Windows Server2022赛题解析

有需要看的,私信一下,图片没上传上来

先做DC目录域

克隆服务器

使用VMware创建多台虚拟机,

可以使用克隆,比较快。但是使用一台Windows server克隆多台windows server时,需要重置SID号,否则会因为SID影响域的设置。

重置SID

新建一台Windows server为模板机,安装完系统后重置它的SID
cmd -> whoami /all |more       # 查看系统的SID
cmd -> sysprep
 
关机后就不要再打开了,此后以此机器为模板机,进行克隆操作。

开启虚拟机,需要我们重新设置管理员密码

(四)服务器DCServer&SDCServer 上的工作任务

!!!先做DC活动目录域

1、DCServer上的工作任务

  • 在 DCServer 和 SDCServer 服务器上安装活动目录域服务,并且提升 该操作系统为域控制器;
  • 活动目录域名为:chinaskills.com;
  • 域用户能够使用[username]@csk.cn 进行登录;
  • 创建一个名为“CSK”的 OU,并新建以下域用户和组:
  • sa01-sa20,请将该用户添加到 sales 用户组;
  • ma01-ma10,请将该用户添加到 manager 用户组;
  • 除 manager 组以外的所有用户隐藏 C 盘;
  • 除 manager 组以外的所有普通用户禁止使用 cmd。
  • 为 sales 组用户启用桌面副本,用户登录成功后对桌面环境的更改在 注销之后自动恢复为默认值;
  • 禁止通过 ctrl + alt + del 调用任务管理器;
  • 禁止更改主题;
  • 禁用可移动磁盘的执行权限;
  • 域内的所有计算机(除 dc 外),当 dc 服务器不可用时,禁止使用缓 存登录;
  • 现内网有 site-A 和 site-B 站点,搭建 AD 域站点服务,使得内网Insidecli 访问优先走 site-A 站点,
  • 外网客户机通过 VPN 访问内网优先走 site-B 站点。

image-20230725234309051

image-20230725223748625

image-20230803162318258

image-20230803161637857

image-20230803161650182

image-20230803161701425

网卡配置

Win + R,ncpa.cpl

image-20230725223235984

image-20240611111903289

1、活动目录域服务

image-20230725224133376

image-20230725224149478

image-20230725224201967

image-20230725224242735

image-20240611103720853

image-20240611103740860

image-20240611103828292

image-20240611103840914

image-20240611103852164

image-20240611103900808

image-20240611104012741

image-20240611105004783

image-20240611105029409

image-20240611105113488

image-20240611105229250

image-20240611105247119

image-20240611105253591

image-20240611105335611

image-20240611105457676

image-20240611110115614

image-20240611110202700

image-20240611110218128

image-20240611110238045

image-20240611110335496

PS C:\Users\Administrator> Get-ADDomainController

image-20240611111615423

PS C:\Users\Administrator> systeminfo

image-20240611112310642

一、创建UPN后缀(登录域名)

image-20230727170618127

image-20230727170643791

image-20230727170707436

image-20230727170718050

二、创建组织单元,批量建立域用户并加入组
Win + R,dsa.msc

命令行创建

# 创建OU
dsadd ou ou=CSK,dc=chinaskills,dc=com

图形化界面创建

image-20230727171102007

image-20230727171211331

image-20230728221552207

image-20230728221609234

image-20230728221830178

image-20230728221851457

image-20230728224829168

image-20230728224843699

image-20230728224903430

image-20230728224921840

第一种创建用户写法,自己学习使用,步骤被拆开了
# 创建sa用户
for /l %a in (1,1,9) do net user sa0%a ChinaSkill@ /add
for /l %a in (10,1,20) do net user sa%a ChinaSkill@ /add
for /l %a in (1,1,9) do net group sales sa0%a /add
for /l %a in (10,1,20) do net group sales sa%a /add

