Модуль 3: Corporate Infrastructure & Active Directory

Развертывание Active Directory DS и Windows Server: Полное руководство

Active Directory Domain Services (AD DS) — центральное звено корпоративной инфраструктуры на базе Windows. Понимание архитектуры домена, структуры объектов и внутренней механики NTDS необходимо как системным администраторам, так и L1 SOC-аналитикам для расследования инцидентов безопасности.

1. Подготовка сервера перед повышением до Domain Controller

Перед установкой роли AD DS сервер должен соответствовать строгим инфраструктурным требованиям: иметь статический IP-адрес, правильные привязки DNS и понятное системное имя.

1.1. Настройка сетевого адаптера

Контроллер домена является главным узлом аутентификации и DNS-сервером сети. По этой причине использование DHCP для самого DC недопустимо.

# Пример сетевых настроек DC (VirtualBox / Production)
IP-адрес: 192.0.2.10
Маска подсети: 255.255.255.0
Основной шлюз: 192.0.2.1
Предпочитаемый DNS-сервер: 127.0.0.1 (или 192.0.2.10)
Критически важно: В качестве первого DNS-сервера Контроллер Домена должен указывать сам себя (`127.0.0.1` или свой статический IP). Указание публичных DNS (8.8.8.8) нарушит работу Kerberos и поиск SRV-записей домена.

1.2. Переименование хоста

Изменение системного имени производится до промоутирования сервера. В командной строке PowerShell:

# Переименование сервера и перезагрузка
Rename-Computer -NewName "DC-01" -Restart

2. Архитектура и компоненты Active Directory

AD DS использует иерархическую структуру хранения данных и объектов:

  • Forest (Лес): Главная граница безопасности и верхний уровень иерархии. Включает в себя один или несколько доменов, объединенных общей схемой данных и конфигурацией.
  • Domain (Домен):** Логическая граница администрирования. Пользователи домена могут авторизоваться на любых хостах, входящих в данное доверенное окружение.
  • Domain Controller (DC):** Сервер, на котором запущена служба AD DS и хранится локальная копия базы данных `NTDS.dit`.
  • Organizational Unit (OU):** Контейнеры внутри домена, используемые для структурирования пользователей, групп и ПК, а также для точечного связывания Групповых Политик (GPO).

Внутреннее устройство DC (NTDS & SYSVOL)

В процессе промоутирования сервера до DC создаются два ключевых компонента:

  1. База данных NTDS (`C:\Windows\NTDS\ntds.dit`):** Дерево каталога (Extensible Storage Engine), содержащее все хэши паролей, учетные записи и атрибуты объектов.
  2. Каталог SYSVOL (`C:\Windows\SYSVOL\`):** Общая сетевая папка, реплицируемая между всеми DC домена. Содержит файлы Групповых Политик (GPO) и скрипты авторизации.

3. Проектирование структуры OU и безопасность групп

Использование стандартных контейнеров (`Users`, `Computers`) не позволяет эффективно применять GPO и разграничивать права. На практике создается изолированная иерархия:

company.local (Domain)
 └── Company_OU
      ├── Departments
      │    ├── IT
      │    ├── HR
      │    └── Sales
      ├── Groups
      └── Workstations

Security Groups vs Distribution Groups

Тип группы Назначение Использование в безопасности
Security Group (Группа безопасности) Назначение прав доступа к ресурсам (файловые шары, GPO, прикладное ПО). Используется в ACL и Kerberos-тикетах (PAC). Может также использоваться как почтовый список.
Distribution Group (Группа рассылки) Объединение пользователей только для отправки email-сообщений. Не может использоваться для разграничения прав и доступа к файлам/ресурсам.

4. Диагностика и проверка работоспособности (SOC-Admin Практикум)

После развертывания DC инженеры и аналитики безопасности проводят первичный аудит работоспособности основных служб.

4.1. Проверка разрешения имен и SRV-записей

# Запрос IP-адреса домена через локальный DNS
nslookup company.local 127.0.0.1

# Поиск контроллеров домена через SRV-записи Kerberos
nslookup -type=srv _kerberos._tcp.company.local

4.2. Системная диагностика контроллера домена (`dcdiag`)

Утилита dcdiag проверяет сетевую связность, статус служб AD, репликацию и разрешение DNS.

# Запуск проверки ключевых служб (требуются права Администратора)
dcdiag /test:Services

# Комплексный тест DNS-инфраструктуры домена
dcdiag /test:DNS

4.3. Проверка сетевых сервисных каталогов

# Проверка доступности папок SYSVOL и NETLOGON через проводник или cmd
dir \\company.local\sysvol
dir \\company.local\netlogon