让NAS当域控:群晖目录服务器首次设置全流程

场景

公司二三十台电脑,账号各管各的:员工离职要在每台机器上改密码,共享文件夹权限没法按部门统一,密码过期策略更是无从谈起。上一套 Windows Server 域控,授权和运维成本对中小企业不算轻。其实一台群晖 NAS 就能顶这个岗:装上 Synology Directory Server 套件(DSM 6 时代叫 LDAP Server,DSM 7 下已是完整的域控制器),客户端统一入域,账号、密码、权限一处管理。本文按首次设置向导走一遍。

动手前先过三件事

向导跑起来之前,先确认:

  1. NAS 已设静态 IP——域控的 IP 一变,所有客户端集体掉线;
  2. NAS 若已加入其他域或 LDAP 目录,先退出再动手。Directory Server 与其他目录服务不兼容,带病上阵必翻车;
  3. 局域网内没有同名的域。域名撞车,客户端会找不到 Directory Server。

创建新域:向导四步

  1. 启动 Directory Server,在设置向导里选「创建域」;
  2. 填域名:用 FQDN 完整格式,例如 syno.local。工作组(NetBIOS 名)会自动带出,syno.local 对应 syno;再设置并确认域管理员密码;
  3. 点「下一步」,向导运行前提条件检查,结果分三档:通过;次要问题(黄色)——点「详细信息」按提示修复后「提交」重查,也可「取消」跳过继续;严重问题(红色)——必须逐条按弹窗说明解决后重查,硬闯下去域一定建不成;
  4. 无严重问题后点「创建域」,等待几分钟完成。

两处规则要提前知道。域名限制:至少两段(如 syno.local)、只能用字母数字减号、点只作分隔、不能以连字符开头或以连字符和点结尾、不能与 NAS 服务器名同名、最长 64 字符——域名建成后改不了,一步到位。密码规则:大写字母、小写字母、数字、特殊字符、Unicode 字母五类中至少占三类。

一台不够怎么办

规模变大或要做容灾时,向导还留了三个口:「将域控制器添加到现有域」——第二台群晖 NAS 加入现有域作可写备份,账号密码随之同步(仅适用于 Directory Server 自己创建的域,需填域名、DNS 服务器和 NetBIOS 域名\管理员 格式的账号);「添加只读域控制器(RODC)」——放一台只读副本给只需要验证登录的网点;老环境是 Windows Server 域想整体搬过来的,向导里也有迁移入口。

验收与常见的坑

验收:找一台 Windows 电脑加入新域,用域账号登录成功;再到 NAS 共享文件夹上按域用户和域群组授权,客户端试一遍读写。都过,交付。

常见的坑:域名与 NAS 服务器名相同,客户端找不到域;检查出红色严重问题还硬点「取消」,建到一半失败重头再来;NAS 后来改了网络设置忘了静态 IP,客户端陆续掉线才回头找原因;把老的 LDAP Server 与 Directory Server 混为一谈——前者只是轻量目录服务,DSM 7 要做统一身份认证走的是后者。

从域控规划、向导落地到客户端批量入域,贵州本地企业可以找诚鑫致达科技协助。