Windows Server Administration

Регламент: Настройка, аудит безопасности и проверка Windows Server (DC)

1. Сетевые службы и привязка DHCP/DNS

Контроллер домена требует строгой конфигурации сетевых служб:

  • Статическая адресация: Сервер должен иметь фиксированный IP (например, 192.0.2.10/24), а DNS-сервером в свойствах адаптера указывается 127.0.0.1.
  • Авторизация DHCP в AD: В оснастке dhcpmgmt.msc нажмите ПКМ по серверу → Authorize.
  • Параметры Scope Options: Обязательно должны быть заданы опции 003 Router, 006 DNS Servers и 015 Domain Name.

2. Доменная настройка аудита безопасности через GPO

Централизованное включение записи логов для всех серверов и контроллеров домена:

  1. Откройте gpmc.mscDefault Domain Controllers Policy → ПКМ → Edit.
  2. Перейдите: Computer ConfigurationPoliciesWindows SettingsSecurity SettingsAdvanced Audit Policy Configuration.
  3. Включите режим Success и Failure для следующих категорий:
    • Account Management: Audit User Account Management (Event ID 4720)
    • Account Management: Audit Security Group Management (Event ID 4728/4732)
    • Logon/Logoff: Audit Logon (Event ID 4624/4625)
  4. Примените групповые политики на контроллере домена:
    gpupdate /force

3. Безопасность файловых ресурсов (SMB/NTFS)

При создании общих папок соблюдайте принцип наименьших привилегий:

# Структура прав для папки C:\Shares\IT_Docs
1. Share Permissions: Удалить Everyone. Добавить GG_IT_Dept -> Full Control.
2. NTFS Permissions: Отключить наследование. Удалить Users.
3. NTFS Permissions: Добавить GG_IT_Dept -> Modify, SYSTEM/Administrators -> Full Control.

4. PowerShell-скрипты для ежедневной проверки здоровья DC

Используйте набор команд для мониторинга состояния Active Directory:

# Диагностика служб и репликации Active Directory
dcdiag /v

# Мониторинг последних 10 попыток сбоя аутентификации (Event ID 4625)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 10 | 
    Select-Object TimeCreated, Message

# Отслеживание недавних фактов создания пользователей (Event ID 4720)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4720} -MaxEvents 5