Цель работы
Целью работы является выполнить установку 2 «Windows Server 2019», произвести первоначальную настройку на них, совершить вход в домен и создать пользователя. Установить BitLocker, выполнить шифрование дисков и поставить пароль. Создать правило в «Мониторе брандмауэра Защитника Windows». Сконфигурировать отказоустойчивый кластер Microsoft с одним общим диском. Передать файл с компьютера на сервер с помощью TFTP. Создать реплику хранилища типа «сервер-сервер». Установить и настроить службы WSUS. Настроить Kerberos в Windows Server.
Ход работы
Глава №1
1.1 Установка сервера
Был выполнен переход к установке «Windows». Для выбора языка указан «Русский», нажата кнопка «Далее» и кнопка «Установить». Выбран «Windows Server 2019 STANDART с возможностью рабочего стола»! Следом выбран тип установки, «Выборочная (для опытных пользователей)». Следом приняты условия соглашения, два раза нажата кнопка «Далее» и после этого началась установка. Затем была выполнена перезагрузка, назначен пароль, выполнен вход, и установка стала считаться завершенной (рисунки 1–11).
Рисунок 1 – Выбор языка
Рисунок 2 – Кнопка «Установить»
Рисунок 3 – Стандартная версия с возможностями рабочего стола
Рисунок 4 – Условия соглашения
Рисунок 5 – Тип установки «Выборочная»
Рисунок 6 – Выбор места установки
Рисунок 7 – Установка
Рисунок 8 – Перезагрузка после установки
Рисунок 9 – Назначение пароля
Рисунок 10 – Выполнение входа
Рисунок 11 – Успешная установка
Далее было изменено имя компьютера. Указана фамилия и инициалы на английском языке, рабочая группу в данном этапе не была изменена. Чтобы имя применилось, ОС была перезапущена (рисунки 12–16).
Рисунок 12 – Переход в «Система - О системе»
Рисунок 13 – Изменение параметров и кнопка «Изменить»
Рисунок 14 – Изменение имени компьютера
Рисунок 15 – Необходимая перезагрузка
Рисунок 16 – Успешное изменение имени компьютера
Для установки 2-й машины были проделаны такие же действия, как и на первой. Выбор языка – «Русский», кнопка «Установить». Выбран «Windows Server 2019 STANDART с возможностью рабочего стола»! Тип установки – «Выборочная для опытных пользователей». Приняты все условия соглашения (рисунки 17–25).
Рисунок 17 – Выбор языка на 2 сервере
Рисунок 18 – Кнопка «Установить» на 2 сервере
Рисунок 19 – Стандартная версия с возможностями рабочего стола на 2 сервере
Рисунок 20 – Условия соглашения на 2 сервере
Рисунок 21 – Тип установки «Выборочная» на 2 сервере
Рисунок 22 – Выбор места установки на 2 сервере
Рисунок 23 – Установка на 2 сервере
Рисунок 24 – Перезагрузка после установки на 2 сервере
Рисунок 25 – Назначение пароля на 2 сервере
На 2-м сервере, так же было дано новое имя компьютеру, перезагружена машина, чтобы данное имя применилось (рисунки 26–29).
Рисунок 26 – Изменение параметров имени компьютера на 2 сервере
Рисунок 27 – Изменение имени компьютера на 2 сервере
Рисунок 28 – Необходимая перезагрузка на 2 сервере
Рисунок 29 – Успешное изменение имени компьютера на 2 сервере
После того, как были созданы 2 машины с «Windows Server», на обоих машинах был создан 2-й адаптер с «Внутренней сетью». Для этого каждая из машин была выключена. Был выполнен переход в настройки, выбрана сеть, нажато на «Адаптер 2» и поставлена галочка, далее поставлена «Внутренняя сеть» (рисунки 30–31).
