⏱ 3:00:00
ДЕМОНСТРАЦИОННЫЙ ЭКЗАМЕН 2026

Обеспечение информационной безопасности АС · ViPNet

Специальность 10.02.05 · Базовый уровень · Вариант №3. Подробное пошаговое руководство по всем пяти модулям. Стенд из 6 виртуальных машин разворачивается полностью в VirtualBox: 1× Windows Server 2019, 3× Windows 10, 2× Debian. Защищённая сеть строится на технологии ViPNet (ЦУС, УКЦ, координаторы, клиенты), удостоверяющий центр — на компонентах ViPNet PKI.

5МОДУЛЕЙ
6ВИРТУАЛЬНЫХ МАШИН
3 чНА ЭКЗАМЕН
3СЕТИ VIRTUALBOX
💡 Как пользоваться руководством Карточки разворачиваются по клику на заголовок. Команды копируются кнопкой «Копировать». Модули выполняются строго по порядку — каждый следующий опирается на результат предыдущего. Делайте снимок (Snapshot) ВМ перед каждым рискованным шагом — это самый быстрый откат на экзамене. Точные названия пунктов меню ViPNet могут немного отличаться в зависимости от версии и сборки дистрибутива — ориентируйтесь на смысл шага, а не на дословный текст кнопки.
INFO Состав стенда, топология и адресация
🌐 Логика стенда Центральный офис (Сеть 1 — ЦО) и филиал (Сеть 1 — Филиал) соединены через транзитный сегмент «Интернет». На границе каждой площадки стоит VPN-координатор: Net1-CoordCA (Windows) — со стороны ЦО, Net2-Coord (Debian) — со стороны филиала. Защищённый канал ViPNet строится поверх «Интернета»: весь трафик между площадками шифруется на координаторах. Клиенты площадок «не знают» про шифрование — они просто отправляют пакеты, а координаторы их инкапсулируют.
Три сегмента
Сеть 1 — ЦО (intnet-co)
192.168.110.0/28
.1 – .14 · маска 255.255.255.240
Сеть 1 — Филиал (intnet-branch)
10.10.10.0/26
.1 – .62 · маска 255.255.255.192
«Интернет» / транзит (intnet-net)
198.18.10.0/20
соединяет внешние интерфейсы координаторов
Виртуальные машины и роли
ВМОСРольУчёткаСеть VirtualBox
Net1-AdminCAWin Server 2019АРМ администратора · ЦУС · УКЦAdminCAintnet-co
Net1-CoordCAWindows 10Координатор ЦО (VPN)Coord_COintnet-co + intnet-net
Net1-OperatorCAWindows 10АРМ оператора УЦOperCAintnet-co
Net1-OpenWindows 10Незащищённый узел · SQL Serverintnet-co
Net2-CoordDebianКоординатор филиала (VPN)Coord_Sintnet-branch + intnet-net
Net2-ClientDebianКлиент пользователяUser_Brintnet-branch
План IP-адресов
ВМАдаптер 1 (внутр.)Адаптер 2 («Интернет»)Шлюз
Net1-CoordCA192.168.110.1/28198.18.10.1/20198.18.10.254*
Net1-AdminCA192.168.110.2/28192.168.110.1
Net1-OperatorCA192.168.110.3/28192.168.110.1
Net1-Open192.168.110.4/28192.168.110.1
Net2-Coord10.10.10.1/26198.18.10.2/20198.18.10.254*
Net2-Client10.10.10.2/2610.10.10.1
⚠ Про шлюз «Интернета» В изолированном стенде реального шлюза в сегменте 198.18.10.0/20 нет — координаторы видят друг друга напрямую в одной L2-сети intnet-net. Поле «шлюз» для внешних интерфейсов можно оставить пустым или указать встречный координатор. Главное — чтобы ping между 198.18.10.1 и 198.18.10.2 проходил.
Учётные данные
Пароль пользователей
xxXX3344
Пароль администраторов
4433XXxx
💡 Запомните соответствие Пользовательские пароли (учётки User_Br, дистрибутивы клиентов) — xxXX3344. Административные (sa в SQL, дистрибутивы координаторов, учётка администратора сети) — 4433XXxx. Не перепутайте: установка дистрибутива с неверным паролем — самая частая причина «зависания» на экзамене.
0

Подготовка стенда в VirtualBox

~15 мин до стартаХост-машина
0 Создание ВМ, сети, снимки, порядок запуска
🎯 Цель Получить 6 готовых к работе ВМ, объединённых в три изолированных сегмента, и зафиксировать «чистое» состояние снимками.
Шаг 1 — Ресурсы ВМ (если машины ещё не созданы)
1
Если по заданию ВМ уже импортированы (.ova) — пропустите этот шаг. Если создаёте сами, ориентируйтесь на минимальные ресурсы (стенд учебный, не нагруженный):
ВМОЗУCPUДиск
Net1-AdminCA (Server)2048–4096 МБ250 ГБ
Net1-CoordCA / OperatorCA / Open2048 МБ1–240 ГБ
Net2-Coord / Net2-Client (Debian)1024–2048 МБ120 ГБ
💡 Тип ОС в мастере Для сервера выбирайте «Windows 2019 (64-bit)», для клиентов — «Windows 10 (64-bit)», для Debian — «Debian (64-bit)». Включите EFI только если того требует образ; по умолчанию оставьте BIOS.
Шаг 2 — Три виртуальные сети (Internal Network)
1
Все сегменты стенда — типа «Внутренняя сеть» (Internal Network), чтобы изолировать трафик от хоста и реального интернета. Сами сети «создавать» отдельно не нужно — имя задаётся прямо в свойствах адаптера ВМ.
2
Используем три имени: intnet-co (Сеть 1 ЦО), intnet-branch (Филиал), intnet-net (транзитный «Интернет» между координаторами).
💡 Совет Имя сети у двух ВМ должно совпадать дословно, до символа — тогда они попадут в один виртуальный коммутатор. Опечатка в имени = машины не видят друг друга, а ошибку трудно заметить.
Шаг 3 — Назначение адаптеров (GUI VirtualBox)
1
Для каждой ВМ: выключите её (адаптеры меняются только на выключенной машине), откройте Настройки → Сеть.
2
Адаптер 1: «Включить сетевой адаптер» → Тип подключения «Внутренняя сеть» → Имя по таблице ниже.
В «Дополнительно» можно оставить тип адаптера Intel PRO/1000 MT Desktop и режим Promiscuous = «Запретить».
3
У координаторов (Net1-CoordCA, Net2-Coord) дополнительно включите Адаптер 2 → «Внутренняя сеть» → intnet-net.
ВМАдаптер 1Адаптер 2
Net1-AdminCAintnet-co
Net1-CoordCAintnet-cointnet-net
Net1-OperatorCAintnet-co
Net1-Openintnet-co
Net2-Coordintnet-branchintnet-net
Net2-Clientintnet-branch
🌐 Те же действия через VBoxManage (быстрее GUI) Выполняется на хосте, при выключенных ВМ.
Хост · CMD / Bash
# Net1-AdminCA — один адаптер в сети ЦО
VBoxManage modifyvm "Net1-AdminCA" --nic1 intnet --intnet1 "intnet-co"

# Net1-CoordCA — два адаптера (ЦО + Интернет)
VBoxManage modifyvm "Net1-CoordCA" --nic1 intnet --intnet1 "intnet-co" --nic2 intnet --intnet2 "intnet-net"

# OperatorCA и Open — один адаптер в ЦО
VBoxManage modifyvm "Net1-OperatorCA" --nic1 intnet --intnet1 "intnet-co"
VBoxManage modifyvm "Net1-Open" --nic1 intnet --intnet1 "intnet-co"

# Net2-Coord — два адаптера (Филиал + Интернет)
VBoxManage modifyvm "Net2-Coord" --nic1 intnet --intnet1 "intnet-branch" --nic2 intnet --intnet2 "intnet-net"

# Net2-Client — один адаптер в филиале
VBoxManage modifyvm "Net2-Client" --nic1 intnet --intnet1 "intnet-branch"
Шаг 4 — Guest Additions, буфер обмена, общая папка
1
Для переноса дистрибутивов ViPNet и ключей удобно настроить общую папку: Настройки → Общие папки → добавить папку хоста, отметить «Авто-подключение». Альтернатива — передача файлов через защищённую «Деловую почту» (модуль 3).
2
После старта ВМ установите Guest Additions, затем включите двунаправленный буфер обмена (Устройства → Общий буфер обмена → Двунаправленный).
⚠ Guest Additions на Debian Сначала поставьте заголовки ядра и утилиты, иначе сборка модуля не пройдёт.
Net2-Coord / Net2-Client · Bash (root)
apt update
apt install -y build-essential dkms linux-headers-$(uname -r) virtualbox-guest-utils virtualbox-guest-x11
Шаг 5 — Снимки (Snapshots)
1
Сразу после первичной настройки сделайте снимок каждой ВМ: Машина → Сделать снимок состояния (имя base). Это страховка №1 на экзамене.
2
Делайте промежуточные снимки перед инициализацией УКЦ и перед сценарием компрометации (модуль 5) — именно там легче всего «сломать» ключи без отката.
Шаг 6 — Порядок запуска
1
Запускайте в порядке: координаторы (Net1-CoordCA, Net2-Coord) → Net1-AdminCA (ЦУС/УКЦ) → Net1-OperatorCA → клиенты (Net2-Client) → Net1-Open. Зависимые сервисы поднимаются после своих координаторов.
✅ Результат 6 ВМ настроены, разнесены по трём внутренним сетям, у координаторов по два адаптера, у остальных — один. Сделаны снимки base.
М1

Сетевое окружение, адресация и SQL-сервер

~30 минWin Server · Win 10 · DebianVirtualBox
1.1Виртуальные сети и проверка связности
🎯 Цель Получить три изолированных сегмента и убедиться, что машины внутри каждого сегмента видят друг друга, а внешние интерфейсы координаторов — друг друга.
Шаг 1 — Применить схему адаптеров
1
Выполните назначение адаптеров из раздела «Стенд в VirtualBox», Шаг 3 (по таблице).
2
Проверьте, что у координаторов ровно два адаптера, у остальных — один.
Шаг 2 — Разрешить ICMP (иначе ping не пройдёт)
1
Брандмауэр Windows по умолчанию блокирует входящие эхо-запросы. На каждой Windows-ВМ разрешите ICMPv4.
Любая Windows · PowerShell (admin)
New-NetFirewallRule -DisplayName "ICMPv4-In" -Protocol ICMPv4 `
  -IcmpType 8 -Direction Inbound -Action Allow
💡 Быстрый вариант на время отладки Можно временно отключить брандмауэр командой netsh advfirewall set allprofiles state off, но на финальных скриншотах лучше показать точечное правило, а не полностью выключенный фаервол.
Шаг 3 — Проверка связности (после настройки IP, см. 1.2)
1
Внутри ЦО: с AdminCA пингуйте координатора и соседей.
Net1-AdminCA · CMD
ping 192.168.110.1   # координатор ЦО
ping 192.168.110.3   # OperatorCA
ping 192.168.110.4   # Net1-Open
2
Транзитный сегмент: с Net2-Coord пингуйте внешний адрес координатора ЦО. Это ключевая проверка — без неё VPN между площадками не поднимется.
Net2-Coord · Bash
ping -c 4 198.18.10.1   # внешний интерфейс Net1-CoordCA
✅ Результат Внутри каждого сегмента ping проходит; внешние интерфейсы координаторов пингуют друг друга.
📸 Скриншоты для отчёта
  • Окно «Настройки → Сеть» каждой ВМ с типом «Внутренняя сеть» и именем сегмента.
  • Успешные ping внутри ЦО (с AdminCA) и внутри филиала (с Net2-Client до 10.10.10.1).
  • Успешный ping между внешними интерфейсами 198.18.10.1 ↔ 198.18.10.2.
⚠ Частая ошибка Не проходит ping — проверьте: 1) ICMP разрешён в брандмауэре; 2) имена внутренних сетей совпадают дословно; 3) адреса в одной подсети (одинаковая маска).
1.2Статическая IP-адресация на всех узлах
🎯 Цель Назначить адреса строго по плану (раздел INFO). Адреса статические, без DHCP.
Windows — через GUI
1
Откройте ncpa.cpl → правый клик по адаптеру → «Свойства» → «IP версии 4 (TCP/IPv4)» → «Свойства».
2
«Использовать следующий IP-адрес» → впишите адрес, маску и шлюз по плану. DNS — адрес AdminCA 192.168.110.2 (после поднятия DNS-роли) или оставьте пустым на этом этапе.
Windows — через PowerShell (быстрее и без ошибок)
Net1-AdminCA · PowerShell (admin)
# 1) узнать имя адаптера
Get-NetAdapter

# 2) если на адаптере уже есть автоадрес — убрать старый IP/шлюз (по желанию)
#    Remove-NetIPAddress -InterfaceAlias "Ethernet" -Confirm:$false

# 3) назначить статический IP (имя адаптера обычно "Ethernet")
New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 192.168.110.2 `
  -PrefixLength 28 -DefaultGateway 192.168.110.1
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 192.168.110.2

# 4) проверить
Get-NetIPAddress -InterfaceAlias "Ethernet" | ft IPAddress,PrefixLength
💡 Для остальных Windows-узлов меняйте только -IPAddress: CoordCA = .1, OperatorCA = .3, Open = .4 — и DNS на 192.168.110.2. У Net1-CoordCA второй адаптер настраивается отдельно (ниже).
Net1-CoordCA · PowerShell — второй адаптер «Интернет»
# внутренний интерфейс (ЦО)
New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 192.168.110.1 -PrefixLength 28
# внешний интерфейс (транзит); шлюз в изолированном стенде не нужен
New-NetIPAddress -InterfaceAlias "Ethernet 2" -IPAddress 198.18.10.1 -PrefixLength 20
Debian — /etc/network/interfaces
Net2-Coord · Bash (root)
# посмотреть имена интерфейсов
ip link show

nano /etc/network/interfaces
Net2-Coord · /etc/network/interfaces
# --- координатор филиала: внутр. сеть + транзит ---
auto enp0s3
iface enp0s3 inet static
    address 10.10.10.1
    netmask 255.255.255.192

auto enp0s8
iface enp0s8 inet static
    address 198.18.10.2
    netmask 255.255.240.0
Net2-Coord · применить и проверить
systemctl restart networking
ip addr show
ip route
Net2-Client · /etc/network/interfaces
auto enp0s3
iface enp0s3 inet static
    address 10.10.10.2
    netmask 255.255.255.192
    gateway 10.10.10.1
Net2-Client · применить
systemctl restart networking
ping -c 4 10.10.10.1   # до координатора филиала
⚠ Имена интерфейсов В VirtualBox под Debian адаптеры обычно enp0s3 (Адаптер 1) и enp0s8 (Адаптер 2). Проверяйте через ip link — у вас имена могут отличаться. Если стоит NetworkManager, отключите управление этими интерфейсами или используйте nmcli.
✅ Результат На каждом узле ipconfig / ip addr показывает плановые адреса; ping внутри сегментов проходит.
📸 Скриншоты для отчёта
  • Вывод адресов на каждой машине (ipconfig /all или ip addr).
  • У CoordCA и Net2-Coord — оба интерфейса с разными подсетями.
1.3Установка SQL Server на Net1-Open
🎯 Цель Поднять экземпляр СУБД, к которому позже подключится ЦУС для хранения структуры защищённой сети.
Шаг 1 — Установка SQL Server Express
1
Запустите установщик SQL Server Express с предоставленного дистрибутива от имени администратора.
2
Тип установки — «Новая установка изолированного экземпляра». Имя экземпляра по умолчанию SQLEXPRESS.
3
Режим проверки подлинности — «Смешанный режим». Задайте пароль sa = 4433XXxx и добавьте текущего пользователя как администратора SQL.
💡 SSMS Если в дистрибутиве есть SQL Server Management Studio — установите её: пригодится для проверки подключения и создания/просмотра БД ЦУС.
Шаг 2 — Сетевой доступ к экземпляру
1
В SQL Server Configuration Manager → «Сетевая конфигурация SQL Server» → протоколы для SQLEXPRESS → включите TCP/IP.
2
В свойствах TCP/IP → вкладка «IP-адреса» → раздел IPAll → задайте TCP-порт 1433 (поле «Динамические TCP-порты» очистите).
3
Перезапустите службу SQL Server и откройте порт в брандмауэре.
Net1-Open · PowerShell (admin)
New-NetFirewallRule -DisplayName "SQL 1433" -Direction Inbound `
  -Protocol TCP -LocalPort 1433 -Action Allow