# 创建ma用户
for /l %a in (1,1,9) do net user ma0%a ChinaSkill@ /add
net user ma10 ChinaSkill@ /add
for /l %a in (1,1,9) do net group manager ma0%a /add
net group manager ma10 /add

# 为了更好的针对不同组实施相应的组策略,在CSK下创建两个OU(manager,sales),将用户和组加入到相应的OU中
dsadd ou ou=manager,ou=CSK,dc=chinaskills,dc=com
dsadd ou ou=sales,ou=CSK,dc=chinaskills,dc=com
第二种创建用户写法,快速得分,一步到位
# 批量创建域用户及加入相应的域组
C:\Users\Administrator>for /l %a in (1,1,9) do dsadd user "cn=sa0%a,ou=sales,ou=CSK,dc=chinaskills,dc=com" -pwd ChinaSkill@ -memberof "cn=sales,ou=sales,ou=CSK,dc=chinaskills,dc=com" -upn sa0%a@csk.cn
C:\Users\Administrator>for /l %a in (10,1,20) do dsadd user "cn=sa%a,ou=sales,ou=CSK,dc=chinaskills,dc=com" -pwd ChinaSkill@ -memberof "cn=sales,ou=sales,ou=CSK,dc=chinaskills,dc=com" -upn sa%a@csk.cn
C:\Users\Administrator>for /l %a in (1,1,9) do dsadd user "cn=ma0%a,ou=manager,ou=CSK,dc=chinaskills,dc=com" -pwd ChinaSkill@ -memberof "cn=manager,ou=manager,ou=CSK,dc=chinaskills,dc=com" -upn ma0%a@csk.cn
C:\Users\Administrator>dsadd user "cn=ma10,ou=manager,ou=CSK,dc=chinaskills,dc=com" -pwd ChinaSkill@ -memberof "cn=manager,ou=manager,ou=CSK,dc=chinaskills,dc=com" -upn ma10@csk.cn

image-20230728231020602

image-20230728231031649

image-20230727221027734

image-20230728231142259

三、除 manager 组以外的所有用户隐藏 C 盘
cmd -> gpmc.msc  # 打开组策略

image-20230727202028705

image-20230728232254677

image-20230728232320602

image-20230728232439273

image-20230728232451991

image-20230728232543066

image-20230728232552073

image-20230728232659500

记住路径“用户配置-策略-管理模板-Windows组件-文件资源管理器-隐藏我的电脑中的这些指定的驱动器”

image-20230727203338661

image-20230727204423873

四、除manager组以外的所有普通用户禁用cmd

记住路径“用户配置-策略-管理模板-系统-阻止访问命令提示符”

image-20230727220030486

image-20230727221203021

五、为sales组启用桌面副本,退出不保存

记住路径“用户配置-策略-管理模板-桌面-退出时不保存”

image-20230727222735003

六、禁止调用任务管理器

注意是在Default Domain Policies中

记住路径“用户配置-策略-管理模板-系统-Ctrl+Alt+Del选项-删除任务管理器”

image-20230727225552114

image-20230727223911490

image-20230727223932939

七、禁止更改主题

注意是在Default Domain Policies中

记住路径“用户配置-策略-管理模板-控制面板-个性化-阻止更改主题”

image-20230727225641838

InsideCli客户端测试

image-20230809201928969

八、禁止可移动磁盘的执行权限

记住路径“计算机配置-策略-管理模板-系统-可移动存储访问-可移动磁盘拒绝执行权限”

image-20230727230056544

image-20230727231520697

九、禁止使用缓存登录

记住路径“计算机配置-策略-Windows设置-安全设置-本地策略-安全选项-交互式登录:之前登录到缓存的次数”

image-20230727230659392

DCServer服务器配置

Win + R
C:\Users\Administrator>gpupdate /force
正在更新策略...

