iT邦幫忙

0

workgroup 與 domain 的差別 ?

  • 分享至 

  • xImage

之前的公司是採用 domain 網路架構的方式
現在新公司是採用 workgroup 的方式
感覺這兩種方式 , 好像 workgroup 比較好
因為不用管理 ad , 要登入 server wrokgroup 也是要認證
但被教導的觀念是要採用 domain 方式
不知大家覺得是用 workgroup 還是 domain 比較好呢 ?

蟹老闆 iT邦大師 1 級 ‧ 2010-04-05 02:28:20 檢舉
這些觀點或許可以供你參考參考這是我留了好多年的文件原著應該是快樂的老牡羊吧,太久了忘了
● 架設網域,談何容易
不是在這裡三言兩語可以搞定的。
看書比較快,經驗也不可少。
不過因為我是從nt4.0開始玩PDC的 (就是ADC的前身)
因此無法介紹你好書。
經驗的方面,你要先做大量實驗,體驗一下各種可能的情況
一下子就建起網域,會讓你們公司作業大亂。
● 真的需要網域嗎?
如果你要建立公司的整體帳戶權限系統,
其實只要在fileserver上設定大家的帳號密碼及權限就可以了。
在取用資料時就會要求輸入帳號密碼。
並不會麻煩到非用網域不可。
會需要用網域,那可能是因為
(1) 貴公司有好幾部file server,好幾部sql server;
必須建很多組帳號密碼 管理太麻煩。
(2) 貴公司已達成「分散放置、集中管理」的資料管理最高境界
每一部pc都是server。
(3) 貴公司是真實矩陣型組織,每個人會隨時因為專案所需調動位置
(4) 貴公司是典型的高產能組織,每一個人使用兩部以上電腦。
(不開玩笑,很多高產能的公司,電腦數量是人數的3倍以上)
(5) 或者貴公司有一大堆「電腦高手」,常常各行其是,
自已亂改網路設定電腦名稱,搞得大家昏頭轉向
而且常把自已的notebook拿到公司來用,破壞公司的資訊安全作業程序
婁勸不聽。 未完....接下貼
蟹老闆 iT邦大師 1 級 ‧ 2010-04-05 02:28:36 檢舉
網域可以讓你
(1)以同一個帳號行遍整個公司任何一部電腦,而資料保持只有一套
(2)讓不屬於網域的電腦無法取用網域的資源。
(3)把整個公司的人員電腦資料資源 整合為一。
沒有真的去用過網域,無法體會它的方便,
可惜沒有真的去用過網域的話,也無法體會它的麻煩。
如果不是上面的情況.. 網域的好處你並沒有享受到。
到是常會有人爆跳如雷來complain他的電腦登不進網域,xxx問題一堆。
老牡羊也很嚮往這種境界啊..
所以在自已的公司甚至家中都用過網域。
從1997年到2002年,最後還是終於全部放棄了。
國內很少看到小型公司機構在建網域的。
出問題要救援時會讓你頭皮發麻。
● 真的要建網域,你需要ADC
把你的 2k server 昇等成Active Directory Controller
要注意,昇等之後,你的2kserver開機可能會長達5分鐘以上。
會慢到讓你以為是當機了。
ADC起來了,其他的電腦加入網域就ok了。
● ADC絕對不可以只有一部! 如果ADC crash掉,你的網域就全毀了。
那絕對是一場災難!
● ADC的存在,會使得ghost還原作業增添很多困難度。
還原之後可能會完全無法再登入網域,除了重裝之外,別無它法。
2k server 還原之後.. 天呀!我想都不敢想~~
全公司的電腦全部無法登入.. 真的會被老闆k死。
我碰過很多次。也許已經有別人知道如何解決了,
而且ghost已經從5.2進步到9.0了,也許已經沒有這個問題了。
如果你要做,這一方面的資料注意一下唄。
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
12
賽門
iT邦超人 1 級 ‧ 2010-03-19 12:16:19
最佳解答

