Windows Server & Active Directory

Развертывание и настройка базовой инфраструктуры Active Directory (AD DS)

1. Архитектура и компоненты стенда

В ходе практического руководства развертывается изолированная виртуальная сеть, имитирующая типовую корпоративную инфраструктуру Active Directory.

  • Контроллер домена (DC-01):
    • ОС: Windows Server 2022 Datacenter
    • Сетевые службы: Active Directory Domain Services (AD DS), DNS Server, DHCP Server
    • Домен: corp.local
    • Статический IP: 192.0.2.10/24
  • Рабочая станция (CL-01):
    • ОС: Windows 10 Pro (x64)
    • Сетевая конфигурация: Динамическое получение IP по DHCP (192.0.2.50/24)
    • Членство в домене: corp.local
  • Сетевой сегмент:
    • Тип адаптера: Internal Network (Внутренняя сеть)
    • Имя виртуальной сети: intnet (изоляция от внешнего роутера)

2. Настройка сетевых служб (DHCP и DNS)

DHCP-сервер

Для автоматической выдачи IP-адресов клиентским машинам в домене конфигурируется область (Scope) со следующими параметрами:

  • Диапазон адресов: 192.0.2.50192.0.2.200
  • Маска подсети: 255.255.255.0 (/24)
  • Опции области (Scope Options):
    • 003 Router (Default Gateway): 192.0.2.1
    • 006 DNS Servers: 192.0.2.10
    • 015 DNS Domain Name: corp.local
Важно: Для корректной работы DHCP-клиентов на Windows 10 служба DHCP на контроллере домена должна быть авторизована в Active Directory, а сама виртуальная машина DC-01 должна быть запущенной до старта клиентов.

DNS-сервер

DNS интегрирован с Active Directory (AD-integrated Zone). Контроллер домена выполняет роль первичного DNS-сервера для всех доменных узлов, обеспечивая разрешение имен вида dc-01.corp.local192.0.2.10.

3. Структура AD и ввод станции в домен

В оснастке ADUC (dsa.msc) выстраивается логическая структура для разграничения объектов компании:

  • Organizational Unit (OU): Corp-Main
  • OU Users & Groups: Хранение учетных записей сотрудников и групп безопасности (например, GG_IT_Dept).

Для ввода рабочей станции Windows 10 в домен вызовите окно свойств системы через sysdm.cpl, укажите имя компьютера (CL-01) и имя домена (corp.local), после чего выполните аутентификацию учетной записью с административными правами.

4. Файловый сервер и разграничение прав (SMB / NTFS)

Для организации общего сетевого ресурса применяется принцип наименьших привилегий (Principle of Least Privilege) с комбинацией сетевых прав (Share) и прав файловой системы (NTFS).

Локальная директория на сервере: C:\Shares\IT_Docs

Тип разрешений Субъект (Группа / Юзер) Уровень доступа
Share Permissions Everyone Удалить (Access Denied)
Share Permissions GG_IT_Dept, Domain Admins Full Control
NTFS Permissions GG_IT_Dept Modify (Чтение, запись, изменение)
NTFS Permissions SYSTEM, Administrators Full Control

5. Управление через Групповые политики (GPO)

Централизованная конфигурация выполняется в оснастке Group Policy Management (gpmc.msc).

Автоматический сетевой диск (GPP)

В политике GPO_Map_IT_Drive задается подключение ресурса через Drive Maps:

  • Action: Create / Update
  • Location: \\dc-01\IT_Docs
  • Drive Letter: Z:
  • Item-Level Targeting: Фильтрация по группе безопасности GG_IT_Dept.

Политика блокировки учеток (Account Lockout Policy)

В Default Domain Policy конфигурируются параметры защиты от Brute-force атак:

# Компьютер -> Политики -> Конфигурация Windows -> Настройки безопасности -> Политики учетных записей
Account lockout threshold = 3 invalid logon attempts
Account lockout duration = 15 minutes
Reset account lockout counter after = 15 minutes

6. Шпаргалка CLI-команд для диагностики

Команды для быстрой проверки и отладки работы инфраструктуры на клиентской машине:

# Вывод полной сетевой конфигурации
ipconfig /all

# Перезапрос IP-адреса у DHCP-сервера
ipconfig /release && ipconfig /renew

# Проверка разрешения доменного имени через DNS
nslookup dc-01.corp.local

# Принудительное обновление групповых политик
gpupdate /force

# Проверка примененных объектов GPO
gpresult /r

# Проверка текущего доменного пользователя
whoami