Рисунок 30 – Адаптер 2
Рисунок 31 – Адаптер 2 на 2 сервере
Был настроен ip-address на двух машинах поочерёдно. Сначала настроен на первой машине. Следом на второй (рисунки 32–40).
Рисунок 32 – Сеть-Свойства
Рисунок 33 – Изменение параметров адаптера
Рисунок 34 – Ethernet 2 «Свойства»
Рисунок 35 – IPv4 «Свойства»
Рисунок 36 – Настройка адреса
Рисунок 37 – Сеть-Свойства на 2 сервере
Рисунок 38 – Изменение параметров адаптера на 2 сервере
Рисунок 39 – Ethernet 2 «Свойства» на 2 сервере
Рисунок 40 – Настройка адреса на 2 сервере
После того как были настроены статические ip-адреса, были настроены ADDS, DHCP и DNS. Для этого был совершен переход в «Управление», нажато «Добавить роли и компоненты». Затем сразу кнопка «Далее». Следом выбрано «Установка ролей и компонентов». Выбран сервер (он уже стоит по умолчанию, т. к. у нас он 1). Далее нажата галочка «Доменные службы AD» и «DHCP». Затем нажато «Далее» и нажато «Установить» (рисунки 41–50).
Рисунок 41 – Добавить роли и компоненты
Рисунок 42 – Перед началом работы
Рисунок 43 – Выбор типа установки
Рисунок 44 – Выбор целевого сервера
Рисунок 45 – Добавление компонентов AD
Рисунок 46 – Добавление компонентов DHCP
Рисунок 47 – Выбранные роли
Рисунок 48 – Подтверждение установки
Рисунок 49 – Начало установки
Рисунок 50 – Успешная установка
После того, как у вас всё установилось, нам необходимо нажать кнопку «Фиксировать» (рисунки 51–52).
Рисунок 51 – Фиксирование
Рисунок 52 – Сводка после фиксирования
После того как все зафиксировалось, был установлен DNS. Проделаны те же шаги что в прошлом этапе, только поставлена галочка, где написано DNS (рисунки 53–56).
Рисунок 53 – Добавление компонентов DNS
Рисунок 54 – Подтверждение установки DNS
Рисунок 55 – Начало установки DNS
Рисунок 56 – Успешная установка DNS
После того, как на первой машине было все создано, был совершен переход к установке компонентов на втором сервере. Выбрано «Установка ролей и компонентов». Был выбран сервер, далее была нажата галочка «Доменные службы AD» и «DHCP». Затем нажата «Далее» и нажата «Установить» (рисунки 57–64).
Рисунок 57 – Добавить роли и компоненты на 2 сервере
Рисунок 58 – Выбор типа установки на 2 сервере
Рисунок 59 – Выбор целевого сервера на 2 сервере
Рисунок 60 – Добавление компонентов AD на 2 сервере
Рисунок 61 – Добавление компонентов DHCP на 2 сервере
Рисунок 62 – Подтверждение установки на 2 сервере
Рисунок 63 – Начало установки на 2 сервере
Рисунок 64 – Успешная установка на 2 сервере
Далее была нажата кнопка «Фиксировать» (рисунки 65–66).
Рисунок 65 – Фиксирование на 2 сервере
Рисунок 66 – Сводка после фиксирования на 2 сервере
Выбрано «Установка ролей и компонентов». Был выбран сервер, далее была нажата галочка «DNS». Затем нажата «Далее» и нажата «Установить» (рисунки 67–73).
Рисунок 67 – Добавить роли и компоненты на 2 сервере
Рисунок 68 – Выбор типа установки на 2 сервере
Рисунок 69 – Выбор целевого сервера на 2 сервере
Рисунок 70 – Добавление компонентов DNS на 2 сервере
Рисунок 71 – Подтверждение установки DNS на 2 сервере
Рисунок 72 – Начало установки DNS на 2 сервере
Рисунок 73 – Успешная установка DNS на 2 сервере
После того, как были добавлены необходимые компоненты на 2 сервера. Был совершен переход на 1 сервер, на данном сервере был создан «Новый лес». Именем корневого домена, была поставлена фамилия + «.ru». Следом выбраны параметры контроля домена. Также написано имя домена NetBIOS – фамилия заглавными буквами. Просмотрены параметры и нажата «Установить» (рисунки 74–83).