# SQL Browser (если подключаетесь по имени экземпляра, UDP 1434)
New-NetFirewallRule -DisplayName "SQL Browser 1434" -Direction Inbound `
  -Protocol UDP -LocalPort 1434 -Action Allow

# перезапуск службы экземпляра
Restart-Service 'MSSQL$SQLEXPRESS'
Шаг 3 — Проверка подключения с AdminCA
Net1-AdminCA · PowerShell
# доступен ли порт 1433 на Net1-Open
Test-NetConnection 192.168.110.4 -Port 1433
1
Поле TcpTestSucceeded : True подтверждает доступность. Если есть sqlcmd — можно проверить и саму аутентификацию:
Net1-AdminCA · CMD (если установлен sqlcmd)
sqlcmd -S 192.168.110.4\SQLEXPRESS -U sa -P 4433XXxx -Q "SELECT @@VERSION"
✅ Результат Служба SQL запущена, TCP/IP включён, порт 1433 слушается и доступен с AdminCA, аутентификация sa работает.
📸 Скриншоты для отчёта
  • Финальное окно установки SQL Server.
  • Configuration Manager с включённым TCP/IP и портом 1433.
  • Test-NetConnection с TcpTestSucceeded : True.
М2

Установка компонентов защищённой сети

~45 минWin Server · Win 10 · DebianЦУС · Координаторы · Клиенты
2.1Net1-AdminCA: ЦУС и УКЦ, подключение к SQL
🎯 Цель Развернуть на сервере центр управления сетью (ЦУС) и удостоверяющий ключевой центр (УКЦ) — «мозг» защищённой сети ViPNet.
💡 Что есть что ЦУС хранит и редактирует структуру сети (узлы, пользователи, связи), формирует справочники. УКЦ на их основе генерирует ключи и сертификаты, выпускает дистрибутивы (.dst). Ставятся на один сервер AdminCA.
Шаг 1 — Установка ЦУС
1
На AdminCA запустите дистрибутив ЦУС от имени администратора, пройдите мастер установки.
2
При установке выберите подключение к внешней СУБД и укажите параметры SQL на Net1-Open:
Сервер: 192.168.110.4\SQLEXPRESS
Порт: 1433
Аутентификация SQL: логин sa / пароль 4433XXxx
3
Создайте новую базу данных ЦУС (мастер предложит создать БД на указанном сервере). Дождитесь успешного теста подключения.
Шаг 2 — Установка УКЦ
1
Установите дистрибутив УКЦ на тот же сервер. УКЦ отвечает за ключи и сертификаты узлов.
2
Свяжите УКЦ с ЦУС: укажите адрес ЦУС 192.168.110.2 и порт по умолчанию. На этом этапе УКЦ ещё не инициализирован — это будет в задаче 3.2.
Шаг 3 — Открыть служебные порты на сервере
Net1-AdminCA · PowerShell (admin)
# порт ЦУС (по умолчанию 2100) — узлы подключаются к серверу
New-NetFirewallRule -DisplayName "CUS 2100" -Direction Inbound `
  -Protocol TCP -LocalPort 2100 -Action Allow
⚠ Номера портов 2100 — типовой порт ЦУС, но в вашей сборке он может отличаться. Уточняйте по документации/заданию и открывайте именно тот порт, который указан в настройках ЦУС.
✅ Результат ЦУС хранит данные в БД на Net1-Open; УКЦ установлен и связан с ЦУС; служебные порты открыты.
📸 Скриншоты для отчёта
  • Окно установки ЦУС с параметрами подключения к SQL.
  • Сообщение об успешном создании БД ЦУС.
  • Окно установки/первый запуск УКЦ.
2.2Координатор ЦО (Net1-CoordCA) и клиенты ЦО
🎯 Цель Поднять VPN-координатор центрального офиса и подготовить защищённые клиенты ЦО (AdminCA, OperatorCA) к приёму ключей.
💡 Почему Windows В этом варианте координатор ЦО — программный, на Windows 10. Это полноценный VPN-шлюз: он маршрутизирует и шифрует трафик между сегментом ЦО (192.168.110.0/28) и «Интернетом» (198.18.10.0/20).
Шаг 1 — Установка ПО координатора
1
На Net1-CoordCA установите дистрибутив координатора (версия для Windows) от имени администратора.
2
Убедитесь, что включены оба адаптера и назначены адреса 192.168.110.1 (внутр.) и 198.18.10.1 (внешн.) — см. 1.2.
3
Параметры узла при инициализации: имя Coord_CO, адрес ЦУС 192.168.110.2:2100. Дистрибутив ключей загрузите на шаге 3.2 (после создания структуры в ЦУС).
Шаг 2 — Маршрутизация и брандмауэр
Net1-CoordCA · PowerShell (admin)
# включить IP-форвардинг между интерфейсами на обоих адаптерах
Set-NetIPInterface -InterfaceAlias "Ethernet" -Forwarding Enabled
Set-NetIPInterface -InterfaceAlias "Ethernet 2" -Forwarding Enabled

# служба маршрутизации (RRAS-механизм) — включить службу IP-маршрутизатора
Set-Service RemoteAccess -StartupType Automatic
Start-Service RemoteAccess

# разрешить служебный UDP-порт VPN ViPNet (по умолчанию 55777)
New-NetFirewallRule -DisplayName "VPN UDP 55777" -Direction Inbound `
  -Protocol UDP -LocalPort 55777 -Action Allow
⚠ Порт VPN 55777/UDP — типовой служебный порт ViPNet. После установки координатора проверьте фактический порт в его настройках и откройте именно его.
Шаг 3 — Клиенты в ЦО (AdminCA и OperatorCA)
1
На Net1-AdminCA установите VPN Client (компоненты: «Клиент VPN» + «Рабочее место администратора»).
2
На Net1-OperatorCA установите VPN Client (АРМ оператора УЦ).
3
Дистрибутивы ключей формируются в УКЦ (модуль 3) — сейчас только ставим ПО и фиксируем готовность к приёму ключей.
✅ Результат Координатор Coord_CO установлен, форвардинг включён, ждёт ключей; на AdminCA и OperatorCA стоят VPN-клиенты.
📸 Скриншоты для отчёта
  • Завершение установки ПО координатора, первый запуск приложения.
  • Включённый форвардинг / запущенная служба маршрутизации.
  • Установленные клиенты на AdminCA и OperatorCA.
2.3Координатор филиала (Net2-Coord) и клиент (Net2-Client)
🎯 Цель Поднять VPN-координатор филиала на Debian и подготовить клиент пользователя User_Br.
Шаг 1 — Установка координатора на Debian
1
Убедитесь, что назначены адреса 10.10.10.1 (внутр.) и 198.18.10.2 (внешн.).
2
Установите пакет координатора (Linux-дистрибутив) и дотяните зависимости.
Net2-Coord · Bash (root)
# установка из локального .deb-пакета
dpkg -i /opt/dist/coordinator*.deb
apt -f install -y   # дотянуть зависимости

# включить IP-форвардинг (маршрутизация между сегментами)
sysctl -w net.ipv4.ip_forward=1
echo "net.ipv4.ip_forward=1" >> /etc/sysctl.conf

# статус службы координатора и последние записи журнала
systemctl status vpncoord
journalctl -u vpncoord -n 30 --no-pager
3
Параметры узла: имя Coord_S, адрес ЦУС 192.168.110.2:2100 (через защищённый канал между координаторами). Дистрибутив ключей — на шаге 3.2.
⚠ Имя пакета и службы coordinator*.deb и служба vpncoord — обобщённые названия. У конкретного дистрибутива ViPNet Coordinator Linux имя файла и юнита могут быть другими (например, своя утилита управления). Сверяйтесь с README/документацией пакета.
Шаг 2 — Правила firewall на координаторе
Net2-Coord · Bash (root)
# разрешить служебный UDP-порт VPN на внешнем интерфейсе
iptables -A INPUT -i enp0s8 -p udp --dport 55777 -j ACCEPT
# разрешить ESP (если используется инкапсуляция ESP)
iptables -A INPUT -p esp -j ACCEPT
# разрешить ICMP для диагностики
iptables -A INPUT -p icmp -j ACCEPT

# сохранить правила
mkdir -p /etc/iptables
iptables-save > /etc/iptables/rules.v4
Шаг 3 — Клиент на Net2-Client (Debian)
Net2-Client · Bash (root)
# установка VPN-клиента (Linux)
dpkg -i /opt/dist/client*.deb
apt -f install -y

systemctl status vpnclient   # проверка службы клиента
1
Имя узла клиента: User_Br. Ключи узел примет на шаге 3.2.
✅ Результат Координатор Coord_S работает, форвардинг включён, firewall настроен, клиент User_Br установлен.
📸 Скриншоты для отчёта
  • systemctl status координатора (active/running).
  • Вывод ip addr с двумя интерфейсами.
  • Успешный ping с Net2-Coord до 198.18.10.1.
  • systemctl status клиента на Net2-Client.
М3

Создание структуры защищённой сети

~35 минАРМ администратораЦУС · УКЦ · Деловая почта
🧭 Общая логика модуля 3
ЦУС: узлы + пользователи + связи «Передать в УКЦ» УКЦ: инициализация + ключи Дистрибутивы (.dst) Установка на узлах Защищённый канал
3.1Структура в ЦУС: узлы, пользователи, полномочия, связи
🎯 Цель Описать в ЦУС все узлы и пользователей, выдать полномочия и задать связи — кто с кем может обмениваться защищённым трафиком.
Шаг 1 — Координаторы и их сети
1
В консоли ЦУС создайте два координатора: Coord_CO (ЦО) и Coord_S (филиал), указав их адреса во «внешней» сети (198.18.10.1 и 198.18.10.2).
2
Задайте каждому координатору его внутреннюю (туннелируемую) сеть: 192.168.110.0/28 для Coord_CO, 10.10.10.0/26 для Coord_S. Так координатор узнает, какие открытые узлы он защищает.
Шаг 2 — Узлы-клиенты и пользователи
1
Создайте клиентов и привяжите их к координаторам: AdminCA и OperCA → Coord_CO; User_Br → Coord_S.
2
Создайте пользователей и задайте пароли: пользовательские — xxXX3344, административные — 4433XXxx.
Шаг 3 — Полномочия и связи
1
Выдайте полномочия: AdminCA — администратор сети; OperCA — оператор УЦ.
2
Установите связи (матрицу): AdminCA ↔ User_Br, OperCA ↔ User_Br, и каждый координатор ↔ все свои клиенты. Без связи узлы не увидят друг друга по VPN.
3
Сформируйте справочники и выполните «Передать в УКЦ» / экспорт справочников.
⚠ Связи — самое важное Если защищённый канал не поднимется в 3.2, в 90% случаев проблема здесь: не задана связь между нужными узлами или связь не задана с координатором противоположной площадки.
✅ Результат В ЦУС описана полная структура сети со связями, справочники переданы в УКЦ.
📸 Скриншоты для отчёта
  • Список узлов (2 координатора + 3 клиента).
  • Список пользователей с полномочиями.
  • Матрица связей.
  • Сообщение об успешной передаче справочников в УКЦ.
3.2Инициализация УКЦ, дистрибутивы ключей, ввод в строй
🎯 Цель Сформировать ключи и дистрибутивы для всех узлов, развернуть их и поднять защищённые каналы между ЦО и филиалом.
Шаг 1 — Первичная инициализация УКЦ
1
В УКЦ выполните первичную инициализацию: сгенерируйте мастер-ключ и ключи защиты ЦУС, импортируйте справочники из ЦУС (результат шага 3.1).
💡 Снимок перед инициализацией Сделайте Snapshot AdminCA непосредственно перед инициализацией УКЦ — это шаг, который сложнее всего «переделать» без отката.
Шаг 2 — Формирование дистрибутивов ключей
1
Сформируйте дистрибутивы ключей (DST, файлы *.dst) для всех узлов: Coord_CO, Coord_S, AdminCA, OperCA, User_Br.
2
Задайте пароли дистрибутивов по соответствию ролей: координаторы/админ — 4433XXxx, пользователь — xxXX3344.
3
Передайте дистрибутивы на узлы: на координаторы — через общую папку/носитель, на клиентов — при первом запуске VPN Client.
Шаг 3 — Развёртывание ключей на узлах
1
На Net1-CoordCA загрузите дистрибутив Coord_CO.dst; на Net2-Coord — Coord_S.dst.
Net2-Coord · Bash (root) — пример загрузки дистрибутива
# применить дистрибутив ключей координатора (команда зависит от сборки)
vpncoord install-dst /opt/dist/Coord_S.dst --password '4433XXxx'
systemctl restart vpncoord
2
На AdminCA, OperatorCA, Net2-Client запустите VPN Client → укажите дистрибутив → введите пароль (пользовательский xxXX3344).
Шаг 4 — Проверка защищённых каналов
Net1-AdminCA · CMD — связь через VPN
ping 10.10.10.2   # User_Br в филиале, через защищённый канал
Net2-Client · Bash — обратная проверка
ping -c 4 192.168.110.2   # AdminCA в ЦО
✅ Результат Все узлы инициализированы, между ЦО и филиалом поднят защищённый канал, ping проходит сквозь координаторы.
⚠ Если ping не идёт — чек-лист
  • Связи в ЦУС заданы для нужной пары узлов (см. 3.1).
  • Ключи установлены на обоих концах канала.
  • Внешние интерфейсы координаторов пингуются: 198.18.10.1 ↔ 198.18.10.2.
  • Форвардинг включён на обоих координаторах.
  • Служебный UDP-порт VPN открыт в брандмауэре/iptables.
  • Дистрибутив установлен с верным паролем (роль не перепутана).
📸 Скриншоты для отчёта
  • УКЦ после инициализации (мастер-ключ создан).
  • Список сформированных дистрибутивов.
  • Статусы узлов «активен» в мониторе.
  • Успешные ping между площадками в обе стороны.
3.3Деловая почта: письмо и текстовое сообщение
🎯 Цель Проверить прикладной защищённый обмен между узлами разных площадок.
Шаг 1 — Письмо с вложением
1
На Net2-Client (User_Br) откройте «Деловую почту», создайте письмо адресату AdminCA, приложите файл и отправьте.
2
На Net1-AdminCA примите письмо, откройте вложение, убедитесь в целостности.
Шаг 2 — Текстовое сообщение (чат)
1
В разделе «Сообщения»/«Чат» VPN Client обменяйтесь короткими сообщениями User_Br ↔ AdminCA в обе стороны.
✅ Результат Письмо доставлено и прочитано, вложение открывается, чат-сообщения проходят в обе стороны.
📸 Скриншоты для отчёта
  • Отправка письма с вложением (User_Br).
  • Приём письма и открытое вложение (AdminCA).
  • Переписка в чате в обе стороны.
М4

