas conseillé si le
réseau doit évoluer.

Centre de Formation TELINF | 2006


41
Windows 2000 Server | Ahmed MIHOUBI

D) Configuration d’une interface de routage

D.1) Interface de routage dans le service Routage et Accès distant

Il existe trois types d’interface de routage : 1) interface LAN. 2) Interface de


numérotation à la demande. (représente une connexion Point à Point) 3) Interface de
tunnel IP dans IP. (typiquement utilisé pour faire traverser à des paquets multi-
diffusion, des réseaux ne les supportant pas).

D.2) Filtrage de paquets

Il est possible grâce au filtrage IP d’autoriser ou d’interdire l’acheminement de types


de trafic IP spécifiques.

Le filtrage de paquets peut être configuré de deux façons différentes :

1) Rejet de tous les paquets sauf ceux qui répondent aux règles que vous définissez.
2) Acceptation de tous les paquets sauf ceux qui répondent aux règles que vous
définissez.

Pour définir une règle, vous pouvez choisir un réseau source et/ou un réseau de
destination (ne pas définir de réseau équivaut à tout le trafic passant par l’interface),
puis vous devez choisir un protocole dans la liste :

a) TCP
b) TCP [établi]
c) UDP
d) ICMP
e) N’importe lequel
f) Autre (nécessite un numéro de protocole, tous les protocoles compatibles avec
Windows 2000 sont dans le fichier racine_systeme\system32\drivers\etc\protocol)

E) Implémentation du routage à la demande

Le service Routage et accès distant permet de router des paquets sur plusieurs
réseaux de communication. Lorsqu’un paquet à destination d’un réseau distant arrive,
la connexion est initialisée vers le site distant. Si, après un certain délai, il n’y a plus
de trafic sur la connexion, alors, celle-ci est déconnecté[Link] routage à la demande
permet de réduire de façon significative les coûts de communication.

Sur une connexion à la demande, on a la possibilité de définir des filtres d’accès à la


demande. Le principe de ces filtres est exactement le même que pour le filtrage de
paquets, mais au lieu d’autoriser ou de refuser le paquet, il initialise ou pas la
connexion. On peut aussi restreindre à l’aide de plages horaires les appels.

Centre de Formation TELINF | 2006


42
Windows 2000 Server | Ahmed MIHOUBI

F) Configuration d’itinéraires statiques pour une interface de numérotation à la


demande

Pour permettre des communications bidirectionnelles sur une liaison d’accès à la


demande, vous devez définir des itinéraires statiques à chaque extrémité de la
liaison.

G) Configuration du protocole RIP

RIP est un protocole de routage, il génère dynamiquement les tables de routage à


l’aide des informations envoyées par les autres routeurs. Le protocole RIP supprime
des charges administratives la gestion des tables de routage.

G.1) Protocoles de routage

Windows 2000 supporte deux protocoles de routage : RIP et [Link] protocole RIP
est conçu pour l’échange d’informations de routage sur un réseau de faible ou de
moyen ne envergure. RIP est simple à configurer et à dé[Link] protocole OSPF
est très efficace sur de grands réseaux. Il est toutefois plus difficile à configurer et sa
gestion prend plus de temps.

G.2) Fonctionnement du protocole RIP

Un routeur utilisant le protocole RIP va envoyer les informations de sa table de


routage à tous les autres routeurs. Il recevra les tables de routage des autres
routeurs, et finira donc par pourvoir router sur tous les réseaux.

Configuration du mode de fonctionnement :Mode de mise à jour autostatique : attend


la sollicitation d’autres routeurs pour envoyer les informations de routage. Cette
configuration est utilisée pour les interfaces de numérotation à la demande. Mode de
mise à jour périodique : ce mode envoie des annonces RIP périodiquement (délai
paramétrable). C’est le paramètre par défaut des interfaces LAN.

Configuration des protocoles pour les annonces RIP : Vous pouvez configurer RIP
pour qu’il émette ses annonces en diffusion RIP v.1, diffusion RIP v.2, Multidiffusion
RIP v2 ou en mode silencieux (ne fait qu’écouter). Vous pouvez aussi choisir de
n’accepter que des paquets RIP v.1 ou RIP v.2 ou d’accepter les paquets venant des
deux versions.

