1. Архитектура и компоненты стенда
В ходе практического руководства развертывается изолированная виртуальная сеть, имитирующая типовую корпоративную инфраструктуру Active Directory.
- Контроллер домена (
DC-01):- ОС: Windows Server 2022 Datacenter
- Сетевые службы: Active Directory Domain Services (AD DS), DNS Server, DHCP Server
- Домен:
corp.local - Статический IP:
192.0.2.10/24
- Рабочая станция (
CL-01):- ОС: Windows 10 Pro (x64)
- Сетевая конфигурация: Динамическое получение IP по DHCP (
192.0.2.50/24) - Членство в домене:
corp.local
- Сетевой сегмент:
- Тип адаптера: Internal Network (Внутренняя сеть)
- Имя виртуальной сети:
intnet(изоляция от внешнего роутера)
2. Настройка сетевых служб (DHCP и DNS)
DHCP-сервер
Для автоматической выдачи IP-адресов клиентским машинам в домене конфигурируется область (Scope) со следующими параметрами:
- Диапазон адресов:
192.0.2.50–192.0.2.200 - Маска подсети:
255.255.255.0(/24) - Опции области (Scope Options):
003 Router (Default Gateway):192.0.2.1006 DNS Servers:192.0.2.10015 DNS Domain Name:corp.local
DC-01 должна быть запущенной до старта клиентов.
DNS-сервер
DNS интегрирован с Active Directory (AD-integrated Zone). Контроллер домена выполняет роль первичного DNS-сервера для всех доменных узлов, обеспечивая разрешение имен вида dc-01.corp.local → 192.0.2.10.
3. Структура AD и ввод станции в домен
В оснастке ADUC (dsa.msc) выстраивается логическая структура для разграничения объектов компании:
- Organizational Unit (OU):
Corp-Main - OU Users & Groups: Хранение учетных записей сотрудников и групп безопасности (например,
GG_IT_Dept).
Для ввода рабочей станции Windows 10 в домен вызовите окно свойств системы через sysdm.cpl, укажите имя компьютера (CL-01) и имя домена (corp.local), после чего выполните аутентификацию учетной записью с административными правами.
4. Файловый сервер и разграничение прав (SMB / NTFS)
Для организации общего сетевого ресурса применяется принцип наименьших привилегий (Principle of Least Privilege) с комбинацией сетевых прав (Share) и прав файловой системы (NTFS).
Локальная директория на сервере: C:\Shares\IT_Docs
| Тип разрешений | Субъект (Группа / Юзер) | Уровень доступа |
|---|---|---|
| Share Permissions | Everyone |
Удалить (Access Denied) |
| Share Permissions | GG_IT_Dept, Domain Admins |
Full Control |
| NTFS Permissions | GG_IT_Dept |
Modify (Чтение, запись, изменение) |
| NTFS Permissions | SYSTEM, Administrators |
Full Control |
5. Управление через Групповые политики (GPO)
Централизованная конфигурация выполняется в оснастке Group Policy Management (gpmc.msc).
Автоматический сетевой диск (GPP)
В политике GPO_Map_IT_Drive задается подключение ресурса через Drive Maps:
- Action:
Create/Update - Location:
\\dc-01\IT_Docs - Drive Letter:
Z: - Item-Level Targeting: Фильтрация по группе безопасности
GG_IT_Dept.
Политика блокировки учеток (Account Lockout Policy)
В Default Domain Policy конфигурируются параметры защиты от Brute-force атак:
# Компьютер -> Политики -> Конфигурация Windows -> Настройки безопасности -> Политики учетных записей
Account lockout threshold = 3 invalid logon attempts
Account lockout duration = 15 minutes
Reset account lockout counter after = 15 minutes
6. Шпаргалка CLI-команд для диагностики
Команды для быстрой проверки и отладки работы инфраструктуры на клиентской машине:
# Вывод полной сетевой конфигурации
ipconfig /all
# Перезапрос IP-адреса у DHCP-сервера
ipconfig /release && ipconfig /renew
# Проверка разрешения доменного имени через DNS
nslookup dc-01.corp.local
# Принудительное обновление групповых политик
gpupdate /force
# Проверка примененных объектов GPO
gpresult /r
# Проверка текущего доменного пользователя
whoami