Установка компонентов удостоверяющего центра

~15 минAdminCA / OperatorCAЦР · Публикация · Информирование
4.1Центр регистрации, сервис публикации и информирования
🎯 Цель Добавить прикладные компоненты УЦ для приёма заявок, публикации сертификатов и информирования пользователей.
💡 Что за компоненты ЦР (Центр регистрации) — принимает и обрабатывает заявки на сертификаты (рабочее место оператора). Сервис публикации — выкладывает выпущенные сертификаты и списки отозванных (CRL) в доступную узлам точку. Сервис информирования — рассылает уведомления о статусе заявок и сертификатов.
Шаг 1 — Центр регистрации (ЦР)
1
Установите ЦР на Net1-OperatorCA (АРМ оператора). Свяжите его с УКЦ на AdminCA (адрес 192.168.110.2).
Шаг 2 — Сервис публикации
1
Установите сервис публикации сертификатов и списков отзыва (CRL). Укажите точку публикации, доступную узлам сети (например, по HTTP или сетевой путь).
Шаг 3 — Сервис информирования
1
Установите сервис информирования и проверьте, что все службы запущены.
Net1-OperatorCA · PowerShell — проверка служб
Get-Service | Where-Object { $_.DisplayName -match "регистр|публик|информир" } |
  ft Status,Name,DisplayName -Auto
✅ Результат ЦР, сервисы публикации и информирования установлены и работают (статус Running).
📸 Скриншоты для отчёта
  • Окна установки каждого компонента.
  • Список запущенных служб УЦ.
  • Связь ЦР с УКЦ (адрес 192.168.110.2).
М5

Настройка УЦ. Компрометация и восстановление

~55 минУКЦ · ЦР · Клиент User_BrСертификаты · Отзыв · Смена ключей
5.1Аккредитованный УЦ и выпуск сертификата
🎯 Цель Настроить параметры аккредитованного УЦ и выпустить квалифицированный сертификат пользователю User_Br.
Шаг 1 — Параметры аккредитованного УЦ
1
В УКЦ задайте реквизиты УЦ (наименование, ОГРН/ИНН — по заданию), профиль сертификата и срок действия.
2
Сформируйте корневой сертификат УЦ и опубликуйте его через сервис публикации (модуль 4).
Шаг 2 — Заявка и выпуск сертификата User_Br
1
На Net2-Client сформируйте запрос на сертификат (заявку) с данными пользователя User_Br.
2
В ЦР на OperatorCA примите заявку и одобрите её; УКЦ выпустит сертификат.
3
Опубликуйте сертификат и установите его на узле User_Br. Проверьте цепочку доверия до корневого сертификата УЦ.
✅ Результат Аккредитованный УЦ настроен, выпущен и установлен сертификат User_Br, цепочка доверия валидна.
📸 Скриншоты для отчёта
  • Реквизиты аккредитованного УЦ.
  • Сформированная заявка на сертификат.
  • Одобрение заявки в ЦР.
  • Установленный сертификат с валидной цепочкой доверия.
5.2Компрометация ключей User_Br и восстановление
🎯 Цель Отработать сценарий компрометации: отозвать ключи/сертификат, выпустить новые, восстановить связь и доверие.
💡 Снимок перед началом Сделайте Snapshot Net2-Client и AdminCA — этот сценарий «ломает» ключи намеренно, и при ошибке откат сэкономит много времени.
Шаг 1 — Фиксация и отзыв
1
На Net2-Client зафиксируйте факт компрометации (в интерфейсе клиента отметьте ключ как скомпрометированный).
2
В ЦР/УКЦ отзовите сертификат User_Br, обновите список отозванных сертификатов (CRL) и опубликуйте его.
Шаг 2 — Смена ключей в УКЦ
1
В УКЦ выполните смену ключей для User_Br и сформируйте новый дистрибутив ключей.
2
Передайте новый дистрибутив на узел User_Br.
Шаг 3 — Восстановление на Net2-Client
Net2-Client · Bash — установка нового дистрибутива
# применить новый дистрибутив ключей
vpnclient install-dst /opt/dist/User_Br_new.dst --password 'xxXX3344'
systemctl restart vpnclient

# проверить связь со всеми узлами после смены
ping -c 3 192.168.110.2   # AdminCA
ping -c 3 192.168.110.3   # OperatorCA
ping -c 3 10.10.10.1      # координатор филиала
Шаг 4 — Проверка прикладного обмена
1
Отправьте чат-сообщение User_Br → AdminCA — оно должно проходить уже на новых ключах.
📸 Обязательные скриншоты (Задача 5.2)
  • Факт компрометации в интерфейсе клиента.
  • Отзыв сертификата и обновлённый CRL.
  • Смена ключей в УКЦ.
  • Новый дистрибутив и его установка на Net2-Client.
  • Ping всех узлов после смены ключей.
  • Чат-сообщение User_Br → AdminCA на новых ключах.
✅ Результат Скомпрометированные ключи отозваны, узел переинициализирован, связь и защищённый обмен восстановлены.
A

Приложения: глоссарий, диагностика, чек-лист

Справка
A.1Глоссарий терминов ViPNet
ЦУС
Центр управления сетью. Описывает структуру: узлы, пользователи, связи. Хранит данные в БД (здесь — SQL на Net1-Open) и передаёт справочники в УКЦ.
УКЦ
Удостоверяющий и ключевой центр. Генерирует мастер-ключ, ключи узлов, сертификаты и дистрибутивы (.dst). Управляет сменой и отзывом ключей.
Координатор
VPN-сервер на границе площадки. Шифрует и маршрутизирует трафик, туннелирует открытые узлы своей сети. Здесь: Coord_CO (Win) и Coord_S (Debian).
Клиент
Защищённый узел-абонент: AdminCA, OperCA, User_Br. Получает дистрибутив ключей и работает через свой координатор.
Дистрибутив (.dst)
Файл с ключами и справочниками конкретного узла, защищённый паролем. Устанавливается на узел для ввода в защищённую сеть.
Связь
Запись в ЦУС, разрешающая двум узлам обмениваться защищённым трафиком. Нет связи — нет канала.
ЦР
Центр регистрации — рабочее место оператора УЦ: приём и одобрение заявок на сертификаты.
CRL
Список отозванных сертификатов. Публикуется сервисом публикации; обновляется при отзыве/компрометации.
Деловая почта
Прикладной защищённый почтовый клиент ViPNet для писем с вложениями между узлами.
A.2Диагностика типовых проблем
СимптомВероятная причинаЧто проверить
Нет ping внутри сегментаICMP/имя сетиПравило ICMP в брандмауэре; дословное совпадение имени Internal Network
Нет ping 198.18.10.1↔.22-й адаптер / адресВключён ли Адаптер 2; адрес и маска /20; интерфейс enp0s8
ЦУС не подключается к SQLTCP/IP или портTCP/IP в Configuration Manager; порт 1433; пароль sa; firewall
Узлы не активны после ключейСвязи/парольСвязи в ЦУС; пароль дистрибутива по роли; ключи на обоих концах
VPN между площадками не идётФорвардинг/портip_forward=1 и форвардинг на CoordCA; UDP-порт VPN открыт
Сертификат не доверенныйКорневой не установленКорневой сертификат УЦ в «Доверенных корневых ЦС»; цепочка
A.3Команды диагностики (шпаргалка)
Windows · PowerShell
Get-NetAdapter                          # адаптеры и их имена
Get-NetIPAddress -AddressFamily IPv4    # назначенные IP
Get-NetRoute -AddressFamily IPv4        # таблица маршрутов
Test-NetConnection 192.168.110.4 -Port 1433  # доступность порта
Get-NetFirewallRule -Enabled True | ft DisplayName,Direction,Action
Resolve-DnsName uzel.domain.ru          # проверка DNS
Debian · Bash
ip -br addr            # кратко: интерфейсы и адреса
ip route               # маршруты
ss -tulpn              # открытые порты и службы
iptables -L -n -v      # правила фаервола
journalctl -u vpncoord -n 50 --no-pager   # журнал координатора
sysctl net.ipv4.ip_forward                # статус форвардинга
A.4Финальный чек-лист сдачи
  • М1: адреса по плану на всех 6 ВМ; ping внутри сегментов и между внешними интерфейсами координаторов.
  • М1: SQL на Net1-Open доступен с AdminCA (порт 1433, sa).
  • М2: ЦУС связан с БД; УКЦ установлен; оба координатора и три клиента развёрнуты.
  • М3: структура и связи в ЦУС; УКЦ инициализирован; дистрибутивы установлены; VPN между площадками работает; Деловая почта и чат проходят.
  • М4: ЦР, публикация, информирование запущены и связаны с УКЦ.
  • М5: аккредитованный УЦ настроен; сертификат User_Br выпущен и валиден; компрометация → отзыв → CRL → смена ключей → восстановление связи.
  • Все обязательные скриншоты собраны по каждому модулю.
📄 Практическая работа №5 — Работа с сертификатами в целевом домене
МДК 02.02 · 10.02.05
Цель работы

В ходе выполнения практической работы рассмотреть процесс установки и начальной настройки центра сертификации на ОС Windows Server.

Ход работы

Первым делом, был установлен Windows Server 2019. Пароль для Windows Server был указан: P@ssw0rd

Теперь изменим имя нашего сервера, на мою фамилию (рис. 1).

Рисунок 1 – Имя сервера
Рисунок 1 – Имя сервера

Теперь настраиваем DHCP, для этого нам надо установить роль DHCP. Переходим в «Управление» и «Добавить роли и компоненты».

Рисунок 2 – Добавляем DHCP
Рисунок 2 – Добавляем DHCP

Перед установкой DHCP, мы устанавливаем статический ip-адрес сервера (рис. 3).

Рисунок 3 – Статический ip-адрес
Рисунок 3 – Статический ip-адрес
Рисунок 4

Открывается окно, и мы идем до вкладки «Роли сервера», нажимая везде далее (рис. 4).

Рисунок 4 – Установка
Рисунок 4 – Установка

Тут мы выбираем установить DHCP (рис. 5).

Рисунок 5 – DHCP
Рисунок 5 – DHCP

После мы нажимаем «Далее» до текущего окна и нажимаем кнопку установить (рис. 6).

Рисунок 6 – Установка
Рисунок 6 – Установка

Установили DHCP (рис. 7).

Рисунок 7 – Успешная установка
Рисунок 7 – Успешная установка

Нажимаем «Средства» и выбираем «DHCP» (рис. 8).

Рисунок 8 – Настройка DHCP
Рисунок 8 – Настройка DHCP

Нажимаем ПКМ по IPv4 и создаем область (рис. 9).

Рисунок 9 – Создание области
Рисунок 9 – Создание области

Начальное окно настройки области DHCP, нажимаем далее (рис. 10).

Рисунок 10 – Мастер создания области
Рисунок 10 – Мастер создания области

Придумываем имя для области (рис. 11).

Рисунок 11 – Имя области
Рисунок 11 – Имя области

Задаем область ip-адресов и указываем свой номер (рис. 12).

Рисунок 12 – Выбираем область пула
Рисунок 12 – Выбираем область пула

Исключаем адрес из пула (рис. 13).

Рисунок 13 – Исключенный адрес
Рисунок 13 – Исключенный адрес

Срок действия выбираем 30 дней (рис. 14).

Рисунок 14 – Срок аренды
Рисунок 14 – Срок аренды

Выбираем настроить сейчас (рис. 15).

Рисунок 15 – Завершение
Рисунок 15 – Завершение

Пропускаем этот шаг (рис. 16).

Рисунок 16 – Пропуск
Рисунок 16 – Пропуск

Этот пункт пропускаем снова (рис. 17).

Рисунок 17 – Пропуск
Рисунок 17 – Пропуск

Пропускаем этот пункт (рис. 18).

Рисунок 18 – Пропуск
Рисунок 18 – Пропуск

Выбираем пункт, «Да, я хочу активировать эту область сейчас» (рис. 19).

Рисунок 19 – Активация
Рисунок 19 – Активация

Завершение настройки DHCP (рис. 20).

Рисунок 20 – Завершение
Рисунок 20 – Завершение

Делаем подключение к DHCP серверу на клиентской машине. Для начала выбираем тип подключения, я выбрал через «Внутренняя сеть». На клиенте в настройках сетей выбирая получить ip-адрес автоматически и указав предпочитаемый DNS-сервер. И в командной строке прописываем команды ipconfig /release и ipconfig /renew (рис. 21, 22, 23).

Рисунок 21 – Настройка IPv4
Рисунок 21 – Настройка IPv4
Рисунок 22 – Командная строка
Рисунок 22 – Командная строка
Рисунок 23 – Вид с сервера
Рисунок 23 – Вид с сервера

Проверял ping 192.168.13.1 с клиентской машины, у меня не доходили пакеты. Перешел на сервер, зашел в средства и выбрал «Монитор брандмауэра Защитника Windows». Сделал новое правило, чтобы пакеты доходили до сервера (рис. 24, 25).

Рисунок 24 – Новое правило ICMP
Рисунок 24 – Новое правило ICMP
Рисунок 25 – Проверка пакетами
Рисунок 25 – Проверка пакетами

Теперь настроим DNS на сервере. Для этого мы переходим «Диспетчер серверов» выбираем вкладку «Управление» и «Добавить роли и компоненты» (рис. 26).

Рисунок 26 – Установка DNS
Рисунок 26 – Установка DNS

Устанавливаем DNS по аналогии с DHCP, только выбирая DNS (рис. 27).

Рисунок 27 – Выбор пункта DNS
Рисунок 27 – Выбор пункта DNS

Теперь нужно создать зону прямого просмотра, для этого переходим в «Средства» и выбираем DNS, раскрываем наш сервер и кликаем ПКМ «Зоны прямого просмотра» и выбираем «Создать новую зону» (рис. 28).

Рисунок 28 – Создание зоны
Рисунок 28 – Создание зоны

Переходим к этому пункту, и выбираем «Основная зона» (рис. 29).

Рисунок 29 – Основная зона
Рисунок 29 – Основная зона

Придумываем имя зоны (рис. 30).

Рисунок 30 – Имя зоны
Рисунок 30 – Имя зоны

Нажимаем далее (рис. 31).

Рисунок 31 – Файл зоны
Рисунок 31 – Файл зоны

Выбираем «Запретить динамические обновления» (рис. 32).

Рисунок 32 – Запрет динамического обновления
Рисунок 32 – Запрет динамического обновления

Завершение мастера создания новой зоны (рис. 33).

Рисунок 33 – Завершение
Рисунок 33 – Завершение

Создадим зону обратного просмотра (рис. 34).

Рисунок 34 – Создание обратной зоны
Рисунок 34 – Создание обратной зоны

Создаем зону обратного просмотра по аналогии, как и прямого просмотра (рис. 35).

Рисунок 35 – Обратная зона
Рисунок 35 – Обратная зона

Здесь мы выбираем IPv4 (рис. 36).

Рисунок 36 – IPv4
Рисунок 36 – IPv4

Вписываем идентификатор сети (рис. 37).

Рисунок 37 – Идентификатор сети
Рисунок 37 – Идентификатор сети

Оставляем имя файла зоны по умолчанию (рис. 38).