Configuration du coût : Vous pouvez choisir une valeur allant de 1 à 15. Le protocole
RIP utilise les sauts pour quantifier le coût d'une interface.

Il est possible d’activer l’authentification sur les routeurs RIP pour éviter que des
annonces venant de routeurs non autorisés n’ajoutent des entrées dans les tables de
routage. Toutefois la sécurité est minimale, car les mots de passe circulent en clair.

Il est aussi possible de filtrer les annonces par plages d’adresses IP. Les trois choix
sont :

Centre de Formation TELINF | 2006


43
Windows 2000 Server | Ahmed MIHOUBI

• Accepter tous les itinéraires


• Accepter tous les itinéraires dans les plages listées
• Ignorer tous les itinéraires dans les plages d'adresses listées.
Configuration du protocole RIP pour un réseau de non-diffusion Si votre réseau ne
supporte pas la diffusion tel les relais de trames, il vous faudra configurer des «
voisins », pour lesquels vous pourrez configurer d’envoyer des annonces en
monodiffusion.

Centre de Formation TELINF | 2006


44
Windows 2000 Server | Ahmed MIHOUBI

Configuration d’un serveur Web

A) Services Internet

Lorsque vous installez Windows 2000 avec les options par défaut, les services
Internet sont installés. Les services Internet comprennent un service WWW, un
service FTP, un service SMTP (envoie de mail) et un service NNTP (pour héberger
des newsgroups). Il est recommandé de les désinstaller si vous ne prévoyez pas de
les utilis

L’installation de IIS.5 transforme le serveur windows 2000 en serveur Web et serveur


FTP. Ces deux services utilisent les protocoles http et FTP qui sont en capsulés par
le protocole TCP / IP.

• HTTP : Hyper Text transfert Protocole utilise le port TCP : 80


• FTP : File Transfer Protocole utilise le port TCP : 21

B) Configuration d'un site Web

B.1) Configuration de l'identification de sites Web

Paramètres du site Web :

• Adresse IP. (définit sur quelle interface le site sera présent)


• Port TCP. (il est conseillé de laisser le port par défaut 80).
• En-tête de l’hôte (permet de mettre plusieurs sites sur une même IP, indiquez
le nom DNS utilisé pour ce site).
• Port SSL. (Pour les communications cryptées, nécessite un certificat SSL, port
par défaut : 443).

B.2) Méthodes d’authentification

• Accès anonyme : c’est l’authentification par défaut, les personnes se


connectant sont considérées comme l’utilisateur IUSR_nom_ordinateur, cet
utilisateur est membre du groupe Invités.

• Authentification de base : un login et un mot de passe sont demandés à


l’utilisateur se connectant, ceux-ci sont envoyés dans la requête http. Cette
méthode n’est pas sécurisée car les informations passent en clair.

Centre de Formation TELINF | 2006


45
Windows 2000 Server | Ahmed MIHOUBI

• Authentification Digest : elle est similaire à l’authentification de base excepté


que les informations ne passent pas en clair.

• Authentification Windows : authentification la plus sécurisée. Elle n’est


toutefois pas compatible avec les proxy HTTP.

B.3) Affectation d’un document par défaut

Un document par défaut est un fichier que va chercher le service Web lorsque dans la
requête HTTP n’est précisé qu’un chemin.

C) Administration des Services Internet

C.1) Application des dernières mises à jour de sécurité

Afin que votre serveur Web n’ai pas de problèmes de sécurité, appliquez
régulièrement les mises à jour de sécurité.

C.2) Analyse des Services Internet

Lorsque vous installez le service IIS, des compteurs sont ajoutés au moniteur
système.

Internet Information Services Global contient les compteurs qui font état du régulateur
de la bande passante et de l'utilisation de l'indicateur Object Cache des Services
Internet.

Service Web propose des compteurs qui présentent les données relatives aux
connexions anonymes et identifiées vers l'application de service HTTP et aux
requêtes HTTP qui ont été traitées depuis le démarrage du service Web.

Active Server Pages contient des compteurs sur l’utilisation des Active Server Pages.

D) Installation :

Ajout / Suppression de programmes dans panneau de configuration puis ajouter un


composants Windows (Service de Internet IIS).

