Skip to content
📌知识点小结
  • 工作组是"各自为政":每台电脑各自维护一套本地账户和密码,账户信息存在本机的 SAM 数据库里,谁也管不到谁。
  • 域是"集中管理":把所有账户、密码、权限放进域控制器(DC)上的 Active Directory 统一数据库,一台或几台 DC 管整个公司。
  • 域账户由 DC 验证,一个域账户可以按权限登录多台机器;本地账户只在创建它的那一台机器上有效。
  • 公司一旦上规模,入职、离职、改密码、统一策略、控制谁能访问哪台机器,工作组都要逐台手工做,域则一条策略统一下发、全网生效。
  • 域不是更高级的"连网方式",而是一套身份与管理体系;后面 Kerberos、LDAP、组策略、信任关系都建立在它之上。
✅自测一下

7.35 工作组 vs 域:为什么公司需要"域" ​

「7F Active Directory 基础」系列 Part 1,免费开放。 从这一篇开始,我们正式进入内网的核心——Active Directory(活动目录,简称 AD)。在讲一堆术语之前,先回答最根本的问题:没有 AD 的世界是什么样,它到底解决了什么痛点。 你把这一篇的"工作组 vs 域"想透了,后面域控、Kerberos、组策略、信任关系才有落脚点。

一、工作组:每台电脑都是一座孤岛 ​

先看你最熟悉的场景。家里、小工作室里的电脑,默认就处在一个叫 WORKGROUP(工作组) 的网络模式里。注意,"在同一个工作组"听起来像"加入了同一个组织",其实它几乎不提供任何集中管理——工作组只是给互相能发现的电脑贴了个相同的分组标签,方便在"网络邻居"里看到彼此,仅此而已。

工作组的本质是对等网络(peer-to-peer):没有上下级、没有谁管谁,每台电脑各自为政。最关键的特征是账户怎么存:

  • 每台电脑都在自己内部维护一套本地账户数据库(Windows 上叫 SAM),账户名、密码、权限都只存在这台机器上;
  • 你在 A 电脑创建的账户 zhangsan,和 B 电脑上同名的 zhangsan,是两个毫无关系的账户,只是恰好名字一样;
  • 想让张三登录三台电脑,就得在三台电脑上分别建账户、分别设密码;他改一次密码,理论上要在三台机器上各改一遍。

打个比方:工作组就像几个人各拿各的钥匙串、各家门锁互不通用。你家钥匙开不了我家门,想让谁进门,就得单独给他配一把你家的钥匙。人少、门少的时候没问题;但想象一下一栋有几百扇门、几百号人、每天还有人入职离职的大楼——这种模式立刻崩溃。

二、一个具体的例子:10 人小公司的一天 ​

光讲概念不够直观,我们跟着一家 10 人小公司走一遍。公司有 10 台办公电脑、1 台文件服务器,全在默认工作组里,没有专门网管,行政兼着管电脑。

  • 周一,新人小李入职,要用自己的办公电脑和文件服务器。 行政得先在小李的电脑上建一个本地账户,再登录文件服务器,在服务器上再建一个同名账户、再设一次密码。两边密码还得靠人记着保持一致,过几天小李改了电脑密码,服务器上那份没改,他连共享时又得输旧密码。
  • 三个月后,小王离职。 行政记得删了小王办公电脑上的账户,却忘了文件服务器上那个同名账户。小王如果知道服务器密码,理论上仍能通过网络连进来——这就是一个漏删的"遗留账户"。
  • 老板说"以后密码必须三个月换一次、要够复杂"。 行政只能在每台电脑上逐台配策略,11 台机器配一遍,漏掉几台很正常,策略很快形同虚设。

这还是只有 11 台机器的小公司。把规模放大到 500 人、几千台设备、多个办公室,问题就不是"麻烦",而是"根本做不到、且处处是安全窟窿"。

三、工作组在公司规模下的四个痛点 ​

把上面的例子抽象出来,工作组在规模化时有四个绕不开的痛点:

痛点工作组下的现实后果
入职新人要用 N 台设备,就得逐台登录、逐个建本地账户开通一次权限要折腾半天
离职人走了,得记得在每一台他能登录的机器上删账户、改密码漏删一台就留下一个"后门账户"
密码策略想强制"密码定期更换、必须够复杂",只能逐台配策略无法统一、形同虚设
统一管控锁屏时间、磁盘加密、软件黑白名单都要逐台设置几百台机器根本管不过来

核心矛盾一句话:身份和策略散落在每台机器上,没有一个"唯一权威的中心"。 每台机器既当运动员又当管理员,重复、易漏、无法规模化。注意,这不是某台电脑"配置得不好",而是工作组这种模式的结构性缺陷——你不可能靠"更勤快地逐台设置"根治它。

四、域:请出一个"统一管理中心" ​

域(Domain)的思路是把身份和管理集中起来:

  • 网络里专门设一类服务器——域控制器(Domain Controller,DC);
  • DC 上跑 Active Directory(AD) ,这是一个集中的目录数据库,存着整个公司的用户、组、计算机、打印机,以及它们的权限和策略;
  • 所有人的域账户都建在 AD 里,由 DC 统一验证,不再每台机器各存一份;
  • 一个域账户能登录哪些机器、访问哪些资源,由 AD 里的授权规则决定,实现"一次登录、按权限访问多处"。

还是用钥匙的比喻:域相当于大楼前台设了一个统一的门禁中心。你不用再找每扇门的房东配钥匙,而是在中心登记一次、拿到一张通行凭证;中心记得你是谁、能进哪些门。入职就在中心开一个账户,离职就在中心停用一个账户——所有门立刻同时生效。想统一密码策略、锁屏策略,也只需在中心定一条规则,自动下发到所有机器。

