Active Directory Domain Services (AD DS) — центральное звено корпоративной инфраструктуры на базе Windows. Понимание архитектуры домена, структуры объектов и внутренней механики NTDS необходимо как системным администраторам, так и L1 SOC-аналитикам для расследования инцидентов безопасности.
1. Подготовка сервера перед повышением до Domain Controller
Перед установкой роли AD DS сервер должен соответствовать строгим инфраструктурным требованиям: иметь статический IP-адрес, правильные привязки DNS и понятное системное имя.
1.1. Настройка сетевого адаптера
Контроллер домена является главным узлом аутентификации и DNS-сервером сети. По этой причине использование DHCP для самого DC недопустимо.
# Пример сетевых настроек DC (VirtualBox / Production)
IP-адрес: 192.0.2.10
Маска подсети: 255.255.255.0
Основной шлюз: 192.0.2.1
Предпочитаемый DNS-сервер: 127.0.0.1 (или 192.0.2.10)
1.2. Переименование хоста
Изменение системного имени производится до промоутирования сервера. В командной строке PowerShell:
# Переименование сервера и перезагрузка
Rename-Computer -NewName "DC-01" -Restart
2. Архитектура и компоненты Active Directory
AD DS использует иерархическую структуру хранения данных и объектов:
- Forest (Лес): Главная граница безопасности и верхний уровень иерархии. Включает в себя один или несколько доменов, объединенных общей схемой данных и конфигурацией.
- Domain (Домен):** Логическая граница администрирования. Пользователи домена могут авторизоваться на любых хостах, входящих в данное доверенное окружение.
- Domain Controller (DC):** Сервер, на котором запущена служба AD DS и хранится локальная копия базы данных `NTDS.dit`.
- Organizational Unit (OU):** Контейнеры внутри домена, используемые для структурирования пользователей, групп и ПК, а также для точечного связывания Групповых Политик (GPO).
Внутреннее устройство DC (NTDS & SYSVOL)
В процессе промоутирования сервера до DC создаются два ключевых компонента:
- База данных NTDS (`C:\Windows\NTDS\ntds.dit`):** Дерево каталога (Extensible Storage Engine), содержащее все хэши паролей, учетные записи и атрибуты объектов.
- Каталог SYSVOL (`C:\Windows\SYSVOL\`):** Общая сетевая папка, реплицируемая между всеми DC домена. Содержит файлы Групповых Политик (GPO) и скрипты авторизации.
3. Проектирование структуры OU и безопасность групп
Использование стандартных контейнеров (`Users`, `Computers`) не позволяет эффективно применять GPO и разграничивать права. На практике создается изолированная иерархия:
company.local (Domain)
└── Company_OU
├── Departments
│ ├── IT
│ ├── HR
│ └── Sales
├── Groups
└── Workstations
Security Groups vs Distribution Groups
| Тип группы | Назначение | Использование в безопасности |
|---|---|---|
| Security Group (Группа безопасности) | Назначение прав доступа к ресурсам (файловые шары, GPO, прикладное ПО). | Используется в ACL и Kerberos-тикетах (PAC). Может также использоваться как почтовый список. |
| Distribution Group (Группа рассылки) | Объединение пользователей только для отправки email-сообщений. | Не может использоваться для разграничения прав и доступа к файлам/ресурсам. |
4. Диагностика и проверка работоспособности (SOC-Admin Практикум)
После развертывания DC инженеры и аналитики безопасности проводят первичный аудит работоспособности основных служб.
4.1. Проверка разрешения имен и SRV-записей
# Запрос IP-адреса домена через локальный DNS
nslookup company.local 127.0.0.1
# Поиск контроллеров домена через SRV-записи Kerberos
nslookup -type=srv _kerberos._tcp.company.local
4.2. Системная диагностика контроллера домена (`dcdiag`)
Утилита dcdiag проверяет сетевую связность, статус служб AD, репликацию и разрешение DNS.
# Запуск проверки ключевых служб (требуются права Администратора)
dcdiag /test:Services
# Комплексный тест DNS-инфраструктуры домена
dcdiag /test:DNS
4.3. Проверка сетевых сервисных каталогов
# Проверка доступности папок SYSVOL и NETLOGON через проводник или cmd
dir \\company.local\sysvol
dir \\company.local\netlogon