Après installation de IIS on remarque :

- L’apparition d’une arborescence INETPUB


wwwroot
ftproot
- La création d’un compte invité internet (IUSR_nom de l’ordinateur) il sera utiliser
pour les accés anonymes.

E) Configuration :
Pour configurer IIS utiliser la console MMC « gestion de Services Internet IIS »

Centre de Formation TELINF | 2006


46
Windows 2000 Server | Ahmed MIHOUBI

Terminal Server

A) Introduction :

Un utilisateur disposant d’un client Terminal Serveur peut se connecter à un serveur


terminal 2000, ce dernier va créer une session pour l’utilisateur sur le serveur. Toutes
les opérations vont s’effectuer au niveau du serveur sauf les actions qui sont
transmissent aux clients vers le serveur, ce qui permet de réduire le trafic réseau.

Le protocole qui permet ce type de communication est le protocole RDP (Remote


Desktop Protocol) qui est en capsulé par le protocole TCP/IP.

B) Installation :

Au niveau du serveur : il faut installer le service Terminal Serveur


Au niveau du clients : il faut installer le client Terminal Serveur qui permet d’établir la
connexion avec le serveur.

B.1) Remarques pour l’installation

1-Il est recommandé d’installer Terminal Serveur sur un serveur membre (car sur un
contrôleur de domaine il baisse ses performances.

2-Eviter de l’installer sur un serveur jouant le rôle de DNS, DHCP etc

3-Pour optimiser la sécurité il est préférable de l’installer sur une partition NTFS

4-Il est recommandé de disposer d’un disque dur et d’une carte réseau rapide.

B.2) Mise en œuvre

- Ajout / Suppression de programme puis ajout composants Windows


- choix du mode : on constate deux modes :

o Administration à distance : c’est à dire prendre le contrôle de cette machine à


distance .
o Serveur d’applications : Exécuter des applications à distance sur le serveur .

! Remarque ! les applications doivent être installer dans un environnement


Terminal Serveur c’est à dire après l’installation de Terminal Serveur – Les
applications divent être réinstallées. Pour changer le mode après l’installation
de TS, utiliser Ajout/Suppress de programmes dans panneau de config.

Centre de Formation TELINF | 2006


47
Windows 2000 Server | Ahmed MIHOUBI

Après l’installation on remarque qu’il y a 3 nouveaux programmes :

1- créateur de client TS : qui permet de créer les clients :


2- Gestionnaire de Service Terminal Serveur : Permet de générer les connexions
des clients (session en cours)
3- Configuration des services Terminal Serveur : ce programme permet de:
- Définir les paramètres pour les connexions : cryptage, paramètres
d’ouverture de session…)
- Configurer les paramètres du serveur.

C) Création de client Terminal Serveur :

Pour windows 16bits => 4 disquettes


Pour windows 32 bits => 2 disquettes

Il est recommandé de télécharger un client TS depuis internet télécharger => bureau


à distance

Configuration :
Il est fortement recommandé de procéder à la configuration de Terminal Serveur
après l’installation et ce pour optimiser la sécurité et améliorer les performances.

Connexions :
- Lancer l’outil « configuration des services Terminal Serveur »
- Cliquer sur « connexions » => propriétés de RDP-TCP

Onglet général Onglet Paramètres d’ouverture de session

Permet de définir les paramètres


d’authentifications des utilisateurs, on a
le choix entre :
Permet essentiellement de configurer - Authentification pour chaque
le niveau de cryptage pour sécuriser les utilisateur
données transitants entre serveur et - Définir les mêmes paramètres pour
tous les utilisateurs.

Centre de Formation TELINF | 2006


48
Windows 2000 Server | Ahmed MIHOUBI

Onglet Session Onglet Environnement

Permet d’optimiser les connexions


Limites d’une session active : c’est le temps
maximum d’une connexion d’un utilisateur.
L’utilisateur sera averti 2min avant la fin du
service.
Session Inactive : Indique le temps avant Utilisé lorsque Terminal Serveur est configuré
déconnexion d’une session pour laquelle comme serveur d’application et permet de
aucune action n’aura été effectuée. lancer une application à la connexion des
Fin d’une session déconnectée : Par défaut clients.
même s’il y a déconnexion d’une session celle
ci reste active sur le serveur