Рисунок 74 – Мастер настройки AD
Рисунок 75 – Создание нового леса
Рисунок 76 – Параметры контроллера домена
Рисунок 77 – Дополнительные параметры
Рисунок 78 – Просмотр параметров
Рисунок 79 – Проверка предварительных требований
Рисунок 80 – Установка
Рисунок 81 – Необходимая перезагрузка после установки
Рисунок 82 – Успешный итог
Рисунок 83 – Более наглядный успешный итог
1.2 Настройка домена
Далее был совершен переход на второй сервер, там был совершен вход в уже созданный домен, который был создан на 1 сервере. Для того, чтобы войти в домен, выбрано «Сведения о системе», далее выбрано «Изменить параметры», следом «Свойства системы», нажато «Изменить» и прописан существующий домен. Вылезает надпись «Успешно зашли в домен» (рисунки 84–92).
Рисунок 84 – Начало входа в домен
Рисунок 85 – Сведения о системе
Рисунок 86 – Изменить параметры
Рисунок 87 – Свойства системы
Рисунок 88 – Изменение имени домена
Рисунок 89 – Ввод имени и пароля с правами на присоединение к домену
Рисунок 90 – Успешный вход в домен
Рисунок 91 – Необходимая перезагрузка
Рисунок 92 – Проверка подключения к домену
Далее был создан новый пользователь с условиями смены пароля при его первом входе в систему. Выбрано «Средства», далее найдена вкладка «Пользователи и компьютеры AD», затем открывается вкладка, в ней был найден созданный домен, он был раскрыт, затем нажато на «User», «Создать», выбрано «Пользователь», следом вписаны имя, фамилия, нажато «Далее», после этого введен пароль, и поставлена галочка, для смены пароля при первом входе в систему. После этого нажато «Готово». Затем нажато на «User» и производится обнаружение нашего созданного пользователя в системе (рисунки 93–99).
Рисунок 93 – Пользователи и компьютеры AD
Рисунок 94 – Users
Рисунок 95 – Создание пользователя
Рисунок 96 – Ввод данных пользователя
Рисунок 97 – Пароль пользователя и условия входа
Рисунок 98 – Проверка данных перед созданием
Рисунок 99 – Успешно созданный пользователь в «Users»
Глава №2
2.1 Установка «BitLocker»
Был установлен BitLocker, в «Добавление компонентов» выбран компонент «Шифрование диска BitLocker». После завершения установки, перезагружен сервер (рисунки 100–108).
Рисунок 100 – Добавить роди и компоненты
Рисунок 101 – Выбор типа установки
Рисунок 102 – Выбор целевого сервера
Рисунок 103 – Выбор ролей сервера
Рисунок 104 – Выбор необходимого компонента
Рисунок 105 – Выбор компонента «Шифрование диска BitLocker»
Рисунок 106 – Подтверждение установки
Рисунок 107 – Начало установки
Рисунок 108 – Завершение установки и перезапуск
2.2 Настройка «BitLocker»
В Панели управления был совершен переход во вкладку «Шифрование диска BitLocker» (рисунки 109–110).
Рисунок 109 – Панель управления
Рисунок 110 – Шифрование диска BitLocker
Была включена функция BitLocker (рисунки 111–112).
Рисунок 111 – Включить BitLocker
Рисунок 112 – Ошибка в системе
В системе произошла ошибка, чтобы ее предотвратить была проделаны следующие шаги. Был совершен переход в «Управление групповой политикой». Сделано ПКМ на «Default Domain Policy», затем на «Изменить» (рисунки 113–115).