Рисунок 38 – Имя обратной зоны
Рисунок 38 – Имя обратной зоны

Выбираем запретить динамическое обновление (рис. 39).

Рисунок 39 – Динамическое обновление
Рисунок 39 – Динамическое обновление

Завершаем создание зоны обратного просмотра (рис. 40).

Рисунок 40 – Завершение создания
Рисунок 40 – Завершение создания

Созданы две зоны просмотра (рис. 41).

Рисунок 41 – Зоны
Рисунок 41 – Зоны

Теперь создадим узел для зоны прямого просмотра (рис. 42).

Рисунок 42 – Создание узла
Рисунок 42 – Создание узла

Вписываем имя узла, ip-адрес и ставим галочку на создать соответствующую PTR-запись (рис. 43).

Рисунок 43 – Создание узла
Рисунок 43 – Создание узла

Успешное создание (рис. 44, 45).

Рисунок 44 – Узел
Рисунок 44 – Узел
Рисунок 45 – Указатель
Рисунок 45 – Указатель

Тестируем только что созданные зоны, с помощью команд nslookup uzel.newzone.kulakov.ru и nslookup 192.168.13.1 (рис. 46).

Рисунок 46 – Действие с обоих устройств
Рисунок 46 – Действие с обоих устройств

Изначально у меня сервер не отправлял ping и я решил отключить файервол на обоих устройствах, командой netsh advfirewall set allprofiles state off и все заработало (рис. 47).

Рисунок 47 – Отключение файрволла и проверка
Рисунок 47 – Отключение файрволла и проверка

Были сделаны снимки наших машин (рис. 48).

Рисунок 48 – Снимки
Рисунок 48 – Снимки

Теперь переходим к настройке ADDS, переходим в «Управление» и «Добавить роли и компоненты» (рис. 49).

Рисунок 49 – Добавление ADDS
Рисунок 49 – Добавление ADDS

Доходим до этой вкладки, ничего не меняя, нажимая «Далее» и тут выбираем «Доменные службы Active Directory» (рис. 50).

Рисунок 50 – Установка
Рисунок 50 – Установка

После установки заходим во флажок и нажимаем «Повысить роль этого сервера до уровня контролера домена» и переходим к настройке (рис. 51).

Рисунок 51 – Переход к настройке
Рисунок 51 – Переход к настройке

Выбираем «Добавить новый лес» (рис. 52).

Рисунок 52 – Новый лес
Рисунок 52 – Новый лес

Здесь мы указываем наш пароль – P@ssw0rd (рис. 53).

Рисунок 53 – Пароль
Рисунок 53 – Пароль

Все остальные пункты, мы нажимаем «Далее» (рис. 54).

Рисунок 54 – NetBIOS
Рисунок 54 – NetBIOS

Нажимаем «Установить» и ждем перезапуска системы (рис. 55).

Рисунок 55 – Установка
Рисунок 55 – Установка

Заходим в «Средства» и «Пользователи и компьютеры AD» (рис. 56).

Рисунок 56 – Настройка AD
Рисунок 56 – Настройка AD

Создаем подразделение, ПКМ по домену, выбираем создать, подразделение (рис. 57).

Рисунок 57 – Подразделение
Рисунок 57 – Подразделение

Вписываем имя подразделения (рис. 58).

Рисунок 58 – Имя подразделения
Рисунок 58 – Имя подразделения

Теперь, добавляем пользователя в наше подразделение, ПКМ KulakovPodrazdelenie, выбираем создать и пользователь (рис. 59).

Рисунок 59 – Создание пользователя
Рисунок 59 – Создание пользователя

Вписываем данные нового пользователя и нажимаем «Далее» (рис. 60).

Рисунок 60 – Данные пользователя
Рисунок 60 – Данные пользователя

Пароль – P@ssw0rd, убираем галочку о смене пароля и ставим 2 и 3 пункт (рис. 61).

Рисунок 61 – Пароль
Рисунок 61 – Пароль

Готовый пользователь (рис. 62).

Рисунок 62 – Готовый пользователь
Рисунок 62 – Готовый пользователь

Видим созданного пользователя в нашем подразделении, нажимаем на него ПКМ и выбираем «Свойства» (рис. 63).

Рисунок 63 – Свойства пользователя
Рисунок 63 – Свойства пользователя

Тут мы выбираем «Учетная запись» и ставим галочку «Разблокировать учетную запись» и «Применить» (рис. 64).

Рисунок 64 – Разблокировка
Рисунок 64 – Разблокировка

Теперь надо на клиенте зайти в домен, для этого мы переходим в свойства компьютера и нажимаем «Изменить» (рис. 65).

Рисунок 65 – Свойства компьютера
Рисунок 65 – Свойства компьютера

Открывается окно, где надо поставить галочку «домена» и ввести наш домен (рис. 66).

Рисунок 66 – Ввод домена
Рисунок 66 – Ввод домена

Входим в наши данные, созданные ранее (рис. 67).

Рисунок 67 – Вход в AD
Рисунок 67 – Вход в AD

Если вы все сделали правильно, то вот такое окно будет (рис. 68).

Рисунок 68 – Вход
Рисунок 68 – Вход

Вход с клиентской машины, в нашего пользователя (рис. 69).

Рисунок 69 – Вход
Рисунок 69 – Вход
Практическая работа №5. Работа с сертификатами в целевом домене. Службы сертификации AD.
Этап 1. Установка и первичная настройка служб сертификации.

Перед началом выполнения работы отключаем параметр «Конфигурация усиленной безопасности Internet Explorer» на вкладке «Локальный сервер» (рис. 70).

Рисунок 70 – Конфигурация
Рисунок 70 – Конфигурация

Установим службы сертификации, переходим в «Управление» и «Добавить роль и компонент» (рис. 71).

Рисунок 71 – Управление
Рисунок 71 – Управление

Переходим до вкладки «Роли сервера» и находим роль «Службы сертификатов AD», а также устанавливаем «Веб-сервер IIS» если он у нас не установлен (рис. 72).

Рисунок 72 – Добавление ролей
Рисунок 72 – Добавление ролей

В разделе «Службы ролей» убеждаемся, что пункт «Центр сертификации» отмечен для установки (рис. 73).

Рисунок 73 – Центр
Рисунок 73 – Центр

Устанавливаем компоненты. По окончанию будет активная строка «Настроить службы сертификатов AD на конечном сервере», жмем (рис. 74).

Рисунок 74 – Активная ссылка
Рисунок 74 – Активная ссылка

Сначала убедитесь, что «Учетные данные» введены верно, после «Далее» (рис. 75).

Рисунок 75 – Учетные данные
Рисунок 75 – Учетные данные

После, в разделе «Службы ролей» ставим галочку рядом с «Центр сертификации» и «Служба регистрации в центре сертификации через интернет» (рис. 76).

Рисунок 76 – Галочки
Рисунок 76 – Галочки

После, выбираем «ЦС предприятия», так как Наш ЦС находится внутри доменной сети (рис. 77).

Рисунок 77 – ЦС предприятия
Рисунок 77 – ЦС предприятия

Далее указываем, что это главный центр сертификации, то есть «Корневой ЦС» (рис. 78).

Рисунок 78 – Тип ЦС
Рисунок 78 – Тип ЦС

Далее необходимо создать новый закрытый ключ (рис. 79).

Рисунок 79 – Закрытый ключ
Рисунок 79 – Закрытый ключ

Следующим этапом конфигурации необходимо указать поставщика служб шифрования, длину ключа и хэш-алгоритм, применяемый для шифрования (рис. 80).

Рисунок 80 – Шифрование
Рисунок 80 – Шифрование

После, конфигуратор требует указать имя ЦС. Все значения оставляем по умолчанию (рис. 81).

Рисунок 81 – Имя ЦС
Рисунок 81 – Имя ЦС

Далее, укажем срок действия сертификата. Любой срок (рис. 82).

Рисунок 82 – Период действия
Рисунок 82 – Период действия

Далее, конфигуратор потребует указать расположение БД, оставляем по умолчанию (рис. 83).

Рисунок 83 – Расположение
Рисунок 83 – Расположение

В разделе «Подтверждение» проверяем, что все указано верно, потом «Настроить» (рис. 84).

Рисунок 84 – Подтверждение
Рисунок 84 – Подтверждение
Этап 2. Выдача сертификата в целевом домене.

Открываем «Центр сертификации» на сервере (рис. 85).

Рисунок 85 – Центр сертификации
Рисунок 85 – Центр сертификации

ПКМ на «Шаблоны сертификатов» и «Управление» (рис. 86).

Рисунок 86 – Управление
Рисунок 86 – Управление

Копируем шаблон «Пользователь со смарт-картой» (рис. 87).

Рисунок 87 – Пользователь со смарт-картой
Рисунок 87 – Пользователь со смарт-картой

Открывается окно со свойствами нового шаблона. В «Общие» задаем имя и периоды шаблона. Нажимаем «Применить» (рис. 88).

Рисунок 88 – Вкладка «Общие»
Рисунок 88 – Вкладка «Общие»

В «Шифрование» указываем поставщика для запросов – «Microsoft Base Smart Card Crypto Provider». «Применить» (рис. 89).

Рисунок 89 – Вкладка «Шифрование»
Рисунок 89 – Вкладка «Шифрование»

В «Безопасность» выдаем разрешения для группы «Прошедшие проверку» на «Заявку» и «Автоматическую подачу заявок». «Применить» (рис. 90).

Рисунок 90 – Вкладка «Безопасность»
Рисунок 90 – Вкладка «Безопасность»

В «Требования выдачи» указываем тип политики «Политика применения» и в политике применения «Агент запроса сертификата». «Применить» (рис. 91).

Рисунок 91 – Вкладка «Требования выдачи»
Рисунок 91 – Вкладка «Требования выдачи»

После этого в консоли находим шаблон «Агент регистрации» и жмем ПКМ, «Свойства» (рис. 92).

Рисунок 92 – Агент регистрации
Рисунок 92 – Агент регистрации

Во вкладке «Безопасность» выдаем право на «Заявку» и «Чтение» для группы «Прошедшие проверку». Нажимаем «Применить» (рис. 93).

Рисунок 93 – Вкладка «Безопасность»
Рисунок 93 – Вкладка «Безопасность»

Возвращаемся в «Центр сертификации» и жмем ПКМ – «Создать» - «Выдаваемый шаблон сертификата» (рис. 94).

Рисунок 94 – Выдаваемый шаблон сертификата
Рисунок 94 – Выдаваемый шаблон сертификата

Выбираем ранее созданный шаблон для пользователя (рис. 95).

Рисунок 95 – Ранее созданный шаблон
Рисунок 95 – Ранее созданный шаблон

Создаем еще один выдаваемый шаблон сертификата «Агент регистрации» (рис. 96).

Рисунок 96 – Агент регистрации
Рисунок 96 – Агент регистрации

По итогу окно «Центра сертификации» выглядит следующим образом (рис. 97).

Рисунок 97 – Итог промежуточной работы
Рисунок 97 – Итог промежуточной работы

Заходим в проводник на сервере и идем по пути System32\CertSrv\CertEnroll и находим там файл сертификата сервера (рис. 98).

Рисунок 98 – Сертификат сервера
Рисунок 98 – Сертификат сервера

ПКМ по файлу сертификата – «Установить сертификат» (рис. 99).

Рисунок 99 – Установка сертификата
Рисунок 99 – Установка сертификата

Откроется мастер импорта сертификатов. Выбираем «Локальный компьютер» (рис. 100).

Рисунок 100 – Мастер импорта
Рисунок 100 – Мастер импорта

Выбираем «Поместить все сертификаты в следующее хранилище» - «Обзор» - «Доверенные корневые центры сертификации» (рис. 101).

Рисунок 101 – Выбор хранилища
Рисунок 101 – Выбор хранилища

Жмем на следующем этапе «Готово» и видим сообщение об успешном импорте (рис. 102).

Рисунок 102 – Успешный импорт
Рисунок 102 – Успешный импорт

Заходим на клиенте за ранее созданного пользователя (рис. 103, 104).

Рисунок 103 – Пользователь
Рисунок 103 – Пользователь
Рисунок 104 – Вход
Рисунок 104 – Вход

Далее стоит задача скопировать сертификат сервера с самого сервера на клиент. Это можно сделать любым способом. В данной же работе передача сертификата была выполнена при помощи флешки (рис. 105).

Рисунок 105 – Передача сертификата
Рисунок 105 – Передача сертификата

Я перекинул сертификат с помощью флешки (рис. 106).

Рисунок 106 – Перемещение сертификата
Рисунок 106 – Перемещение сертификата

В ходе установки сертификата на локальный компьютер потребуют учетные данные администратора, используем «Администратор» и пароль от администратора домена. Установка производится точно также как и на сервере (рис. 107).

Рисунок 107 – Установка сертификата на клиенте
Рисунок 107 – Установка сертификата на клиенте

Открываем на клиенте «Управление сертификатами пользователей» (рис. 108).

Рисунок 108 – Управление сертификатами пользователей
Рисунок 108 – Управление сертификатами пользователей

Нажимаем на папку «Личное», затем ПКМ по пустой области, «Все задачи» - «Запросить новый сертификат» (рис. 109).

Рисунок 109 – Запрос нового сертификата
Рисунок 109 – Запрос нового сертификата

Нажимаем «Далее», «Далее» и видим список доступных для запроса сертификатов. В первую очередь запрашиваем «Агента регистрации», нажимаем «Заявка» (рис. 110).

Рисунок 110 – Агент регистрации
Рисунок 110 – Агент регистрации

Результатом установки сертификатов должно быть следующее сообщение (рис. 111).

Рисунок 111 – Результат установки
Рисунок 111 – Результат установки

Появляется папка «Сертификаты», а в ней новый сертификат. Повторяем процедуру с запросом (рис. 112).

Рисунок 112 – Папка «Сертификаты»
Рисунок 112 – Папка «Сертификаты»

Нажимаем на синее сообщение под нашим созданным шаблоном «Пользователь kulakov» (рис. 113).

Рисунок 113 – Данные для подачи заявки
Рисунок 113 – Данные для подачи заявки

Нажимаем на «Обзор» рядом с «Сертификатом подписи» (рис. 114).

Рисунок 114 – Обзор
Рисунок 114 – Обзор

После появляется окно с подтверждение сертификата, жмем «ОК» (рис. 115).

Рисунок 115 – Окно подтверждения
Рисунок 115 – Окно подтверждения

После этого жмем «Применить» и «ОК» (рис. 116).

Рисунок 116 – Подтверждение
Рисунок 116 – Подтверждение

Теперь сообщения нет и можно делать заявку на сертификат созданного шаблона (рис. 117).

Рисунок 117 – Заявка на сертификат
Рисунок 117 – Заявка на сертификат

Появляется сообщение о подключении «Смарт-карты», жмем «Отмена» и радуемся жизни (рис. 118).

Рисунок 118 – Подключение по смарт-карте
Рисунок 118 – Подключение по смарт-карте

Возвращаемся на сервер, жмем «Локальный сервер» и включаем удаленный рабочий стол (рис. 119).

Рисунок 119 – Локальный сервер
Рисунок 119 – Локальный сервер

Открываем «Подключение к рабочему столу» на клиенте в качестве компьютера пишем полное доменное имя сервера, а также пользователя «Администратор» (рис. 120).

Рисунок 120 – Подключение по RDP
Рисунок 120 – Подключение по RDP

После установки соединения в верхней панели появится значок замочка, нажав на который можно убедиться в защищенности соединения. В случае если его нет, попробуйте установить сертификат (рис. 121).