Onglet Contrôle distant Onglet réglages client

- Permet de définir une stratégie de control des


sessions des utilisateurs
- Il est possible d’observer la session d’un
utilisateurs ou de contrôler la session d’un
utilisateur
Remarque : il n’est pas obligatoire d’avoir Généralement on laisse ces paramètres par
l’autorisation de l’utilisateur défaut (ex : l’utilisation d’une imprimante
connectée sur le Terminal Serveur

Centre de Formation TELINF | 2006


49
Windows 2000 Server | Ahmed MIHOUBI

Onglet Carte réseau Onglet autorisation

Permet :
- Soit de définir une carte parmi plusieurs pour
les connexions des clients Comme pour les autorisations NTFS, il est
- Soit de répartir les charge de possible de sélectionner des utilisateurs de
connexions entre les différentes cartes Terminal Serveur,
dont dispose le Serveur Terminal Ainsi que leurs droits
Serveur L’onglet avancé permet de configurer un audit
pour un utilisateurs ou un groupe d’utilisateur.

D) Serveur d’application

La machine exécutant Terminal Serveur en tant que serveur d’applications va


partager cette application aux clients TS.

L’exécution des tâches va s’effectuer au niveau du serveur, ce ne sont que les


actions qui seront transmises du client vers le serveur.

Les applications doivent être installées en mode Multi-utilisateurs c’est a dire après
l’installation de Terminal Serveur.

Remarque : le logiciel devant servir pour le serveur d’application il faut les ajouter par
Ajout/suppression de programmes

Remarque : pour s’assurer que l’application sera prise en charge par Terminal
Serveur, il faut vérifier que le Script lié de cet application figure dans la liste des
« applications compatible Script ». c’est a dire dans l’arborescence
Winnt/ApplicationCompatibilityScripts/install

Centre de Formation TELINF | 2006


50
Windows 2000 Server | Ahmed MIHOUBI

Gestion de la duplication Active Directory

A) Fonctionnement de la duplication

Dans un domaine Windows 2000, un ou plusieurs contrôleurs de domaine hébergent


la base de données Active Directory.

La duplication répercute les modifications apportées a la base de données Active


Directory depuis un contrôleur de domaine sur tous les autres contrôleurs de domaine
du domaine et ce, de façon transparente pour les administrateurs et les utilisateurs.
Cette duplication est qualifiée de multimaîtres car plusieurs contrôleurs de domaine
(appelés maîtres ou répliquas) ont la capacité de gérer ou modifier les mêmes
informations d’Active Directory.

La duplication peut se produire à différents moments. Par exemple, lors de l’ajout


d’objets sur un contrôleur de domaine, on peut dire que la copie de la base de
données Active Directory qu’il contient a subit une mise à jour d’origine. Lorsque cette
mise à jour est dupliquée sur un autre répliqua du domaine, on dira alors que ce
dernier a effectué une mise à jour dupliquée. La mise à jour effectuée sur le second
contrôleur peut aussi être dupliquée sur un troisième contrôleur de domaine.

Apres avoir apporté une modification sur un contrôleur de domaine, un temps de


latence (par défaut 5 minutes) est observé avant d’envoyer un message de
notification au premier partenaire de réplication. Chaque partenaire direct
supplémentaire est informé 30 secondes (valeur par défaut) après la réception de la
notification. Lorsqu’un partenaire de réplication est informé d’une modification
apportée à la base, il récupère celle ci depuis le contrôleur de domaine ayant émis la
notification. Dans certains cas, la notification de changement est immédiate, ainsi que
la duplication. C’est le cas lors de la modification d’attributs d’objets considérés
comme critiques du point de vue sécurité (par exemple, la désactivation d’un compte).
On parle alors de duplication urgente.

B) Résolution des conflits de duplication

La duplication D’Active Directory étant multimaître, des conflits peuvent survenir lors
des mises à jour.

Pour minimiser les conflits, les contrôleurs de domaines se basent sur les
modifications apportées aux attributs des objets plutôt que les objets eux même.
Ainsi, si deux attributs distincts d’un même objet sont modifiés simultanément par
deux contrôleurs de domaine, il n’y aura pas de conflit.