计算机策略更新成功完成。
用户策略更新成功完成。

InsideCli客户端测试

image-20230727231648471

十、搭建AD域站点服务

现内网有site-A 和 site-B站点,搭建AD域站点服务,使得内网InsideCli访问优先走site-A站点,外网客户机通过VPN访问内网优先走site-B站点

image-20230727232136804

image-20230727232301893

image-20230727232329176

image-20230727232339759

image-20230727235015868

image-20230727234949428

image-20230727234825417

image-20230727235129192

image-20230727235144927

image-20230727235206135

image-20230727235252041

2、证书颁发机构

  • 在 DCServer 服务器上安装证书颁发机构;
  • 定义名称:CSK2022-ROOTCA;
  • 证书颁发机构有效期:3 years;
  • 为 chinaskills.com 域内的 web 站点颁发 web 证书;
  • 当前拓扑内所有机器必须信任该证书颁发机构;
  • 域内所有计算机自动颁发一张计算机证书。
一、安装及创建根证书

image-20230729230054859

image-20230729230111778

image-20230729230122356

image-20230729230131646

image-20230729230156351

image-20230729230204404

image-20230729230215935

image-20230729230223260

image-20230729230233677

image-20230729230242687

image-20230729230248638

image-20230729230441046

image-20230729230531074

image-20230729230549210

image-20230729230611964

image-20230729230629603

image-20230729230647518

image-20230729230720572

image-20230729230812563

image-20230729230831497

image-20230729230915699

image-20230729230932313

image-20230729230955977

image-20230729231012260

image-20230730110610297

image-20230730110618143

image-20230730110625846

image-20230730110633902

image-20230730110651834

image-20230730110659699

image-20230730110707041

image-20230730110713374

image-20230730110720145

image-20230730110732761

image-20230730110738463

image-20230730110833863

image-20230730110843926

image-20230730110858741

image-20230730110908890

image-20230730110919765

image-20230730110931831

Win + R,certlm.msc

image-20230729231311942

Win + R,gpmc.msc
二、为chinaskills.com域内的web站点颁发web证书

先在AppSrv上安装IIS服务

image-20230730191923593

image-20230730192011216

image-20230730192036411

image-20230730192406485

image-20230730192424872

image-20230730192433623

image-20230730192503733

image-20230730192541604

颁发VPN证书

image-20230729232858171

image-20230729232924059

image-20230729232959386

image-20230729234502188

image-20230729234525323

image-20230729234638216

image-20230729234706794

颁发证书模板

image-20230729234819442

image-20230729234837366

三、当前拓扑内的所有机器必须信任该证书颁发机构

所有加入该域的主机都会信任此证书颁发机构,直接检查就行

win + r mmc

image-20240612160019323

image-20240612160038820

image-20240612160045206

image-20240612160121229

四、为域内计算机自动颁发一张计算机证书
Win + R,certsrv.msc

image-20240612155009751

image-20240612155024149

这四个给全部权限,不一一展示

image-20240612155055924

再添加一个Everyone用户也给予全部权限

image-20240612155155271

image-20240612155210093

image-20230729231559733

image-20230729231942265

image-20230729232106973

image-20240612111006165

image-20230730111155443

image-20230729232545583

image-20240612150020066

image-20240612150029359

image-20230730111239661

image-20230730111248759

image-20230730111306800

image-20230730111444063

如果域内的计算机没有自动颁发计算机证书,请检查routersrv的路由转发功能是否开启,开启后再gpupdate更新策略,域控制的证书比较难颁发,还需要重启