Рисунок 121 – Итог, замочек присутствует
Рисунок 121 – Итог, замочек присутствует
Вывод

В процессе выполнения практической работы был рассмотрен процесс установки и начальной настройки центра сертификации на ОС Windows Server.

📄 Отчёт по учебной практике УП.02.01 — Кулаков М.А., БИ50-2-22
ПМ.02 · 10.02.05
Цель работы

Целью работы является выполнить установку 2 «Windows Server 2019», произвести первоначальную настройку на них, совершить вход в домен и создать пользователя. Установить BitLocker, выполнить шифрование дисков и поставить пароль. Создать правило в «Мониторе брандмауэра Защитника Windows». Сконфигурировать отказоустойчивый кластер Microsoft с одним общим диском. Передать файл с компьютера на сервер с помощью TFTP. Создать реплику хранилища типа «сервер-сервер». Установить и настроить службы WSUS. Настроить Kerberos в Windows Server.

Ход работы
Глава №1
1.1 Установка сервера

Был выполнен переход к установке «Windows». Для выбора языка указан «Русский», нажата кнопка «Далее» и кнопка «Установить». Выбран «Windows Server 2019 STANDART с возможностью рабочего стола»! Следом выбран тип установки, «Выборочная (для опытных пользователей)». Следом приняты условия соглашения, два раза нажата кнопка «Далее» и после этого началась установка. Затем была выполнена перезагрузка, назначен пароль, выполнен вход, и установка стала считаться завершенной (рисунки 1–11).

Рисунок 1 – Выбор языка
Рисунок 1 – Выбор языка
Рисунок 2 – Кнопка «Установить»
Рисунок 2 – Кнопка «Установить»
Рисунок 3 – Стандартная версия с возможностями рабочего стола
Рисунок 3 – Стандартная версия с возможностями рабочего стола
Рисунок 4 – Условия соглашения
Рисунок 4 – Условия соглашения
Рисунок 5 – Тип установки «Выборочная»
Рисунок 5 – Тип установки «Выборочная»
Рисунок 6 – Выбор места установки
Рисунок 6 – Выбор места установки
Рисунок 7 – Установка
Рисунок 7 – Установка
Рисунок 8 – Перезагрузка после установки
Рисунок 8 – Перезагрузка после установки
Рисунок 9 – Назначение пароля
Рисунок 9 – Назначение пароля
Рисунок 10 – Выполнение входа
Рисунок 10 – Выполнение входа
Рисунок 11 – Успешная установка
Рисунок 11 – Успешная установка

Далее было изменено имя компьютера. Указана фамилия и инициалы на английском языке, рабочая группу в данном этапе не была изменена. Чтобы имя применилось, ОС была перезапущена (рисунки 12–16).

Рисунок 12 – Переход в «Система - О системе»
Рисунок 12 – Переход в «Система - О системе»
Рисунок 13 – Изменение параметров и кнопка «Изменить»
Рисунок 13 – Изменение параметров и кнопка «Изменить»
Рисунок 14 – Изменение имени компьютера
Рисунок 14 – Изменение имени компьютера
Рисунок 15 – Необходимая перезагрузка
Рисунок 15 – Необходимая перезагрузка
Рисунок 16 – Успешное изменение имени компьютера
Рисунок 16 – Успешное изменение имени компьютера

Для установки 2-й машины были проделаны такие же действия, как и на первой. Выбор языка – «Русский», кнопка «Установить». Выбран «Windows Server 2019 STANDART с возможностью рабочего стола»! Тип установки – «Выборочная для опытных пользователей». Приняты все условия соглашения (рисунки 17–25).

Рисунок 17 – Выбор языка на 2 сервере
Рисунок 17 – Выбор языка на 2 сервере
Рисунок 18 – Кнопка «Установить» на 2 сервере
Рисунок 18 – Кнопка «Установить» на 2 сервере
Рисунок 19 – Стандартная версия с возможностями рабочего стола на 2 сервере
Рисунок 19 – Стандартная версия с возможностями рабочего стола на 2 сервере
Рисунок 20 – Условия соглашения на 2 сервере
Рисунок 20 – Условия соглашения на 2 сервере
Рисунок 21 – Тип установки «Выборочная» на 2 сервере
Рисунок 21 – Тип установки «Выборочная» на 2 сервере
Рисунок 22 – Выбор места установки на 2 сервере
Рисунок 22 – Выбор места установки на 2 сервере
Рисунок 23 – Установка на 2 сервере
Рисунок 23 – Установка на 2 сервере
Рисунок 24 – Перезагрузка после установки на 2 сервере
Рисунок 24 – Перезагрузка после установки на 2 сервере
Рисунок 25 – Назначение пароля на 2 сервере
Рисунок 25 – Назначение пароля на 2 сервере

На 2-м сервере, так же было дано новое имя компьютеру, перезагружена машина, чтобы данное имя применилось (рисунки 26–29).

Рисунок 26 – Изменение параметров имени компьютера на 2 сервере
Рисунок 26 – Изменение параметров имени компьютера на 2 сервере
Рисунок 27 – Изменение имени компьютера на 2 сервере
Рисунок 27 – Изменение имени компьютера на 2 сервере
Рисунок 28 – Необходимая перезагрузка на 2 сервере
Рисунок 28 – Необходимая перезагрузка на 2 сервере
Рисунок 29 – Успешное изменение имени компьютера на 2 сервере
Рисунок 29 – Успешное изменение имени компьютера на 2 сервере

После того, как были созданы 2 машины с «Windows Server», на обоих машинах был создан 2-й адаптер с «Внутренней сетью». Для этого каждая из машин была выключена. Был выполнен переход в настройки, выбрана сеть, нажато на «Адаптер 2» и поставлена галочка, далее поставлена «Внутренняя сеть» (рисунки 30–31).

Рисунок 30 – Адаптер 2
Рисунок 30 – Адаптер 2
Рисунок 31 – Адаптер 2 на 2 сервере
Рисунок 31 – Адаптер 2 на 2 сервере

Был настроен ip-address на двух машинах поочерёдно. Сначала настроен на первой машине. Следом на второй (рисунки 32–40).

Рисунок 32 – Сеть-Свойства
Рисунок 32 – Сеть-Свойства
Рисунок 33 – Изменение параметров адаптера
Рисунок 33 – Изменение параметров адаптера
Рисунок 34 – Ethernet 2 «Свойства»
Рисунок 34 – Ethernet 2 «Свойства»
Рисунок 35 – IPv4 «Свойства»
Рисунок 35 – IPv4 «Свойства»
Рисунок 36 – Настройка адреса
Рисунок 36 – Настройка адреса
Рисунок 37 – Сеть-Свойства на 2 сервере
Рисунок 37 – Сеть-Свойства на 2 сервере
Рисунок 38 – Изменение параметров адаптера на 2 сервере
Рисунок 38 – Изменение параметров адаптера на 2 сервере
Рисунок 39 – Ethernet 2 «Свойства» на 2 сервере
Рисунок 39 – Ethernet 2 «Свойства» на 2 сервере
Рисунок 40 – Настройка адреса на 2 сервере
Рисунок 40 – Настройка адреса на 2 сервере

После того как были настроены статические ip-адреса, были настроены ADDS, DHCP и DNS. Для этого был совершен переход в «Управление», нажато «Добавить роли и компоненты». Затем сразу кнопка «Далее». Следом выбрано «Установка ролей и компонентов». Выбран сервер (он уже стоит по умолчанию, т. к. у нас он 1). Далее нажата галочка «Доменные службы AD» и «DHCP». Затем нажато «Далее» и нажато «Установить» (рисунки 41–50).

Рисунок 41 – Добавить роли и компоненты
Рисунок 41 – Добавить роли и компоненты
Рисунок 42 – Перед началом работы
Рисунок 42 – Перед началом работы
Рисунок 43 – Выбор типа установки
Рисунок 43 – Выбор типа установки
Рисунок 44 – Выбор целевого сервера
Рисунок 44 – Выбор целевого сервера
Рисунок 45 – Добавление компонентов AD
Рисунок 45 – Добавление компонентов AD
Рисунок 46 – Добавление компонентов DHCP
Рисунок 46 – Добавление компонентов DHCP
Рисунок 47 – Выбранные роли
Рисунок 47 – Выбранные роли
Рисунок 48 – Подтверждение установки
Рисунок 48 – Подтверждение установки
Рисунок 49 – Начало установки
Рисунок 49 – Начало установки
Рисунок 50 – Успешная установка
Рисунок 50 – Успешная установка

После того, как у вас всё установилось, нам необходимо нажать кнопку «Фиксировать» (рисунки 51–52).

Рисунок 51 – Фиксирование
Рисунок 51 – Фиксирование
Рисунок 52 – Сводка после фиксирования
Рисунок 52 – Сводка после фиксирования

После того как все зафиксировалось, был установлен DNS. Проделаны те же шаги что в прошлом этапе, только поставлена галочка, где написано DNS (рисунки 53–56).

Рисунок 53 – Добавление компонентов DNS
Рисунок 53 – Добавление компонентов DNS
Рисунок 54 – Подтверждение установки DNS
Рисунок 54 – Подтверждение установки DNS
Рисунок 55 – Начало установки DNS
Рисунок 55 – Начало установки DNS
Рисунок 56 – Успешная установка DNS
Рисунок 56 – Успешная установка DNS

После того, как на первой машине было все создано, был совершен переход к установке компонентов на втором сервере. Выбрано «Установка ролей и компонентов». Был выбран сервер, далее была нажата галочка «Доменные службы AD» и «DHCP». Затем нажата «Далее» и нажата «Установить» (рисунки 57–64).

Рисунок 57 – Добавить роли и компоненты на 2 сервере
Рисунок 57 – Добавить роли и компоненты на 2 сервере
Рисунок 58 – Выбор типа установки на 2 сервере
Рисунок 58 – Выбор типа установки на 2 сервере
Рисунок 59 – Выбор целевого сервера на 2 сервере
Рисунок 59 – Выбор целевого сервера на 2 сервере
Рисунок 60 – Добавление компонентов AD на 2 сервере
Рисунок 60 – Добавление компонентов AD на 2 сервере
Рисунок 61 – Добавление компонентов DHCP на 2 сервере
Рисунок 61 – Добавление компонентов DHCP на 2 сервере
Рисунок 62 – Подтверждение установки на 2 сервере
Рисунок 62 – Подтверждение установки на 2 сервере
Рисунок 63 – Начало установки на 2 сервере
Рисунок 63 – Начало установки на 2 сервере
Рисунок 64 – Успешная установка на 2 сервере
Рисунок 64 – Успешная установка на 2 сервере

Далее была нажата кнопка «Фиксировать» (рисунки 65–66).

Рисунок 65 – Фиксирование на 2 сервере
Рисунок 65 – Фиксирование на 2 сервере
Рисунок 66 – Сводка после фиксирования на 2 сервере
Рисунок 66 – Сводка после фиксирования на 2 сервере

Выбрано «Установка ролей и компонентов». Был выбран сервер, далее была нажата галочка «DNS». Затем нажата «Далее» и нажата «Установить» (рисунки 67–73).

Рисунок 67 – Добавить роли и компоненты на 2 сервере
Рисунок 67 – Добавить роли и компоненты на 2 сервере
Рисунок 68 – Выбор типа установки на 2 сервере
Рисунок 68 – Выбор типа установки на 2 сервере
Рисунок 69 – Выбор целевого сервера на 2 сервере
Рисунок 69 – Выбор целевого сервера на 2 сервере
Рисунок 70 – Добавление компонентов DNS на 2 сервере
Рисунок 70 – Добавление компонентов DNS на 2 сервере
Рисунок 71 – Подтверждение установки DNS на 2 сервере
Рисунок 71 – Подтверждение установки DNS на 2 сервере
Рисунок 72 – Начало установки DNS на 2 сервере
Рисунок 72 – Начало установки DNS на 2 сервере
Рисунок 73 – Успешная установка DNS на 2 сервере
Рисунок 73 – Успешная установка DNS на 2 сервере

После того, как были добавлены необходимые компоненты на 2 сервера. Был совершен переход на 1 сервер, на данном сервере был создан «Новый лес». Именем корневого домена, была поставлена фамилия + «.ru». Следом выбраны параметры контроля домена. Также написано имя домена NetBIOS – фамилия заглавными буквами. Просмотрены параметры и нажата «Установить» (рисунки 74–83).

Рисунок 74 – Мастер настройки AD
Рисунок 74 – Мастер настройки AD
Рисунок 75 – Создание нового леса
Рисунок 75 – Создание нового леса
Рисунок 76 – Параметры контроллера домена
Рисунок 76 – Параметры контроллера домена
Рисунок 77 – Дополнительные параметры
Рисунок 77 – Дополнительные параметры
Рисунок 78 – Просмотр параметров
Рисунок 78 – Просмотр параметров
Рисунок 79 – Проверка предварительных требований
Рисунок 79 – Проверка предварительных требований
Рисунок 80 – Установка
Рисунок 80 – Установка
Рисунок 81 – Необходимая перезагрузка после установки
Рисунок 81 – Необходимая перезагрузка после установки
Рисунок 82 – Успешный итог
Рисунок 82 – Успешный итог
Рисунок 83 – Более наглядный успешный итог
Рисунок 83 – Более наглядный успешный итог
1.2 Настройка домена

Далее был совершен переход на второй сервер, там был совершен вход в уже созданный домен, который был создан на 1 сервере. Для того, чтобы войти в домен, выбрано «Сведения о системе», далее выбрано «Изменить параметры», следом «Свойства системы», нажато «Изменить» и прописан существующий домен. Вылезает надпись «Успешно зашли в домен» (рисунки 84–92).

Рисунок 84 – Начало входа в домен
Рисунок 84 – Начало входа в домен
Рисунок 85 – Сведения о системе
Рисунок 85 – Сведения о системе
Рисунок 86 – Изменить параметры
Рисунок 86 – Изменить параметры
Рисунок 87 – Свойства системы
Рисунок 87 – Свойства системы
Рисунок 88 – Изменение имени домена
Рисунок 88 – Изменение имени домена
Рисунок 89 – Ввод имени и пароля с правами на присоединение к домену
Рисунок 89 – Ввод имени и пароля с правами на присоединение к домену
Рисунок 90 – Успешный вход в домен
Рисунок 90 – Успешный вход в домен
Рисунок 91 – Необходимая перезагрузка
Рисунок 91 – Необходимая перезагрузка
Рисунок 92 – Проверка подключения к домену
Рисунок 92 – Проверка подключения к домену

Далее был создан новый пользователь с условиями смены пароля при его первом входе в систему. Выбрано «Средства», далее найдена вкладка «Пользователи и компьютеры AD», затем открывается вкладка, в ней был найден созданный домен, он был раскрыт, затем нажато на «User», «Создать», выбрано «Пользователь», следом вписаны имя, фамилия, нажато «Далее», после этого введен пароль, и поставлена галочка, для смены пароля при первом входе в систему. После этого нажато «Готово». Затем нажато на «User» и производится обнаружение нашего созданного пользователя в системе (рисунки 93–99).