Pour résoudre certains conflits, Active Directory emploie un cachet unique global qui
est envoyé avec les mises à jour d’origine (et uniquement celles-ci). Ce cachet
contient les composants suivants (du plus important au moins important):

Centre de Formation TELINF | 2006


51
Windows 2000 Server | Ahmed MIHOUBI

-Le numéro de version : la numérotation commence a 1. Il est incrémenté de 1 à


chaque mise à jour d’origine. -Dateur : il s’agit de la date et de l’heure du début de la
mise a jour, issue de l’horloge système du contrôleur de domaine sur lequel a eu lieu
la mise a jour d’origine. -Serveur GUID (Globally Unique IDentifier – Identificateur
universel unique) : il est défini par le DSA (Directory System Agent) d’origine qui
identifie le contrôleur de domaine sur lequel a eu lieu la mise à jour d’origine.

On dénombre trois types de conflits potentiels :

• Valeur d’attribut : il survient lorsque l’attribut d’un objet est modifié sur
différents contrôleurs avec des valeurs différentes. On résout le conflit en
gardant l’attribut modifié ayant la plus grande valeur de cachet.
• L’ajout ou le déplacement d’un objet dans un conteneur supprimé : ce conflit
intervient lorsqu’un objet est ajouté dans un conteneur (par exemple un
utilisateur dans l’UO ventes) alors que ce conteneur a été supprimé sur un
autre contrôleur de domaine. La duplication n’ayant pas eu lieu, cette
suppression n’a pas encore été prise en compte par tous les contrôleurs de
domaine. Le conflit est résolu par la récupération des objets orphelins dans le
conteneur LostAndFound.
• Nom parent : ce conflit se produit lorsqu’un répliqua tente de déplacer un objet
dans un conteneur dans lequel un autre répliqua a placé un objet portant le
même nom. Ce conflit est résolu par le changement de nom de l’objet ayant le
cachet le moins important.

C) Optimisation de la duplication

Lors de la duplication, un contrôleur de domaine peut recevoir plusieurs fois la même


mise à jour, car cette dernière peut emprunter différents chemins. Active Directory
emploie le blocage de propagation pour réduire la quantité de données inutiles qui
vont transiter d’un contrôleur de domaine a un autre. Ainsi, chaque contrôleur de
domaine va gérer une table de vecteurs contenant entre autre des USN (Update
Sequence Number). Les USN servant a déterminer ce qu’il est nécessaire de mettre
a jour dans un répliqua. Lorsqu’un objet est mis a jour, le contrôleur de domaine
affecte l’USN modifié.

D) Topologie de duplication

D.1) Partitions d’annuaire

La base de données Active Directory se compose logiquement de plusieurs partitions


d’annuaire : la partition de schéma, la partition de configuration et les partitions de
domaine. Une partition est une unité de duplication indépendante des autres utilisant
une procédure de duplication propre.

- Partition de schéma

Elle contient la définition de tous les objets et attributs pouvant être créés dans
l’annuaire, ainsi que les règles de création et de gestion de ces objets. Ces
informations sont dupliquées sur tous les contrôleurs de domaine de la forêt car il ne
peut y avoir qu’un seul schéma pour une forêt.

Centre de Formation TELINF | 2006


52
Windows 2000 Server | Ahmed MIHOUBI

- Partition de configuration

Elle contient toutes les informations liées à la structure d’Active Directory, avec entre
autres les domaines, domaines enfants, sites, etc… Ces informations sont, elles
aussi, dupliquées sur tous les contrôleurs de domaine afin de maintenir l’unicité dans
la forêt.

- Partitions de domaine

Une partition de domaine contient les informations liées aux objets d’un domaine
Active Directory. Ces informations sont dupliquées sur l’ensemble des DC du
domaine. Par conséquent, il peut exister plusieurs partitions de domaine dans une
même forêt.

D.2) Topologie de duplication

La topologie de duplication est le chemin que va emprunter le processus de


duplication pour mettre à jour les données sur les contrôleurs de domaine.
Deux contrôleurs de domaine impliqués dans la duplication d’Active directory sont liés
par des objets deconnections, qui sont des chemins de duplication unidirectionnels.
On parle aussi de partenaires de ré[Link] objets de connexion peuvent être
créés manuellement par un administrateur où automatiquement, via le [Link]
gestion des objets de connexion se fait par l’intermédiaire de la console Sites et
Services Active Directory.