要回答這個問題, 必需先瞭解Windows的網域發展.
早期Windows 3.1/3.11推出時, 是沒有網域的觀念的, 直到Windows for workgroups 3.1/3.11推出時, 才導入點對點式的網域觀念. 那時還有個NetBEUI Protocol來負責Workgroup中每台電腦間的通訊. 和UNIX環境的TCP/IP及HOSTS的網域觀念完全不同.
我們略過這期間網路通訊的發展不談, 總之, 在Windows NT時代, 微軟導入Windows NT Directory Services這個不太成熟的網域功能, 然後在Windows 2000 Server導入了Active Directory的企業網域功能, AD一直延用到今天, 從Windows 2000到Windows 2003再到Windows 2008, AD不斷改良成為成熟的企業網域管理的環境.
然而, 直到今天的Windows 7和Windows Server 2008 R2, Workgroup還是一直存在成為微軟Windows環境中的基本的網路管理功能. 其存在的目的, 是為了不需要AD這樣複雜的網域管理功能的環境使用, 例如家裏有幾台電腦做網路連線, 只是要簡單的網路資源分享時, 可以用Workgroup的方式建構簡單的網域, 功能簡單, 管理也簡單.
因此, 回答Tony大的問題:

  1. 只有少數台PC與Server的環境, 可用Workgroup網域去管理網路資源分享, 這個'少數幾台PC與Server'的'少數是幾台呢? 一般來說, 以我個人的經驗, 大約以30坪大小的辦公室裏大概15台PC與Sever與NAS與Network Printer為基礎來計算. 太大或太多PC設備時, 就會讓網管人員疲於奔命....而且, 您也要考慮Workgroup網域的網路效能不好的問題, 所以, Workgroup大多適用在小型SOHO辦公室或家庭.
  2. 除了1.描述的情況外, 就用Active Directory來建立企業網域來管理比較妥當.
    以上, 希望有幫助.
看更多先前的回應...收起先前的回應...

為什麼網管人員會疲於奔命 , 使用者要登入 SERVER
你只要在 SERVER 加名稱密碼就可以 , 其他我到是看不出有什麼差別
AD 也是要在 SERVER 加名稱密碼 , 可能搭配 EXCHANGE 就要有 AD 整合
不過 EXCHANGE 這麼貴 , 用它的企業應該也不多吧

賽門 iT邦超人 1 級 ‧ 2010-03-19 13:36:26 檢舉

tonychen168提到:
為什麼網管人員會疲於奔命

Tony大, Workgroup網路的穩定性不太好, 理論上在Server上把帳號密碼做好就能分享沒錯, 但是, 實務上還是會有無法連線的問題發生, 不一定只有帳號密碼的問題. 之前, Workgroup是以NEtBEUI為通訊協定, 常發生網路線太長就連困難的問題, 現在用TCP/IP應該好一點. 此外, AD和Workgroup在應用和管理的差別是很大的.
Exchange標準版附帶10個CAL License, 大約30張小朋友還有回....很多公司在用.
您可以不用AD, 只用Workgroup, 這是您的選擇, 在某些條件下Workgroup是比較優的選項, 有不少公司的小型網路只用Workgroup, 而Mail Server好像用一種免費的POP3 Mail Service -- Axigen
我只是提供一個可供您參考比較的基礎. 如果您覺得用AD管理上太麻煩, 當然可以只用Workgroup, 沒問題的啦~~~~^^
等日後 貴公司業績蒸蒸日上, 規模呈幾何級數成長時, 想換到AD的環境當然可以的是也!