为了避免单点故障,稍正规的部署都会有两台或更多 DC,它们之间自动复制 AD 数据:任何一台 DC 上的改动都会同步给其他 DC,一台坏了,其余 DC 仍能验证登录。

五、域登录那一刻,发生了什么 ​

把"集中验证"稍微具体化(完整协议是后面 Kerberos 篇的内容,这里先建立直觉):

  1. 你在电脑上输入域账户和密码,电脑判断这是域登录,把请求发给 DC;
  2. DC 在 Active Directory 里核对账户,确认无误;
  3. DC 返回一个"身份凭证(票据) ",电脑据此让你进入桌面;
  4. 之后你去访问文件服务器、内部系统时,凭这个凭证证明"我已经被 DC 认证过",不必在每个系统前重新输一遍密码——这就是域环境里"一次登录、多处通行"的体验。

这里要先区分两个概念,后面会反复用到:

  • 认证(Authentication):证明"你是谁",由 DC 完成;
  • 授权(Authorization):决定"你能干什么",由 AD 里的权限规则决定。

域把"认证"集中到 DC,再用统一的"授权"规则控制访问,这正是它比工作组高效、也更安全的根本原因。

六、一张表看懂工作组和域 ​

对比项工作组 Workgroup域 Domain
管理方式分散、对等,无中心集中,以 DC 为权威
账户存在哪每台机器本地(SAM)DC 上的 Active Directory
一个账户能登几台机器仅创建它的那一台按权限可登录多台
改密码 / 停账户必须逐台操作中心改一次,全网生效
统一策略逐台手工配组策略(GPO)统一下发
适合规模几台到十几台几十台到上万台
关键依赖无DC 必须可用(多台可冗余)

七、初学者最容易有的几个误解 ​

  • 误解一:"域就是一种更快的连网方式。" 不是。能不能上网、网速多快是网络层的事;域解决的是身份和管理,它建立在普通网络之上,不改变你"怎么连网"。
  • 误解二:"同一个工作组里的电脑,账户是通用的。" 不是。工作组标签只方便互相发现,账户仍各自存在本机 SAM,互不通用。
  • 误解三:"两台机器上同名账户,就是同一个账户。" 不是。判断账户身份要看它存在哪、SID 是什么,而不是看名字;同名的本地账户和域账户是完全独立的。
  • 误解四:"有了域就绝对安全。" 域让管理更可控,但也让 DC 成为价值极高的目标——一旦 DC 失陷,影响面比单机大得多。安全建设不会因为上了域就结束。

八、这一篇埋下的伏笔 ​

理解了"域 = 以 DC 为中心的身份体系",你就已经握住了内网攻防的地图:

  • DC 上的 AD 到底长什么样(域/林/树/OU、关键组、机器账户)→ 接下来两篇;
  • 登录时 DC 到底怎么验证你、为什么能"一次登录访问多处"(Kerberos、LDAP、DNS 定位 DC)→ 本系列中段;
  • 策略是怎么从 DC 自动跑到每台机器的(SYSVOL、组策略);
  • 多个域之间怎么打通(信任关系)。

而从攻击者视角,结论也很直接:拿下一台普通电脑,只得到一个本地身份;一旦拿下 DC,就等于控制了整个域的身份中心。 这正是内网渗透最终都盯着域控的原因。下一篇,我们就走进 AD,看它的逻辑结构。

九、关于"加域",新手常问的几个具体问题 ​

加域之后,原来的本地账户还在吗? 还在。加域只是让这台机器"认识并信任"域、能使用域账户登录,并不会删除本机 SAM 里的本地账户。登录时你仍可以切换到 .\本地账户。这也是为什么安全加固强调:加域机器的本地管理员密码也要管好——很多攻击是先用弱本地管理员密码拿下单机,再往域内发展。

域里的"成员服务器"和"域控制器"有什么区别? DC 是装了 AD、持有集中数据库的服务器;其余加域的服务器叫成员服务器(Member Server) ,它们不存全域身份,只在本机保留自己的本地账户和当前会话。一台服务器一旦被提升为 DC,它的身份就和普通机器很不一样了——它不再适合兼做日常办公或随意装软件。

手机、个人电脑、访客设备要不要加域? 一般不加。加域意味着设备要接受域策略统一管控,个人设备通常不适合;这类场景多用 MDM(移动设备管理)或"条件访问"来有限对接,而不是直接加入公司域。判断标准很简单:这台设备是否需要、是否愿意接受集中管理。

怎么判断一台机器是不是加域了? Windows 里可以看"系统属性 → 计算机名",会显示它是工作组还是域、域叫什么;命令行用 systeminfo 或 ipconfig /all,其中"域/Domain"字段会显示所属域(注意有时显示的是 DNS 后缀,需结合登录界面判断)。这个判断在内网信息收集中是第一步:先搞清楚自己落在哪台机器、这台机器在不在域里,才能决定下一步。

最后用一句话把这一篇和整个系列串起来。工作组解决的是"几台机器各自能用"的问题,它简单、零依赖,但随着人和设备变多,"各自为政"会让管理成本和安全风险一起失控;域解决的是"成百上千台机器如何被统一身份、统一策略、统一管理"的问题,代价是引入了域控这样一个关键中心。学内网渗透,本质上就是在研究这个集中体系是怎么运转的、它的信任边界在哪里、以及一旦某个环节失守,影响会如何沿着信任关系扩散。后面七篇,我们会依次拆开这个体系的每一块,让你既懂它怎么建、也懂它怎么被攻、更懂它该怎么守。