Рисунок 113 – Управление групповой политикой
Рисунок 114 – Изменение Default Domain Policy
Рисунок 115 – Редактор управления групповыми политиками
В папке «Компоненты Windows» был совершен переход в «Шифрование диска BitLocker», «Диски ОС» и изменена 3-я политика (рисунки 116–119).
Рисунок 116 – Переход в «Компоненты Windows»
Рисунок 117 – Переход в «Диски ОС»
Рисунок 118 – Выбор необходимой политики
Рисунок 119 – Изменение необходимой политики
Параметр был изменен на «Включено» (рисунок 120).
Рисунок 120 – Изменение параметра на «Включено»
После включения политики была совершена попытка снова включить «BitLocker» в «Панели управления» (рисунки 121–123).
Рисунок 121 – Возвращение в «Шифрование диска BitLocker»
Рисунок 122 – Настройка шифрования дисков BitLocker
Рисунок 123 – Подготовка диска для шифрования BitLocker
Была нажата опция «Введите пароль». Этот пароль будет запрашиваться при каждом входе в систему для разблокировки диска (рисунок 124).
Рисунок 124 – Выбор опции ввода пароля
Был установлен пароль (рисунок 125).
Рисунок 125 – Создание пароля
Далее было предложено архивировать ключ восстановления, который может быть использован в случае, если пароль забыт или не работает. В компьютер была вставлена флэшка, на которой будет храниться этот ключ и выбрана опция «Сохранить в файл» (рисунки 126–127).
Рисунок 126 – Выбор архивации ключа восстановления
Рисунок 127 – Сохранение ключа восстановления на флешку
В следующем окне было выбрано «Шифровать весь диск» (рисунок 128).
Рисунок 128 – Шифрование всего диска
В режиме шифрования выбрано «Новый режим шифрования» (рисунки 129–130).
Рисунок 129 – Новый режим шифрования
Рисунок 130 – Согласие на зашифровку диска
После всех проведённых настроек компьютер был перезагружен (рисунки 131–132).
Рисунок 131 – Необходимая перезагрузка
Рисунок 132 – Выполнение перезагрузки
После перезагрузки перед тем, как войти в систему, был введен заданный ранее пароль для разблокировки диска (рисунки 133–135).
Рисунок 133 – Окно ввода пароля для разблокировки диска
Рисунок 134 – Окно с введенным паролем
Рисунок 135 – Успешное включение после ввода пароля
Аналогичным образом было выполнено шифрование диска на 2 сервере (рисунки 136–148).
Рисунок 136 – Выбор необходимого компонента на 2 сервере
Рисунок 137 – Шифрование диска BitLocker на 2 сервере
Рисунок 138 – Включение BitLocker на 2 сервере
Рисунок 139 – Настройка шифрования дисков на 2 сервере
Рисунок 140 – Выбор опции ввода пароля на 2 сервере
Рисунок 141 – Создание пароля на 2 сервере
Рисунок 142 – Выбор архивации ключа восстановления на 2 сервере
Рисунок 143 – Сохранение ключа восстановления на флешку на 2 сервере
Рисунок 144 – Шифрование всего диска на 2 сервере
Рисунок 145 – Новый режим шифрования на 2 сервере
Рисунок 146 – Необходимая перезагрузка на 2 сервере
Рисунок 147 – Окно ввода пароля для разблокировки диска на 2 сервере
Рисунок 148 – Успешное включение после ввода пароля на 2 сервере
Глава №3
3.1 Создание правила для Брандмауэра на 1-м сервере
На 1 сервере был совершен переход в «Брандмауэр Защитника Windows» (рисунки 149–151).
Рисунок 149 – Панель управления
Рисунок 150 – Система и безопасность
Рисунок 151 – Брандмауэр Защитника Windows
Была нажата кнопка «Дополнительные параметры». Было создано правило в «Мониторе брандмауэра Защитника Windows» (рисунок 152).