Lorsque les partenaires de réplications sont directement liés par des objets de
connexion, on parle de partenaires de réplication [Link] l’on a trois contrôleurs de
domaine A,B et C et qu’il existe des objets de connexion entre A-B et B-C, alors A et
C sont partenaires de réplication transitifs.L’utilitaire Réplication Monitor Active
Directory permet de visualiser les partenaires de réplication transitifs.

D.3) Génération de topologie de duplication automatique

Lorsque l’on ajoute un contrôleur de domaine à un site, Active Directory est capable
de lier automatiquement ce contrôleur à d’autres via des paires d’objets de
connexion. Ceci afin de prendre en compte ce contrôleur dans la duplication. C’est le
KCC (Knowledge Consistency Checker ( vérificateur de cohérence des
connaissances) s’exécutant sur chaque contrôleur de domaine qui est en charge de
cela. C’est donc lui qui génère la topologie de duplication pour la forêt. Il utilise entre
autre les informations sur les différents sites (sous-réseau, type de lien et coût de
transmission intersites,…) pour calculer le meilleur chemin entre les contrôleurs de
domaine de la forêt.

Au sein d’un même site, la topologie par défaut générée est un anneau a
communication bidirectionnelle (deux objet de connexion unidirectionnels en sens
opposés entre toutes les paires de contrôleurs de domaines). Des liens
supplémentaires sont établis lorsque le nombre de sauts nécessaire pour qu’une mise
a jour d’origine atteigne un répliqua est supérieur à trois.

Centre de Formation TELINF | 2006


53
Windows 2000 Server | Ahmed MIHOUBI

E) Utilisation des sites pour optimiser la duplication

E.1) Présentation des sites

Un site est représenté par un ou plusieurs sous réseaux. Par conséquent, les sites
s’appuient sur la structure physique d’un réseau, notamment au niveau des
interconnexions de réseaux locaux et é[Link] site est automatiquement mis en
place lorsque l’on installe le premier contrôleur de domaine dans un domaine. Il est
nommé Premier-Site-par-dé[Link], même si l’on a un réseau non segmenté en
sous réseaux, on aura quand même un [Link] le cas d’une entreprise ayant son
siège dans une ville et une succursale dans une autre ville, si elle dispose de un ou
plusieurs sous réseaux par ville, elle pourra créer un site regroupant les sous réseaux
de la première ville et un autre pour les sous réseaux de l’autre ville.

Un site est constitué d’objets serveur qui correspondent à des contrôleurs de


domaine. Les objets serveurs sont créés lorsqu’un serveur sous Windows 2000 est
promu en tant que contrôleur de domaine. Ils contiennent entre autres des objets
connexion nécessaire à la duplication.

Pour créer un site, il faut utiliser l’outil d’administration Sites et services Active
Directory située dans les outils d’administration. On peut y définir des sous réseaux
(représentés par des objets sous-réseau) en précisant l’adresse du sous réseau, le
masque de sous réseau ainsi que le site correspondant.

La mise en place de sites permet :

• L’optimisation du trafic de duplication entre les sites.

• La localisant les ressources du réseau (ex : un utilisateur qui ouvre une


session le feras sur un contrôleur de domaine situé sur le même site que lui).

En somme l’intérêt des sites dans un réseau peut être de contrôler le volume de
données liés au fonctionnement d’Active Directory (trafic de duplication et de
connexion). Ceci permet de limiter l’engorgement des liens entre les sous réseaux, en
général, une ligne spécialisée, voir même un simple modem 56K.

E.2) Duplication intrasite

Elle se produit entre les contrôleurs de domaine situés sur un même site. Les
données liées à ce type de duplication ne sont pas compressées par défaut car on
considère que les connexions réseau des machines d’un même site sont rapides et
fiables. Cela limite le temps processeur utilisé par les contrôleurs de domaine pour la
compression.

E.3) Duplication intersite

Elle permet à différents sites de récupérer les modifications apportées à Active


Directory depuis un contrôleur de domaine situé sur un site, et ce, en empruntant des
chemins considérés comme non fiables et avec une faible bande passante.