laiout iT邦新手 1 級 ‧ 2010-03-22 12:25:00 檢舉

tonychen168 說:
為什麼網管人員會疲於奔命

其實如同simon581923大所說的,看管理的PC、Server的數量而定,如果管理的環境PC+SERVER少於30,用domain或用workgroup差異不大,小弟目前服務的公司PC超過1000、Server超過100,不用Domain的話,單單變更管理者密碼(基於資安考量),何止「疲於奔命」而已。

takaki iT邦新手 4 級 ‧ 2010-03-25 00:46:18 檢舉

simon & laiout & foxey 所言甚是,已經把重點講出來了...
從公司的電腦使用人數、資安控管政策、成本來作分析吧,
當然如果貴公司不是上百台電腦,
你又有閒工夫(包含效率)可以一台台處理未來可能發生的問題,
那用群組就可以。
反之,你可以很容易想像laiout家的環境管理上的問題,
以及隨之而來的問題...這點我非常能夠體會,畢竟我家沒有1000也有800...

怎樣作比較好?對我來說,在既定的制度下(老闆),
能讓我輕鬆管理並有效率的處理問題的方式最好。

10
sailsolitary
iT邦研究生 2 級 ‧ 2010-03-19 09:19:01

這兩個是各有優缺點的 ~

用 Domain 的好處是管理方便, 但相對的前置作業就會比較麻煩一點, 比較適合電腦數量較多, 員工量數龐大的公司使用.

用 WorkGroup 的好處是設定簡單, 但相對的, 管控上就差很多, 只能拿來做做分享資料而已. 比較適合少數電腦的公司使用.

我自己是比較喜歡採用 Domain 的管理方式啦, 至於使用 WorkGroup 的話, 我覺得是要看用途去辨別要採用什麼方式去做 "區網" 這個環境, 也有很多大公司只有跑 WorkGroup 而已, 不架 Domain , 原因都是區網純粹只是拿來做檔案分享、印表機列印而已.

其實一般公司應該也都是檔案分享、印表機列印而已.
會還有其他可用的地方嗎 ?

foxey iT邦新手 4 級 ‧ 2010-03-19 12:32:12 檢舉

就算是檔案分享、印表機列印的話也有最起碼的『權限』概念吧?!
當然用workgroup也可以管理,但是就如同其它先進說的,管理的電腦數量不大時,你可以一台一台的設定,但是當數量大到一定的程度時………應該會很辛苦吧!!

8
dscwferp
iT邦高手 1 級 ‧ 2010-03-19 10:18:17

等您遇到病毒風暴時 就知道 兩者的差異!
WorkGroup 會讓您跑每台pc 去處理
Domain 只要坐在位置上 就可以處理
您說的"一般公司"
是 <30人的公司 吧!
等您管理超過 60人的pc 看看
沒用 domain 的話會發生 將相無能 累死三軍 喔!

4
wonton
iT邦高手 6 級 ‧ 2010-03-20 09:34:33

如果你只是要資料夾分享的話,當然可以採取你認為管理方便的方式,達到你的目的即可。甚至不用 workgroup,買台 linux-base 的 nas,用 samba 一樣就可以連啦。

可是 AD 要管的事情不只這些吧,像是軟體派送、群組原則,或是跟其他 Service 如 Exchange / RADIUS / ISA / CA / Sharepoint 等,都可以和 AD 整合,省去你帳號管理的煩惱,只要設權限就可以。

說到設權限,其實 AD 在分享資料夾時,標準建議是使用 AGDLP 的方式,也就是人(A)加入群組(G),群組(G)加入網域區域群組(DL),網域區域群組(DL)再向資料夾拿權限(P)的方式。這在管理 A 和 P 很多很複雜的情況下,會變成很方便,不過詳情就不談了 XD

花輪 iT邦大師 1 級 ‧ 2010-03-20 21:50:32 檢舉

wonton提到:
AGDLP

詳情就是......AGGDLP,哈哈哈

4
Jesse HO
iT邦好手 1 級 ‧ 2010-03-27 23:19:20

如果公司在同一處少於100
一天平均處理<10台電腦
請不用使用AD管理那只是增加管理成本
反之
超過這數字而每天都有10台左右且辦公室多處要處理
請考慮使用AD管理
離職人員權限關閉你可以同步關閉其相關帳號

我要發表回答

立即登入回答