Рисунок 93 – Пользователи и компьютеры AD
Рисунок 93 – Пользователи и компьютеры AD
Рисунок 94 – Users
Рисунок 94 – Users
Рисунок 95 – Создание пользователя
Рисунок 95 – Создание пользователя
Рисунок 96 – Ввод данных пользователя
Рисунок 96 – Ввод данных пользователя
Рисунок 97 – Пароль пользователя и условия входа
Рисунок 97 – Пароль пользователя и условия входа
Рисунок 98 – Проверка данных перед созданием
Рисунок 98 – Проверка данных перед созданием
Рисунок 99 – Успешно созданный пользователь в «Users»
Рисунок 99 – Успешно созданный пользователь в «Users»
Глава №2
2.1 Установка «BitLocker»

Был установлен BitLocker, в «Добавление компонентов» выбран компонент «Шифрование диска BitLocker». После завершения установки, перезагружен сервер (рисунки 100–108).

Рисунок 100 – Добавить роди и компоненты
Рисунок 100 – Добавить роди и компоненты
Рисунок 101 – Выбор типа установки
Рисунок 101 – Выбор типа установки
Рисунок 102 – Выбор целевого сервера
Рисунок 102 – Выбор целевого сервера
Рисунок 103 – Выбор ролей сервера
Рисунок 103 – Выбор ролей сервера
Рисунок 104 – Выбор необходимого компонента
Рисунок 104 – Выбор необходимого компонента
Рисунок 105 – Выбор компонента «Шифрование диска BitLocker»
Рисунок 105 – Выбор компонента «Шифрование диска BitLocker»
Рисунок 106 – Подтверждение установки
Рисунок 106 – Подтверждение установки
Рисунок 107 – Начало установки
Рисунок 107 – Начало установки
Рисунок 108 – Завершение установки и перезапуск
Рисунок 108 – Завершение установки и перезапуск
2.2 Настройка «BitLocker»

В Панели управления был совершен переход во вкладку «Шифрование диска BitLocker» (рисунки 109–110).

Рисунок 109 – Панель управления
Рисунок 109 – Панель управления
Рисунок 110 – Шифрование диска BitLocker
Рисунок 110 – Шифрование диска BitLocker

Была включена функция BitLocker (рисунки 111–112).

Рисунок 111 – Включить BitLocker
Рисунок 111 – Включить BitLocker
Рисунок 112 – Ошибка в системе
Рисунок 112 – Ошибка в системе

В системе произошла ошибка, чтобы ее предотвратить была проделаны следующие шаги. Был совершен переход в «Управление групповой политикой». Сделано ПКМ на «Default Domain Policy», затем на «Изменить» (рисунки 113–115).

Рисунок 113 – Управление групповой политикой
Рисунок 113 – Управление групповой политикой
Рисунок 114 – Изменение Default Domain Policy
Рисунок 114 – Изменение Default Domain Policy
Рисунок 115 – Редактор управления групповыми политиками
Рисунок 115 – Редактор управления групповыми политиками

В папке «Компоненты Windows» был совершен переход в «Шифрование диска BitLocker», «Диски ОС» и изменена 3-я политика (рисунки 116–119).

Рисунок 116 – Переход в «Компоненты Windows»
Рисунок 116 – Переход в «Компоненты Windows»
Рисунок 117 – Переход в «Диски ОС»
Рисунок 117 – Переход в «Диски ОС»
Рисунок 118 – Выбор необходимой политики
Рисунок 118 – Выбор необходимой политики
Рисунок 119 – Изменение необходимой политики
Рисунок 119 – Изменение необходимой политики

Параметр был изменен на «Включено» (рисунок 120).

Рисунок 120 – Изменение параметра на «Включено»
Рисунок 120 – Изменение параметра на «Включено»

После включения политики была совершена попытка снова включить «BitLocker» в «Панели управления» (рисунки 121–123).

Рисунок 121 – Возвращение в «Шифрование диска BitLocker»
Рисунок 121 – Возвращение в «Шифрование диска BitLocker»
Рисунок 122 – Настройка шифрования дисков BitLocker
Рисунок 122 – Настройка шифрования дисков BitLocker
Рисунок 123 – Подготовка диска для шифрования BitLocker
Рисунок 123 – Подготовка диска для шифрования BitLocker

Была нажата опция «Введите пароль». Этот пароль будет запрашиваться при каждом входе в систему для разблокировки диска (рисунок 124).

Рисунок 124 – Выбор опции ввода пароля
Рисунок 124 – Выбор опции ввода пароля

Был установлен пароль (рисунок 125).

Рисунок 125 – Создание пароля
Рисунок 125 – Создание пароля

Далее было предложено архивировать ключ восстановления, который может быть использован в случае, если пароль забыт или не работает. В компьютер была вставлена флэшка, на которой будет храниться этот ключ и выбрана опция «Сохранить в файл» (рисунки 126–127).

Рисунок 126 – Выбор архивации ключа восстановления
Рисунок 126 – Выбор архивации ключа восстановления
Рисунок 127 – Сохранение ключа восстановления на флешку
Рисунок 127 – Сохранение ключа восстановления на флешку

В следующем окне было выбрано «Шифровать весь диск» (рисунок 128).

Рисунок 128 – Шифрование всего диска
Рисунок 128 – Шифрование всего диска

В режиме шифрования выбрано «Новый режим шифрования» (рисунки 129–130).

Рисунок 129 – Новый режим шифрования
Рисунок 129 – Новый режим шифрования
Рисунок 130 – Согласие на зашифровку диска
Рисунок 130 – Согласие на зашифровку диска

После всех проведённых настроек компьютер был перезагружен (рисунки 131–132).

Рисунок 131 – Необходимая перезагрузка
Рисунок 131 – Необходимая перезагрузка
Рисунок 132 – Выполнение перезагрузки
Рисунок 132 – Выполнение перезагрузки

После перезагрузки перед тем, как войти в систему, был введен заданный ранее пароль для разблокировки диска (рисунки 133–135).

Рисунок 133 – Окно ввода пароля для разблокировки диска
Рисунок 133 – Окно ввода пароля для разблокировки диска
Рисунок 134 – Окно с введенным паролем
Рисунок 134 – Окно с введенным паролем
Рисунок 135 – Успешное включение после ввода пароля
Рисунок 135 – Успешное включение после ввода пароля

Аналогичным образом было выполнено шифрование диска на 2 сервере (рисунки 136–148).

Рисунок 136 – Выбор необходимого компонента на 2 сервере
Рисунок 136 – Выбор необходимого компонента на 2 сервере
Рисунок 137 – Шифрование диска BitLocker на 2 сервере
Рисунок 137 – Шифрование диска BitLocker на 2 сервере
Рисунок 138 – Включение BitLocker на 2 сервере
Рисунок 138 – Включение BitLocker на 2 сервере
Рисунок 139 – Настройка шифрования дисков на 2 сервере
Рисунок 139 – Настройка шифрования дисков на 2 сервере
Рисунок 140 – Выбор опции ввода пароля на 2 сервере
Рисунок 140 – Выбор опции ввода пароля на 2 сервере
Рисунок 141 – Создание пароля на 2 сервере
Рисунок 141 – Создание пароля на 2 сервере
Рисунок 142 – Выбор архивации ключа восстановления на 2 сервере
Рисунок 142 – Выбор архивации ключа восстановления на 2 сервере
Рисунок 143 – Сохранение ключа восстановления на флешку на 2 сервере
Рисунок 143 – Сохранение ключа восстановления на флешку на 2 сервере
Рисунок 144 – Шифрование всего диска на 2 сервере
Рисунок 144 – Шифрование всего диска на 2 сервере
Рисунок 145 – Новый режим шифрования на 2 сервере
Рисунок 145 – Новый режим шифрования на 2 сервере
Рисунок 146 – Необходимая перезагрузка на 2 сервере
Рисунок 146 – Необходимая перезагрузка на 2 сервере
Рисунок 147 – Окно ввода пароля для разблокировки диска на 2 сервере
Рисунок 147 – Окно ввода пароля для разблокировки диска на 2 сервере
Рисунок 148 – Успешное включение после ввода пароля на 2 сервере
Рисунок 148 – Успешное включение после ввода пароля на 2 сервере
Глава №3
3.1 Создание правила для Брандмауэра на 1-м сервере

На 1 сервере был совершен переход в «Брандмауэр Защитника Windows» (рисунки 149–151).

Рисунок 149 – Панель управления
Рисунок 149 – Панель управления
Рисунок 150 – Система и безопасность
Рисунок 150 – Система и безопасность
Рисунок 151 – Брандмауэр Защитника Windows
Рисунок 151 – Брандмауэр Защитника Windows

Была нажата кнопка «Дополнительные параметры». Было создано правило в «Мониторе брандмауэра Защитника Windows» (рисунок 152).

Рисунок 152 – Создание правила
Рисунок 152 – Создание правила

Было выбрано «Тип правила – Для порта» (рисунок 153).

Рисунок 153 – Выбор типа правила
Рисунок 153 – Выбор типа правила

В локальных портах были указаны порты 80 и 443 (рисунок 154).

Рисунок 154 – Выбор протокола и порта
Рисунок 154 – Выбор протокола и порта

В качестве действия был выбран пункт «Разрешить подключение» (рисунок 155).

Рисунок 155 – Выбор действия
Рисунок 155 – Выбор действия

Были выбраны профили применения правила (рисунок 156).

Рисунок 156 – Выбор профиля
Рисунок 156 – Выбор профиля

Было задано имя для правила (рисунок 157).

Рисунок 157 – Имя правила
Рисунок 157 – Имя правила

В «Правилах для входящих пользователей» было замечено, что правило было успешно создано (рисунок 158).

Рисунок 158 – Успешно созданное правило
Рисунок 158 – Успешно созданное правило
3.2 Создание правила для Брандмауэра на 2-м сервере

Для 2 сервера были проделаны те же действия, но имя правила задано другое (рисунки 159–166).

Рисунок 159 – Брандмауэр Защитника Windows на 2 сервере
Рисунок 159 – Брандмауэр Защитника Windows на 2 сервере
Рисунок 160 – Создание правила на 2 сервере
Рисунок 160 – Создание правила на 2 сервере
Рисунок 161 – Выбор типа правила на 2 сервере
Рисунок 161 – Выбор типа правила на 2 сервере
Рисунок 162 – Выбор протокола и порта на 2 сервере
Рисунок 162 – Выбор протокола и порта на 2 сервере
Рисунок 163 – Выбор действия на 2 сервере
Рисунок 163 – Выбор действия на 2 сервере
Рисунок 164 – Выбор профиля на 2 сервере
Рисунок 164 – Выбор профиля на 2 сервере
Рисунок 165 – Имя правила на 2 сервере
Рисунок 165 – Имя правила на 2 сервере
Рисунок 166 – Успешно созданное правило на 2 сервере
Рисунок 166 – Успешно созданное правило на 2 сервере
Глава №4
4.1 Установка «iSCSI»

Работа была начата с установки третьего Windows Server 2019. Этому серверу был дан IP-адрес, а также через Active Directory добавлен в основной домен.

Затем через «Добавить роли и компоненты» была установлена роль «Сервер цели iSCSI» (рисунки 167–171).

Рисунок 167 – Добавить роли и компоненты
Рисунок 167 – Добавить роли и компоненты
Рисунок 168 – Выбор необходимого компонента
Рисунок 168 – Выбор необходимого компонента
Рисунок 169 – Выбор компонента «Сервер цели iSCSI»
Рисунок 169 – Выбор компонента «Сервер цели iSCSI»
Рисунок 170 – Начало установки
Рисунок 170 – Начало установки
Рисунок 171 – Завершение установки
Рисунок 171 – Завершение установки
4.2 Настройка «iSCSI»

В Диспетчере серверов был совершен переход в настройки iSCSI и нажато на строку-ссылку (рисунки 172–174).

Рисунок 172 – Выбор средства инициатор iSCSI
Рисунок 172 – Выбор средства инициатор iSCSI
Рисунок 173 – Запуск службы
Рисунок 173 – Запуск службы
Рисунок 174 – Нажатие на строку-ссылку
Рисунок 174 – Нажатие на строку-ссылку

Был совершен переход в «Мастер создания виртуальных дисков iSCSI». Затем введено название будущего виртуального диска (рисунок 175).

Рисунок 175 – Выбор имени виртуального диска
Рисунок 175 – Выбор имени виртуального диска

Выбрана опция «Фиксированный размер» и заданы размеры диска (рисунок 176).

Рисунок 176 – Выбор размера виртуального диска
Рисунок 176 – Выбор размера виртуального диска

В «Назначение целевого объекта iSCSI» была выбрана «Новая цель iSCSI» (рисунок 177).

Рисунок 177 – Назначение целевого объекта
Рисунок 177 – Назначение целевого объекта

Затем было введено имя цели (рисунок 178).

Рисунок 178 – Ввод имени цели
Рисунок 178 – Ввод имени цели

В «Назначение серверов доступа» было нажато на «Добавить» (рисунок 179).

Рисунок 179 – Добавление в назначении серверов доступа
Рисунок 179 – Добавление в назначении серверов доступа

Во всплывшем окне было нажато на «Обзор» (рисунок 180).

Рисунок 180 – Запрос ИД с компьютера инициатора
Рисунок 180 – Запрос ИД с компьютера инициатора

В «Выбор: Компьютер» было нажато «Дополнительно». В следующем окне «Поиск». Внизу появились все доступные серверы. Было начато с добавления первого основного сервера (рисунки 181–182).

Рисунок 181 – Нажатие на кнопку «Дополнительно»
Рисунок 181 – Нажатие на кнопку «Дополнительно»
Рисунок 182 – Нажатие на кнопку «Поиск» и добавление 1 сервера
Рисунок 182 – Нажатие на кнопку «Поиск» и добавление 1 сервера

Нужный сервер был замечен в окошке (рисунок 183).

Рисунок 183 – Выбранный сервер
Рисунок 183 – Выбранный сервер

После этого в строке появилось ИД инициатора первого сервера (рисунок 184).

Рисунок 184 – ИД инициатора 1 сервера
Рисунок 184 – ИД инициатора 1 сервера

Точно так же был добавлен второй сервер (рисунок 185).

Рисунок 185 – Выбранный сервер
Рисунок 185 – Выбранный сервер

Оба сервера появились в окне (рисунок 186).

Рисунок 186 – Появление обоих серверов
Рисунок 186 – Появление обоих серверов

Просмотрены все настройки и нажато «Создать» (рисунки 187–188).

Рисунок 187 – Подтверждение создания
Рисунок 187 – Подтверждение создания
Рисунок 188 – Успешное создание
Рисунок 188 – Успешное создание

В «Виртуальные диски iSCSI» был замечен новый виртуальный диск (рисунок 189).

Рисунок 189 – Новый виртуальный диск
Рисунок 189 – Новый виртуальный диск

Далее был совершен переход на первый сервер, затем «Средства – Инициатор iSCSI». Была нажата вкладка «Обнаружение» и в новом окне нажато «Обнаружить портал» (рисунок 190).

Рисунок 190 – Вкладка обнаружение
Рисунок 190 – Вкладка обнаружение

Был введен IP-адрес третьего сервера, на котором был создан диск (рисунки 191–192).

Рисунок 191 – Ввод IP-адреса третьего сервера
Рисунок 191 – Ввод IP-адреса третьего сервера
Рисунок 192 – IP-адрес в конечных порталах
Рисунок 192 – IP-адрес в конечных порталах

Далее был совершен переход в «Конечные объекты». Там был замечен третий сервер. Внизу нажато «Подключить» (рисунок 193).

Рисунок 193 – Конечные объекты
Рисунок 193 – Конечные объекты

После этого состояние изменилось (рисунок 194).

Рисунок 194 – Измененное состояние
Рисунок 194 – Измененное состояние

Затем был совершен переход в «Тома и устройства». Там нажато на «Автонастройка», после чего устройство появилось на окошке (рисунок 195).