win + r certsrv.msc

image-20240612154311088

4、DNS

  • 拓扑中所有主机的 DNS 查询请求都应由 IspSrv 进行解析;
  • 配置 DNS 安全策略,限制 DNS 查询请求每秒只允许 10 个查询

在加入域的时候就已经生成了,需要手动创建反向解析区域

一、添加必要的正反向解析区域

反向解析区域、图形化界面创建

image-20230728145105225

image-20230728145936600

image-20230728145948233

image-20230728150001917

image-20230728150013169

image-20230728150023307

image-20230728150040115

image-20230728150102361

image-20230729221628540

image-20230729221441733

image-20230729221448699

image-20230729221502686

image-20230729221511950

image-20230729221526420

image-20230729221534165

image-20230729221539989

image-20230729221803845

image-20230729221811616

image-20230729221818900

image-20230729221826500

image-20230729221834084

image-20230729221849506

image-20230729221901323

image-20230729221907395

image-20230729221916692

命令行创建

# 创建反向解析文件
dnscmd /zoneadd 0.168.192.in-addr.arpa /primary /file 0.168.192.in-addr.arpa
dnscmd /zoneadd 100.168.192.in-addr.arpa /primary /file 100.168.192.in-addr.arpa
dnscmd /zoneadd 200.168.192.in-addr.arpa /primary /file 200.168.192.in-addr.arap 

正向解析、图形化界面创建

image-20230729222641811

image-20230729221024780

image-20230729221051612

image-20230729221111076

image-20230729222307301

image-20230729221131621

image-20230729221143198

image-20230729221203516

image-20230729221211916

image-20230729221217250

命令行创建

# 创建正向解析
dnscmd /recordadd chinaskills.com routersrv /createptr A 192.168.0.254
dnscmd /recordadd chinaskills.com routersrv /createptr A 192.168.200.254
dnscmd /recordadd chinaskills.com routersrv /createptr A 100.100.100.251

正向解析最终结果

image-20230729222359707

剩下的反向解析只需在正向解析中更新PTR即可,若已经勾选,先取消再勾选

image-20230729223003574

image-20230729223036887

image-20230729223056314

image-20230729223116555

image-20230729223136404

反向解析最终结果

image-20230728151636234

image-20230728151652323

image-20230728151701298

二、配置所有DNS查询请求由ispsrv解析
  • 在ispsrv中配置dns的一条解析 ispsrv.chinaskills.global,先安装dns正向和反向都配置 Ispsrv.chinaskills.global

ispsrvDNS服务器配置

image-20230729213804853

image-20230728152750185

image-20230728152850868

image-20230728154049104

image-20230729214040470

image-20230729214051873

image-20230728153129899

删除原来的

image-20230728154434499

image-20230729211146824

image-20230728154526741

测试

image-20230728155655939

三、DNS安全策略

限制DNS查询请求每秒只允许10个查询

Set-DnsServerResponseRateLimiting -ResponsesPerSec 10

确认
这将会更新服务器 DCSERVER 上的 RRL 设置。是否继续?
[Y] 是(Y)  [N] 否(N)  [S] 暂停(S)  [?] 帮助 (默认值为“Y”):
PS C:\Users\Administrator> Get-DnsServerResponseRateLimiting


ResponsesPerSec           : 10 <<<改为每秒限制10次查询请求
ErrorsPerSec              : 5
WindowInSec               : 5
IPv4PrefixLength          : 24
IPv6PrefixLength          : 56
LeakRate                  : 3
TruncateRate              : 2
MaximumResponsesPerWindow : 1024
Mode                      : Disable

3、NPS

  • 在DCServer上安装网络策略服务作为 VPN 用户登录验证;
  • 仅允许 L2TP/IPSEC VPN 进行 VPN 连接访问验证;
  • 认证、授权日志将存储到 DCServer 上的“C:\NPS\”目录下
一、安装NPS(网络策略服务)