Centre de Formation TELINF | 2006


54
Windows 2000 Server | Ahmed MIHOUBI

Il faudra créer des liens de site pour lesquels il faudra définir manuellement un certain
nombre de paramètres pour déterminer le moment auquel la duplication intervient et
la fréquence à laquelle les contrôleurs de domaine vérifieront si des modifications ont
été apportées à Active Directory. Le trafic lié à la duplication intersite est compressé
avec un ratio d’environ 80% pour transiter efficacement par des liaisons à faible débit.
L’inconvénient est la charge CPU supplémentaire sur les contrôleurs de domaine.

E.4) Notion de coût

Lors de la mise en place des liens de sites, on peut définir un certain nombre de
propriétés, et notamment le coû[Link] coût d’un lien de site est un nombre qui
représente l’efficacité, la vitesse, la fiabilité (relatifs) d’un chemin, un peu à l’image
des [Link] trafic de duplication empruntera toujours le chemin (un chemin peut
être composé d’un ou plusieurs liens de sites) dont le coût total sera le plus [Link]
exemple, si nous avons trois sites A, B, C et qu’il existe des liens intersites A-B (coût
100), B-C (coût 10), C-A (coût 10), le trafic de duplication entre A et B empruntera le
chemin AC puis CB, pour un coût total de 20 au lieu de A-B pour un coût de 100.

E.5) Serveur tête de pont

Dans la duplication intersites, un ou plusieurs serveurs sur chaque site peuvent servir
de « ponts » entre les sites par lesquels le trafic de duplication va se propager. On les
nomme les serveurs têtes de [Link] conséquent, les duplications intersites passent
uniquement par des têtes de [Link] chaque site, un contrôleur de domaine est
automatiquement désigné comme serveur tête de pont par l’ISTG (InterSite Topology
Generator), chargé de mettre en œuvre la duplication intersite (c’est un contrôleur de
domaine de la forêt).Lorsqu’un serveur tête de pont reçoit une mise à jour depuis un
autre site, il la communiquera aux contrôleurs de domaine de son site suivant la
procédure classique de duplication [Link] est possible de définir manuellement
des serveurs têtes de pont plutôt que de laisser l’ISTG choisir.

Le serveur ISTG peut être déterminé en allant dans l’outil d’administration Sites et
services Active Directory situé dans les outils d’administration.

E.6) Protocoles de duplication

Les ordinateurs emploient des protocoles de duplication pour transmettre leurs mises
à jour d’Active Directory. Le protocole RPC est employé lors de la duplication
intrasite. Ce dernier assure une connexion fiable et a grande vitesse. Dans le cas de
la duplication intersites, il est possible de paramétrer le protocole employé, à savoir
RPC sur IP ou SMTP (Simple Mail Transfer Protocol). En général, on utilisera RPC
sur IP pour la duplication intersite.

Centre de Formation TELINF | 2006


55
Windows 2000 Server | Ahmed MIHOUBI

Mise en place de tolérance de pannes


sous windows 2000

A) Disques de base

Un disque de base fait référence à une structure de disque sur laquelle on ne peut
créer que des partitions (principales ou étendues).
On peut créer :
• 4 partitions principales ,
• 3 principales + 1 étendue (lecteurs logiques).

Pour gérer les disques, clic-droit sur poste de travail -> gérer -> gestion du disque

Remarque : il est possible de gérer le disque d’une machine distante en ajoutant une
MMC en ajoutant le composant enfichable « gestion des des disques sur poste
distant »
Sous Windows 2000, il n’est pas possible d’instaurer un système de tolérance de
panne avec des disques de base.

B) Disques Dynamiques

Un disque dynamique ne possède pas des partitions mais des volumes. Un volume
est une partition de disque qui fonctionne comme un disque physique distinct.

Avantage :
• Dans un disque dynamique est qu’il n’y a pas de limitations, on peut créer
autant de volumes qu’on veut.
• Possibilité d’utiliser la tolérance de pannes.
Inconvénient :
• Impossible de faire d’un disque dynamique un disque de base
• les versions antérieures à 2000 ne peuvent pas fonctionner sur un disque
dynamique.