Рисунок 195 – Появившееся устройство
Рисунок 195 – Появившееся устройство

Позже был переход в «Управление дисками». Там появился виртуальный диск. Его статус был изменен на «В сети» (рисунок 196).

Рисунок 196 – Изменение статуса
Рисунок 196 – Изменение статуса

Затем была проведена инициализация этого диска (рисунок 197).

Рисунок 197 – Инициализация диска
Рисунок 197 – Инициализация диска

Нажав ПКМ на этот диск, было нажато «Создать простой том» (рисунок 198).

Рисунок 198 – Создание простого тома
Рисунок 198 – Создание простого тома

Размер был оставлен неизменным (рисунок 199).

Рисунок 199 – Указание размера тома
Рисунок 199 – Указание размера тома

В следующем окне была назначена буква диска – «Е» (рисунок 200).

Рисунок 200 – Назначение буквы диска
Рисунок 200 – Назначение буквы диска

Метка тома была оставлена неизменной (рисунок 201).

Рисунок 201 – Метка тома
Рисунок 201 – Метка тома

Диск был полностью настроен и готов к работе (рисунок 202).

Рисунок 202 – Настроенный диск
Рисунок 202 – Настроенный диск
4.3 Установка «Отказоустойчивая кластеризация»

Был установлен компонент «Отказоустойчивая кластеризация» на обоих серверах (рисунки 203–204).

Рисунок 203 – Отказоустойчивая кластеризация
Рисунок 203 – Отказоустойчивая кластеризация
Рисунок 204 – Отказоустойчивая кластеризация на 2 сервере
Рисунок 204 – Отказоустойчивая кластеризация на 2 сервере
4.4 Настройка «Отказоустойчивая кластеризация»

Был совершен переход в «Средства – Диспетчер отказоустойчивости кластеров». Нажато на «Проверить конфигурацию» (рисунок 205).

Рисунок 205 – Диспетчер отказоустойчивости кластеров
Рисунок 205 – Диспетчер отказоустойчивости кластеров

Для выбора серверов для кластера нажато «Обзор» (рисунок 206).

Рисунок 206 – Выбор серверов
Рисунок 206 – Выбор серверов

В «Выбор: Компьютер» было нажато «Дополнительно». В следующем окне нажато «Поиск». Появились все доступные серверы. Было выбрано сразу 2 сервера (рисунок 207).

Рисунок 207 – Выбор двух серверов
Рисунок 207 – Выбор двух серверов

Имена серверов появились в окошках (рисунки 208–209).

Рисунок 208 – Появление серверов в окошках
Рисунок 208 – Появление серверов в окошках
Рисунок 209 – Выбранные серверы
Рисунок 209 – Выбранные серверы

В «Параметры тестирования» была выбрана опция «Выполнить все тесты» (рисунок 210).

Рисунок 210 – Параметры тестирования
Рисунок 210 – Параметры тестирования

В «Подтверждение» были замечены проверяемые серверы, а также тесты, которые с ними проводятся (рисунок 211).

Рисунок 211 – Подтверждение тестирования
Рисунок 211 – Подтверждение тестирования

После выполнения проверок был просмотрен результат работы и подробный отчёт (рисунок 212).

Рисунок 212 – Сводка по тестированию
Рисунок 212 – Сводка по тестированию

Далее было начато создание кластера (рисунок 213).

Рисунок 213 – Начало создания кластера
Рисунок 213 – Начало создания кластера

Были выбраны серверы, входящие в этот кластер (рисунок 214).

Рисунок 214 – Выбранные серверы входящие в этот кластер
Рисунок 214 – Выбранные серверы входящие в этот кластер

Было введено имя кластера (рисунок 215).

Рисунок 215 – Имя кластера
Рисунок 215 – Имя кластера

В «Подтверждение» были просмотрены все настройки. Затем нажато «Далее» для создания кластера (рисунок 216).

Рисунок 216 – Подтверждение создания кластера
Рисунок 216 – Подтверждение создания кластера

Кластер был успешно создан (рисунок 217).

Рисунок 217 – Успешно созданный кластер
Рисунок 217 – Успешно созданный кластер

Нажав ПКМ на кластер, был совершен переход в «Дополнительные действия – Настроить параметры кворума кластера» (рисунок 218).

Рисунок 218 – Выбор настроек параметров кворума
Рисунок 218 – Выбор настроек параметров кворума

Был совершен переход в «Мастер настройки кворума кластера» (рисунок 219).

Рисунок 219 – Мастер настройки кворума кластера
Рисунок 219 – Мастер настройки кворума кластера

В «Параметрах конфигурации» было нажато на «Выбрать свидетель кворума» (рисунок 220).

Рисунок 220 – Выбор параметров конфигурации
Рисунок 220 – Выбор параметров конфигурации

В «Выбор свидетеля кворума» было нажато на «Настроить диск-свидетель» (рисунок 221).

Рисунок 221 – Выбор свидетеля кворума
Рисунок 221 – Выбор свидетеля кворума

В «Настройка хранилища» был выбран диск кластера (рисунок 222).

Рисунок 222 – Выбор диска кластера
Рисунок 222 – Выбор диска кластера

В «Подтверждение» были просмотрены параметры настройки кворума. Было нажато «Далее» для установки (рисунок 223).

Рисунок 223 – Параметры настройки кворума
Рисунок 223 – Параметры настройки кворума

Настройка параметров кворума для кластера была успешно завершена (рисунок 224).

Рисунок 224 – Успешное завершение настройки
Рисунок 224 – Успешное завершение настройки
Глава №5
5.1 Установка «TFTP»

Был совершен переход на сервер, установлено и запущено приложение «SolarWinds TFTP Server» (рисунок 225).

Рисунок 225 – Скачанное приложение
Рисунок 225 – Скачанное приложение

Затем было принято лицензионное соглашение (рисунок 226).

Рисунок 226 – Принятие лицензионного соглашения
Рисунок 226 – Принятие лицензионного соглашения

Был выбран тип установки «Installation Only» (рисунок 227).

Рисунок 227 – Выбор типа установки
Рисунок 227 – Выбор типа установки

Затем был выбран путь установки (рисунок 228).

Рисунок 228 – Выбор места установки
Рисунок 228 – Выбор места установки

Установка TFTP была успешно завершена (рисунок 229).

Рисунок 229 – Успешная установка
Рисунок 229 – Успешная установка
5.2 Настройка «TFTP»

Было запущено установленное приложение и совершен переход в настройки. В настройках был указан путь сохранения файлов, а также ip-адрес сервера (рисунок 230).

Рисунок 230 – Настройка TFTP на сервере
Рисунок 230 – Настройка TFTP на сервере

После настройки параметров TFTP Server был совершен переход на клиент-машину и открыта панель управления, далее нажато на «Программы» и выбран пункт «Включение или отключение компонентов Windows» (рисунки 231–232).

Рисунок 231 – Переход в «Программы»
Рисунок 231 – Переход в «Программы»
Рисунок 232 – Переход в «Включение или отключение компонентов Windows»
Рисунок 232 – Переход в «Включение или отключение компонентов Windows»

В компонентах Windows было пролистано до пункта «Клиент TFTP» и поставлена галочка (рисунок 233).

Рисунок 233 – Включение компонента «Клиент TFTP»
Рисунок 233 – Включение компонента «Клиент TFTP»

После этого системой был установлен компонент (рисунок 234).

Рисунок 234 – Успешная установка компонента
Рисунок 234 – Успешная установка компонента

После перезагрузки компьютера для проверки на рабочем столе клиента был создан txt-файл. Чтобы передать файл на сервер для начала был отключен брандмауэр. Далее была открыта консоль от имени администратора, совершен переход по пути, где находится файл и прописана команда для передачи файла: tftp -i [IP-адрес сервера] [put или get] [имя файла] (рисунок 235).

Рисунок 235 – Передача файла на сервер
Рисунок 235 – Передача файла на сервер

Затем файл был обнаружен на сервере. После успешной отправки в приложении «TFTP Server» была информация об успешной передаче файла с компьютера на сервер (рисунок 236).

Рисунок 236 – Успешная передача файла
Рисунок 236 – Успешная передача файла
Глава №6
6.1 Установка «Реплика хранилища»

Чтобы было удобней работать и не бегать между серверами, был добавлен второй сервер для управления. Кликнуто на «Добавить другие серверы для управления» (рисунок 237).

Рисунок 237 – Добавление второго сервера
Рисунок 237 – Добавление второго сервера

Далее найден и выбран необходимый сервер (рисунок 238).

Рисунок 238 – Поиск необходимого сервера
Рисунок 238 – Поиск необходимого сервера

После чего на вкладке «Все серверы» можно будет увидеть пополнение (рисунок 239).

Рисунок 239 – Результат добавления сервера
Рисунок 239 – Результат добавления сервера

Далее был совершен переход к установке компонентов реплики хранилища. Данное действие было выполнено на двух серверах. Для этого сделан переход в «Добавить роли и компоненты» выбран сервер, в ролях ничего выбрано не было, в компонентах выбрано «Реплика хранилища» (рисунок 240).

Рисунок 240 – Выбор необходимого компонента
Рисунок 240 – Выбор необходимого компонента

Затем был установлен компонент, после чего отключены машины (рисунки 241–242).

Рисунок 241 – Установка реплики хранилищ на 1 сервере
Рисунок 241 – Установка реплики хранилищ на 1 сервере
Рисунок 242 – Установка реплики хранилищ на 2 сервере
Рисунок 242 – Установка реплики хранилищ на 2 сервере
6.2 Настройка «Реплика хранилища»

Для создания реплики хранилища было необходимо место под журнал и само хранилище. Для этого был создан виртуальный жёсткий диск для каждого из серверов (рисунки 243–244).

Рисунок 243 – Создание жесткого диска на 1 сервере
Рисунок 243 – Создание жесткого диска на 1 сервере
Рисунок 244 – Создание жесткого диска на 2 сервере
Рисунок 244 – Создание жесткого диска на 2 сервере

После чего они были подключены к машинам (рисунки 245–246).

Рисунок 245 – Подключенные диски на 1 сервере
Рисунок 245 – Подключенные диски на 1 сервере
Рисунок 246 – Подключенные диски на 2 сервере
Рисунок 246 – Подключенные диски на 2 сервере

Затем были запущены сервера. В меню «Пуск» найдено «Создание и форматирование разделов жёсткого диска». Далее нужный новый диск преобразован в GPT-диск (рисунки 247–248).

Рисунок 247 – Преобразование диска на 1 сервере
Рисунок 247 – Преобразование диска на 1 сервере
Рисунок 248 – Преобразование диска на 2 сервере
Рисунок 248 – Преобразование диска на 2 сервере

Следующим этапом произведено деление диска на два раздела. Один был создан под журнал (F:), другой под хранилище (E:). Эти же действия проделаны на втором сервере (рисунки 249–250).

Рисунок 249 – Деление диска на 2 раздела на 1 сервере
Рисунок 249 – Деление диска на 2 раздела на 1 сервере
Рисунок 250 – Деление диска на 2 раздела на 2 сервере
Рисунок 250 – Деление диска на 2 раздела на 2 сервере

После создания необходимых разделов был совершен переход в PowerShell и выполнена проверка параметров для успешной работы реплики (рисунки 251–252).

Команда: Test-SRTopology -SourceComputerName (Имя сервера отправителя) -SourceValumeName (Диск хранилища отправителя) -SourceLogVolumeName (Диск журнала отправителя) -DestinationComputerName (Имя сервера получателя) -DestinationVolumeName (Диск хранилища получателя) -DestinationLogVolumeName (Диск журнала получателя) -DurationInMinutes (Время тестирования в минутах) -ResultPath (Путь по которому поместится отчёт).

Рисунок 251 – Проверка параметров
Рисунок 251 – Проверка параметров
Рисунок 252 – Сканирование
Рисунок 252 – Сканирование

После завершения проверки результат был помещён по указанному выше пути (рисунок 253).

Рисунок 253 – Окончание проверки
Рисунок 253 – Окончание проверки

Перейдя в папку, был замечен «.html» документ, в котором был отчёт о тесте репликации (рисунок 254).

Рисунок 254 – Файл отчета о тесте репликации
Рисунок 254 – Файл отчета о тесте репликации

В отчёте о тесте реплики хранилища было замечено количество ошибок и вся информация о них (рисунки 255–256).

Рисунок 255 – Отчёт о тесте реплики хранилища
Рисунок 255 – Отчёт о тесте реплики хранилища
Рисунок 256 – Отчёт о тесте реплики хранилища, продолжение
Рисунок 256 – Отчёт о тесте реплики хранилища, продолжение

Затем был совершен переход к процессу создания партнёрства репликации (рисунок 257).

Команда: New-SRPartnership -SourceComputerName (Имя сервера отправителя) -SourceRGName (Имя группы репликации отправителя) -SourceValumeName (Диск хранилища отправителя) -SourceLogVolumeName (Диск журнала отправителя) -DestinationComputerName (Имя сервера получателя) -DestinationRGName (Имя группы репликации получателя) -DestinationVolumeName (Диск хранилища получателя) -DestinationLogVolumeName (Диск журнала получателя) -LogSizeInBytes (Объём памяти под журнал).

Рисунок 257 – Создание партнёрства репликации
Рисунок 257 – Создание партнёрства репликации

После создания партнёрства общая информация о нём была просмотрена, используя команду «Get-SRPartnership» (рисунок 258).

Рисунок 258 – Просмотр партнёрств репликации
Рисунок 258 – Просмотр партнёрств репликации

Так же при помощи команды «Get-SRGroup» была получена информация о названии группы, является ли машина источником, режим репликации и какие реплики подключены к группе (рисунок 259).

Рисунок 259 – Просмотр групп репликации
Рисунок 259 – Просмотр групп репликации

Перейдя на сервер-получатель и введя команду «(Get-SRGroup).replicas» была получена информация о режиме, статусе реплики (рисунок 260).

Рисунок 260 – Просмотр реплик в группе
Рисунок 260 – Просмотр реплик в группе

По окончанию начальной репликации хранилище, расположенное на втором сервере, было внешне изменено (рисунок 261).

Рисунок 261 – Устройства и диски второго сервера
Рисунок 261 – Устройства и диски второго сервера

На первом же всё было как прежде (рисунок 262).

Рисунок 262 – Устройства и диски первого сервера
Рисунок 262 – Устройства и диски первого сервера

Было создано несколько папок для проверки работы репликации (рисунок 263).

Рисунок 263 – Хранилище первого сервера
Рисунок 263 – Хранилище первого сервера

Для изменения направления репликации была использована команда: Set-SRPartnetship с ключами -NewSourceComputerName (Имя сервера отправителя) -SourceRGName (Имя группы репликации отправителя) -DestinationComputerName (Имя сервера получателя) -DestinationRGName (Имя группы репликации получателя) (рисунок 264).

Рисунок 264 – Изменение направления репликации
Рисунок 264 – Изменение направления репликации

Для удаления партнёрства репликации была использована команда Remove-SRPartnership (рисунок 265).

Рисунок 265 – Удаление партнерства репликации
Рисунок 265 – Удаление партнерства репликации

В случае с удалением групп репликации, действия были проведены на двух серверах. Команда: Remove-SRGroup (рисунки 266–267).