image-20230729113958922

image-20230729114028554

image-20230729114035611

image-20230729114043618

image-20230729114150576

image-20230729114207992

image-20230729114214481

image-20230729114220092

image-20230729114228998

image-20230729114242268

image-20230729114248404

image-20230729114603124

二、新建RADIUS客户端

image-20230729114623279

image-20230729114729003

image-20230729114824743

三、新建连接请求策略

image-20230729115134275

L2TP-VPN

image-20230729115202031

image-20230729115233524

image-20230729115249519

image-20230729115304576

L2TP-VPN

image-20230729115313618

image-20230729115427765

image-20230729115454511

image-20230729115514652

L2TP-VPN验证

image-20230730172159245

四、新建网络策略

image-20230729135333794

L2TP-VPN

image-20230729135400802

image-20230729135416033

image-20230729135432944

image-20230729135445472

image-20230729135459961

image-20230729135507249

image-20230729135513742

image-20230729135519751

image-20230729135610741

image-20230729135625993

L2TP-VPN

image-20230729135655121

image-20230729135703495

image-20230810141944542

image-20230729135906174

image-20230810142338399

image-20230810214009292

五、认证、授权日志

image-20230729140342321

image-20230729140350563

image-20230729140358402

image-20230729140419060

image-20230729140433916

image-20230729140501747

日志到达10M后分片存储

image-20230810214130567

2、SDCServer上的工作任务

0、基础配置

关闭防火墙,设置为永不休眠,不然老是黑屏,每次都得输入用户密码

Win + R,firewall.cpl

image-20230727152930077

image-20230727152939415

image-20230803162318258

image-20230803161637857

image-20230803161650182

image-20230803161701425

网卡配置

Win + R,ncpa.cpl

image-20230727153121441

1、备份域控制器

  • 在 DCServer 和 SDCServer 服务器上安装活动目录域服务,并且提升 该操作系统为备份域控制器;
  • 活动目录域名为:chinaskills.com;
一、首先先加入活动目录域

首先能ping通主域控(DC),然后DNS指向主域控

image-20230727154548709

image-20230727154619226

加入域

Win + R,sysdm.cpl

image-20230727155345154

image-20230727155419956

image-20230727155432108

image-20230727155442772

shutdown -r -t 0

image-20230727155618464

image-20230727155654349

二、安装活动目录域服务

image-20230727153654788

image-20230727153721891

image-20230727153731227

image-20230727153740492

image-20230727153811372

image-20230727153821512

image-20230727153833256

image-20230727153842616

image-20230727153901502

image-20230727153910805

image-20230727154037370

三、提升为备份域控制器

image-20230727155915636

image-20230727155926918

image-20230727160118518

image-20230727160149572

image-20230727160247133

image-20230727160313853

image-20230727160329329

image-20230727163657397

image-20230727163800038

image-20230728214355096

image-20230727155654349

image-20230727165637819

5、磁盘管理

  • 在 SDCServer 上安装及配置软 RAID5;
  • 在安装好的 SDCServer 虚拟机中添加三块 10G 虚拟磁盘;
  • 组成 RAID5,磁盘分区命名为卷标H盘: Raid5。禁用 raid5 的写入缓存;
  • 手动测试破坏一块磁盘,做 RAID 磁盘修复,确认 RAID5 配置完毕
一、添加磁盘

image-20230801222231611

二、初始化磁盘

image-20230801220324450

image-20230801220426134

三、组成软Raid5

image-20230801222729334

image-20230801220600436

image-20230801220640080

image-20230801220650009

image-20230801220730282

image-20230801220751348

image-20230801223007122

image-20230801220900808

image-20230801220946725

image-20230801221737528

四、禁止Raid5的写入缓存

image-20230801221007181

image-20230801223137554

image-20230801223215431

image-20230801221523965

五、模拟Raid5磁盘修复
模拟磁盘修复: 将一块RAID5盘脱机,再联机,重新激活磁盘

image-20230801223324480

image-20230801223412684

image-20230801223432252

image-20230801223507559

6、虚拟内存

  • 在 SDCServer 上设置虚拟内存初始大小为 600MB,最大为 1200MB。
Win + R,sysdm.cpl

image-20230801223639229

image-20230801223656358

image-20230801223712372

image-20230801225528237

不需要重启,解决截屏

image-20230801223743389

image-20230801224022685

7、AD域备份

配置 AD 域备份,备份文件存储到 C:\

一、创建快照

image-20230801230117074

二、设置备份目录

image-20230801230503470

image-20230801230519598

  • 3
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值