Centre de Formation TELINF | 2006


56
Windows 2000 Server | Ahmed MIHOUBI

Mise à jour vers un disque dynamique :


Elle va s’effectuer sans perte de données,
Lancer le gestionnaire de disques, clic-droit sur le disque à mettre à jour,
sélectionner « mettre à niveau en tant que disque dynamique ».

(Disque de base) Avant mise à niveau Après mise à niveau (disque dynamique
partition principale Volume simple
Lecteurs logiques Volumes simples
Espace libre d’une partition étendue Espace non alloué
Agrégat par bandes avec parité Volumes RAID 5
Agrégats par bandes Volume d’agrégats par bandes
Agrégats par partition Volume réparti

- Systèmes de fichiers : FAT16, FAT32, NTFS

Remarque :
• Un volume simple formaté en NTFS peut être étendu en regroupement
l’espace initial du volume + un ou plusieurs espaces libres
• Un volume créé à l’origine sur un disque de base ne peut être étendu.

C) Windows 2000 peut gérer le RAID 1 et le RAID 5 :

C.1) Système RAID

La tolérance de panne peut-être mise en oeuvre au niveau matérielle ou logicielle. Le


coût de la tolérance de panne logicielle est inférieur à celui de la tolérance de panne
matérielle Les performances du système sont meilleures avec la tolérance de panne
matérielle.

Mise en oeuvre matérielle de RAID :

C'est l'interface du contrôleur de disque qui gère la création et la régénération


d'informations redondantes.

Mise en oeuvre logicielle de RAID : Windows 2000 Serveur prend en charge 2 mises
en oeuvre logicielle : RAID 1et RAID 5.

C.2) RAID 1 : Ensembles de Miroirs

Offre de meilleures performances des E/S et peut prendre la partition d'amorçage et


système. Le pilote de tolérance de pannes écrit simultanément les mêmes données
sur 2 disques physiques. Le mirrorring ne se fait pas au niveau d'une unité physique
mais d'une unité logique. C'est onéreux car seulement 50 % de l'espace disque est
utilisé et il y a de plus, une légère diminution des performances en écriture. En outre,
si le contrôleur de disque connaît une défaillance, les disques sont inaccessibles. Un
2ème contrôleur peut donc être installé.

Centre de Formation TELINF | 2006


57
Windows 2000 Server | Ahmed MIHOUBI

C.3) RAID 5 : Agrégat par Bandes avec Parités


La parité est une méthode mathématique servant à vérifier l'intégrité des données.
Elle nécessite au moins 3 disques durs. Ni la partition d'amorçage, ni la partition
système ne peuvent faire partie de la mise en oeuvre d'un agrégat par bandes avec
parité par Windows NT Serveur.

D) REDEMARRAGE APRES UNE DEFAILLANCE DU DISQUE DUR

Régénération d'un agrégat par bande avec parité.


Si un disque tombe, NT calcule et recrée toutes les données contenues sur ce disque
dès qu'on le remplace par un disque vierge (c'est la technologie RAID 5).

Récupération des Données après la Défaillance d'un Ensemble de Miroirs


Il faut d'abord briser le miroir (dans le menu Tolérance de Pannes). Remettre un
disque vierge et récupérer les données du disque valide.

Création d'une disquette d'Amorçage de Tolérance de Pannes


Lorsqu'on crée un ensemble de miroirs pour la partition d'amorçage ou pour la
partition système, il est important de créer également une disquette d'amorçage.
• Formater la disquette sous NT,
• Copier les fichiers requis : ntldr, [Link], [Link], [Link],
• Modifier [Link],
• Tester la disquette d'amorçage.

E) COMPREHENSION DU CHEMIN ARC

Multi(0)disk(0)rdisk(1)partition(2) dans [Link]

Multi : Correspond au contrôleur (la numérotation commence à 0).


Disk : Type de disque (la numérotation commence à 0).
Rdisk : Quel disque (la numérotation commence à 0).
Partition : Quelle partition (la numérotation commence à 1).

Quand on a un disque SCSI ou le bios n'est pas activé, on a alors :


Scsi(0)disk(0)rdisk(0)partition(1).

En revanche, si le Bios est activé, multi remplacera Scsi. Disk n'est utilisé pour la
numérotation que lorsque l'on a un disque SCSI dans une chaîne SCSI .

Centre de Formation TELINF | 2006


58

Vous aimerez peut-être aussi