Рисунок 266 – Удаление групп репликации на 1 сервере
Рисунок 266 – Удаление групп репликации на 1 сервере
Рисунок 267 – Удаление групп репликации на 2 сервере
Рисунок 267 – Удаление групп репликации на 2 сервере

После удаления партнёрства на втором сервере были замечены реплицируемые данные (рисунок 268).

Рисунок 268 – Хранилище 1 сервера переместилось на 2
Рисунок 268 – Хранилище 1 сервера переместилось на 2
Глава №7
7.1 Установка «Службы WSUS»

Для установки WSUS на Windows Server были добавлены роли и компоненты, запущен мастера добавления ролей и компонентов. На начальном окне и на окне типа установки было нажато «Далее» (рисунки 269–270).

Рисунок 269 – Добавление роли WSUS
Рисунок 269 – Добавление роли WSUS
Рисунок 270 – Тип установки
Рисунок 270 – Тип установки

Затем был выбран первый сервер в качестве целевого сервера (рисунок 271).

Рисунок 271 – Выбор первого сервера в качестве целевого
Рисунок 271 – Выбор первого сервера в качестве целевого

После этого выбрана роль «Службы Windows Server Update Services» и добавлены компоненты (рисунок 272).

Рисунок 272 – Добавление роли WSUS
Рисунок 272 – Добавление роли WSUS

На странице выбора компонентов ничего не было изменено, и в окне службы Windows Server Update Services нажато «Далее» (рисунки 273–274).

Рисунок 273 – Выбор компонентов
Рисунок 273 – Выбор компонентов
Рисунок 274 – Службы WSUS
Рисунок 274 – Службы WSUS

В выборе служб ролей был оставлен такой же выбор и нажато «Далее» (рисунок 275).

Рисунок 275 – Выбор служб ролей
Рисунок 275 – Выбор служб ролей

Далее было прописано расположение хранения обновлений в поле ниже (рисунок 276).

Рисунок 276 – Расположение содержимого, хранение обновлений
Рисунок 276 – Расположение содержимого, хранение обновлений

На страницах «Роль веб-сервера» и «Выбор служб ролей» ничего не было изменено и нажато «Далее» (рисунки 277–278).

Рисунок 277 – Роль веб-сервера
Рисунок 277 – Роль веб-сервера
Рисунок 278 – Выбор служб ролей
Рисунок 278 – Выбор служб ролей

Затем просмотрены компоненты и подтверждена их установка. После завершения установки был закрыт «Мастер добавления ролей и компонентов» (рисунки 279–281).

Рисунок 279 – Проверка и подтверждение установки компонентов
Рисунок 279 – Проверка и подтверждение установки компонентов
Рисунок 280 – Процесс установки
Рисунок 280 – Процесс установки
Рисунок 281 – Завершение установки
Рисунок 281 – Завершение установки
7.2 Настройка «Службы WSUS»

После установки в диспетчере серверов была найдена и нажата вкладка WSUS. Выбран сервер и ПКМ нажато на него. Затем выбран пункт «Службы Windows Server Update Services» (рисунок 282).

Рисунок 282 – Консоль управления WSUS
Рисунок 282 – Консоль управления WSUS

Было замечено окно для завершения установки WSUS. Затем нажато «Выполнить» (рисунки 283–284).

Рисунок 283 – Завершение установки
Рисунок 283 – Завершение установки
Рисунок 284 – После установочная задача
Рисунок 284 – После установочная задача

После установки было закрыто данное окно и после закрытия появилось окно «Мастер настройки служб Windows Server Update Services». На первом окне было нажато «Далее» (рисунки 285–286).

Рисунок 285 – Завершение пост установки
Рисунок 285 – Завершение пост установки
Рисунок 286 – Начало работы мастера настройки служб WSUS
Рисунок 286 – Начало работы мастера настройки служб WSUS

Далее было отказано от участия в улучшении служб обновления (рисунок 287).

Рисунок 287 – Предложение для участия в улучшении качества служб обновления
Рисунок 287 – Предложение для участия в улучшении качества служб обновления

На данной странице указывается вышестоящий сервер, был выбран пункт синхронизации с центром обновления Майкрософт (рисунок 288).

Рисунок 288 – Выбор вышестоящего сервера
Рисунок 288 – Выбор вышестоящего сервера

На странице настройки прокси-сервера ничего указано не было, так как его нет (рисунок 289).

Рисунок 289 – Настройка прокси-сервера
Рисунок 289 – Настройка прокси-сервера

Далее было совершено подключение к вышестоящему серверу, чтобы загрузить информацию из него (рисунки 290–291).

Рисунок 290 – Подключение к вышестоящему серверу
Рисунок 290 – Подключение к вышестоящему серверу
Рисунок 291 – Процесс подключения
Рисунок 291 – Процесс подключения

После долгой загрузки данных подключение было завершено успешно (рисунок 292).

Рисунок 292 – Завершение подключения
Рисунок 292 – Завершение подключения

Далее были выбраны языки, для которых сервер будет скачивать обновления (рисунок 293).

Рисунок 293 – Выбор языка для обновлений
Рисунок 293 – Выбор языка для обновлений

Затем были выбраны продукты, для которых нужно получать обновления (рисунок 294).

Рисунок 294 – Выбор продуктов для обновления
Рисунок 294 – Выбор продуктов для обновления

Следующим было выбрано для какого класса обновлений нужно выполнять синхронизацию (рисунок 295).

Рисунок 295 – Классы обновлений
Рисунок 295 – Классы обновлений

Затем настроена автоматическая синхронизация по времени (рисунок 296).

Рисунок 296 – Расписание синхронизации
Рисунок 296 – Расписание синхронизации

После завершена настройка служб «Windows Server Update Services», и запущена первоначальная синхронизация, чтобы проверить ее работоспособность (рисунок 297).

Рисунок 297 – Завершение настройки
Рисунок 297 – Завершение настройки

На последней странице было нажато «Готово» (рисунок 298).

Рисунок 298 – Дальнейшие действия
Рисунок 298 – Дальнейшие действия

После завершения была открыта консоль WSUS и начата синхронизация, которая может занять некоторое время, в зависимости от количества продуктов, которые были выбраны ранее, а также от скорости доступа в Интернет (рисунок 299).

Рисунок 299 – Консоль WSUS
Рисунок 299 – Консоль WSUS
Глава №8
8.1 Настройка «DNS»

Для начала было необходимо полностью настроить DNS. Для этого в диспетчере серверов было выбрано «Средства», затем «DNS» (рисунок 300). Потом было кликнуто на сервер и «Зоны прямого просмотра» (рисунок 301). В зоне прямого просмотра было замечено, что зона эта есть, следовательно необходимо было создать зону обратного просмотра. Для этого нажато ПКМ по зоне обратного просмотра и «Создать новую зону» (рисунок 302). Мастер создания новой зоны, «Далее» (рисунок 303). В типе зоны была выбрана основная зона и кликнуто «Далее» (рисунок 304). В области выбрано «Для всех DNS-серверов», «Далее» (рисунок 305). Имя зоны обратного просмотра выбрано «IPv4» затем «Далее» (рисунок 306). Затем введен идентификатор, «Далее» (рисунок 307). После было разрешено динамическое обновление и нажато «Далее» (рисунок 308), были проверены параметры и нажато «Готово» (рисунок 309).

Рисунок 300 – Средства «DNS»
Рисунок 300 – Средства «DNS»
Рисунок 301 – Зона прямого просмотра
Рисунок 301 – Зона прямого просмотра
Рисунок 302 – Создание новой зоны обратного просмотра
Рисунок 302 – Создание новой зоны обратного просмотра
Рисунок 303 – Мастер создания зоны
Рисунок 303 – Мастер создания зоны
Рисунок 304 – Тип зоны
Рисунок 304 – Тип зоны
Рисунок 305 – Область репликации
Рисунок 305 – Область репликации
Рисунок 306 – Имя зоны
Рисунок 306 – Имя зоны
Рисунок 307 – Идентификатор сети
Рисунок 307 – Идентификатор сети
Рисунок 308 – Динамическое обновление
Рисунок 308 – Динамическое обновление
Рисунок 309 – Завершение
Рисунок 309 – Завершение

Затем было проверено, что зона создана и теперь надо было сделать автоматическое обновление записей (рисунок 310). Для этого в зоне прямого просмотра был выбран наш сервер, нажато «Свойство» и выбрано «Обновить соответствующую PTR-запись» и «Применить» (рисунок 311). В зоне обратного просмотра был проверен результат (рисунок 312).

Рисунок 310 – Новая зона
Рисунок 310 – Новая зона
Рисунок 311 – Обновление RTR-записи
Рисунок 311 – Обновление RTR-записи
Рисунок 312 – Результат обновления
Рисунок 312 – Результат обновления
8.2 Настройка «DHCP»

В диспетчере серверов было выбрано «Средства» затем «DHCP» (рисунок 313). Потом кликнуто на сервер, кликнуто на IPv4 ПКМ и нажато «Создать область» (рисунок 314). Был открыт «Мастер создания области» и нажато «Далее» (рисунок 315), введено имя области и кликнуто «Далее» (рисунок 316).

Рисунок 313 – Средства «DHCP»
Рисунок 313 – Средства «DHCP»
Рисунок 314 – Создать область
Рисунок 314 – Создать область
Рисунок 315 – Мастер создания области
Рисунок 315 – Мастер создания области
Рисунок 316 – Имя области
Рисунок 316 – Имя области

Был выдан диапазон адресов и кликнуто «Далее» (рисунок 317), не добавляя исключения было кликнуто «Далее» (рисунок 318), срок действия аренды адреса 7 дней (рисунок 319), в настройках параметров выбрано «Да» и щелкнуто «Далее» (рисунок 320), добавлен маршрутизатор используя адрес сервера, «Далее» (рисунок 321), имя домена и DNS серверы проверены и добавлены, а затем кликнуто «Далее» (рисунок 322). В WINS добавлен сервер, «Далее» (рисунок 323). В «Активировать область» нажато «Да» и «Далее» (рисунок 324), а затем «Готово» (рисунок 325). Также замечен результат (рисунок 326).

Рисунок 317 – Диапазон адресов
Рисунок 317 – Диапазон адресов
Рисунок 318 – Исключение
Рисунок 318 – Исключение
Рисунок 319 – Срок действия адреса
Рисунок 319 – Срок действия адреса
Рисунок 320 – Настройка
Рисунок 320 – Настройка
Рисунок 321 – Маршрутизатор
Рисунок 321 – Маршрутизатор
Рисунок 322 – Имя и DNS
Рисунок 322 – Имя и DNS
Рисунок 323 – WINS
Рисунок 323 – WINS
Рисунок 324 – Активация области
Рисунок 324 – Активация области
Рисунок 325 – Завершение мастера создания области
Рисунок 325 – Завершение мастера создания области
Рисунок 326 – Результат
Рисунок 326 – Результат

Было необходимо, чтобы компьютер находился в домене. Для этого ранее было сделано: на ПК был совершен переход в «Параметры», «Система», «О программе» и пролистав в низ кликнуто на «Переименовать этот ПК (для опытных пользователей)». В открывшемся окне нажато ЛКМ на «Изменить» и изменено имя компьютера, после чего введены параметры администратора и ПК добавлен в домен (рисунок 327).

Рисунок 327 – ПК в домене
Рисунок 327 – ПК в домене

После всех подготовок и необходимых манипуляций была начата работа с KDC. После завершения настройки AD DS, система автоматически установила и запустила KDC для Kerberos. Для проверки установился KDC или нет был совершен переход в командную строку с правами администратора и выполнена команда для проверки состояния службы (рисунок 328).

Рисунок 328 – Проверка работы
Рисунок 328 – Проверка работы
8.3 Настройка «Kerberos»

Служба KDC работает, поэтому была начата настройка поддержки контроллера домена. Для настройки и управления Kerberos параметров безопасности был использован «Редактор локальной групповой политики». Для этого в диспетчере серверов был совершен переход в «Средства», «Управление групповой политикой» (рисунок 329).

Рисунок 329 – Средства «Управление групповой политикой»
Рисунок 329 – Средства «Управление групповой политикой»

В управлении групповой политики был совершен переход в домен и кликнуто ПКМ по политики контролеров домена для изменения (рисунок 330). В политике домена найдена политика Kerberos («Конфигурация компьютера», «Политики», «Конфигурация Windows», «Параметры безопасности», «Политики учетных записей», «Политика Kerberos») и настроены параметры безопасности принудительного входа (рисунок 331).

Рисунок 330 – Политика домена
Рисунок 330 – Политика домена
Рисунок 331 – Политика Kerberos
Рисунок 331 – Политика Kerberos

Затем был переход в добавление шаблонов Kerberos (рисунок 332) для системы компьютеров и включены параметры «Требовать обязательной проверки KDS» (рисунок 333) и «Поддержка клиентами Kerberos требований, комплексной проверки подлинности и защиты Kerberos» (рисунок 334).

Рисунок 332 – Kerberos
Рисунок 332 – Kerberos
Рисунок 333 – Требовать обязательной проверки KDS
Рисунок 333 – Требовать обязательной проверки KDS
Рисунок 334 – Поддержка клиентами Kerberos
Рисунок 334 – Поддержка клиентами Kerberos

Помимо использования готовых шаблонов Kerberos была создана своя политика проверки подлинности. Для этого был открыт «Диспетчер серверов», «Средства», «Центр администрирования Active Directory» (рисунок 335) и нажато «Создать», выбрав «Политика проверки подлинности».

Рисунок 335 – Центр администрирования AD
Рисунок 335 – Центр администрирования AD

В открывшемся окне была поставлена галочка на «Только ограничения политики аудита» и придумано отображаемое имя, а также добавлены учетные записи выбрав имена объектов (рисунок 336).

Рисунок 336 – Редактирование проверки подлинности
Рисунок 336 – Редактирование проверки подлинности

Затем указано время жизни билета для учетных записей, изменены условия управления доступом к учетной записи, добавив элемент ПК (рисунок 337). Новое условие готово (рисунок 338).

Рисунок 337 – Добавление времени и условия
Рисунок 337 – Добавление времени и условия
Рисунок 338 – Новое условие
Рисунок 338 – Новое условие

После проделанных манипуляций была совершена проверка работоспособности Kerberos, для этого сделан переход в созданную ранее учетную запись пользователя (рисунок 339).

Рисунок 339 – Вход пользователя
Рисунок 339 – Вход пользователя

Затем перейдя на сервере в «Просмотр событий» («Журналы Windows», «Безопасность») был замечен код 4768 и категория задачи «Kerberos Authentication Service», что обозначает – идет запрос проверки подлинности Kerberos (рисунок 340), далее код 4769 и категорию задачи «Kerberos Service Ticket Operations», что обозначает – запрос билета службы Kerberos (рисунок 341), и наконец код 4634 и категорию задачи «Logoff», что обозначает – получение билета и вход в систему.

Рисунок 340 – Мониторинг за пользователем
Рисунок 340 – Мониторинг за пользователем
Рисунок 341 – Мониторинг за пользователем 2
Рисунок 341 – Мониторинг за пользователем 2
Вывод

В процессе выполнения практической работы была выполнена установка 2 «Windows Server 2019», произведена первоначальная настройка на них, совершен вход в домен и создан пользователь. Установлен BitLocker, выполнено шифрование дисков и поставлены пароли. Создано правило в «Мониторе брандмауэра Защитника Windows». Сконфигурирован отказоустойчивый кластер Microsoft с одним общим диском. Передан файл с компьютера на сервер с помощью TFTP. Создана реплика хранилища типа «сервер-сервер». Установлены и настроены службы WSUS. Настроен Kerberos в Windows Server.