1. Сетевые службы и привязка DHCP/DNS
Контроллер домена требует строгой конфигурации сетевых служб:
- Статическая адресация: Сервер должен иметь фиксированный IP (например,
192.0.2.10/24), а DNS-сервером в свойствах адаптера указывается127.0.0.1. - Авторизация DHCP в AD: В оснастке
dhcpmgmt.mscнажмите ПКМ по серверу → Authorize. - Параметры Scope Options: Обязательно должны быть заданы опции
003 Router,006 DNS Serversи015 Domain Name.
2. Доменная настройка аудита безопасности через GPO
Централизованное включение записи логов для всех серверов и контроллеров домена:
- Откройте
gpmc.msc→ Default Domain Controllers Policy → ПКМ → Edit. - Перейдите:
Computer Configuration→Policies→Windows Settings→Security Settings→Advanced Audit Policy Configuration. - Включите режим Success и Failure для следующих категорий:
- Account Management:
Audit User Account Management(Event ID 4720) - Account Management:
Audit Security Group Management(Event ID 4728/4732) - Logon/Logoff:
Audit Logon(Event ID 4624/4625)
- Account Management:
- Примените групповые политики на контроллере домена:
gpupdate /force
3. Безопасность файловых ресурсов (SMB/NTFS)
При создании общих папок соблюдайте принцип наименьших привилегий:
# Структура прав для папки C:\Shares\IT_Docs
1. Share Permissions: Удалить Everyone. Добавить GG_IT_Dept -> Full Control.
2. NTFS Permissions: Отключить наследование. Удалить Users.
3. NTFS Permissions: Добавить GG_IT_Dept -> Modify, SYSTEM/Administrators -> Full Control.
4. PowerShell-скрипты для ежедневной проверки здоровья DC
Используйте набор команд для мониторинга состояния Active Directory:
# Диагностика служб и репликации Active Directory
dcdiag /v
# Мониторинг последних 10 попыток сбоя аутентификации (Event ID 4625)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 10 |
Select-Object TimeCreated, Message
# Отслеживание недавних фактов создания пользователей (Event ID 4720)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4720} -MaxEvents 5