Рисунок 152 – Создание правила
Было выбрано «Тип правила – Для порта» (рисунок 153).
Рисунок 153 – Выбор типа правила
В локальных портах были указаны порты 80 и 443 (рисунок 154).
Рисунок 154 – Выбор протокола и порта
В качестве действия был выбран пункт «Разрешить подключение» (рисунок 155).
Рисунок 155 – Выбор действия
Были выбраны профили применения правила (рисунок 156).
Рисунок 156 – Выбор профиля
Было задано имя для правила (рисунок 157).
Рисунок 157 – Имя правила
В «Правилах для входящих пользователей» было замечено, что правило было успешно создано (рисунок 158).
Рисунок 158 – Успешно созданное правило
3.2 Создание правила для Брандмауэра на 2-м сервере
Для 2 сервера были проделаны те же действия, но имя правила задано другое (рисунки 159–166).
Рисунок 159 – Брандмауэр Защитника Windows на 2 сервере
Рисунок 160 – Создание правила на 2 сервере
Рисунок 161 – Выбор типа правила на 2 сервере
Рисунок 162 – Выбор протокола и порта на 2 сервере
Рисунок 163 – Выбор действия на 2 сервере
Рисунок 164 – Выбор профиля на 2 сервере
Рисунок 165 – Имя правила на 2 сервере
Рисунок 166 – Успешно созданное правило на 2 сервере
Глава №4
4.1 Установка «iSCSI»
Работа была начата с установки третьего Windows Server 2019. Этому серверу был дан IP-адрес, а также через Active Directory добавлен в основной домен.
Затем через «Добавить роли и компоненты» была установлена роль «Сервер цели iSCSI» (рисунки 167–171).
Рисунок 167 – Добавить роли и компоненты
Рисунок 168 – Выбор необходимого компонента
Рисунок 169 – Выбор компонента «Сервер цели iSCSI»
Рисунок 170 – Начало установки
Рисунок 171 – Завершение установки
4.2 Настройка «iSCSI»
В Диспетчере серверов был совершен переход в настройки iSCSI и нажато на строку-ссылку (рисунки 172–174).
Рисунок 172 – Выбор средства инициатор iSCSI
Рисунок 173 – Запуск службы
Рисунок 174 – Нажатие на строку-ссылку
Был совершен переход в «Мастер создания виртуальных дисков iSCSI». Затем введено название будущего виртуального диска (рисунок 175).
Рисунок 175 – Выбор имени виртуального диска
Выбрана опция «Фиксированный размер» и заданы размеры диска (рисунок 176).
Рисунок 176 – Выбор размера виртуального диска
В «Назначение целевого объекта iSCSI» была выбрана «Новая цель iSCSI» (рисунок 177).
Рисунок 177 – Назначение целевого объекта
Затем было введено имя цели (рисунок 178).
Рисунок 178 – Ввод имени цели
В «Назначение серверов доступа» было нажато на «Добавить» (рисунок 179).
Рисунок 179 – Добавление в назначении серверов доступа
Во всплывшем окне было нажато на «Обзор» (рисунок 180).
Рисунок 180 – Запрос ИД с компьютера инициатора
В «Выбор: Компьютер» было нажато «Дополнительно». В следующем окне «Поиск». Внизу появились все доступные серверы. Было начато с добавления первого основного сервера (рисунки 181–182).
Рисунок 181 – Нажатие на кнопку «Дополнительно»
Рисунок 182 – Нажатие на кнопку «Поиск» и добавление 1 сервера
Нужный сервер был замечен в окошке (рисунок 183).
Рисунок 183 – Выбранный сервер
После этого в строке появилось ИД инициатора первого сервера (рисунок 184).
Рисунок 184 – ИД инициатора 1 сервера
Точно так же был добавлен второй сервер (рисунок 185).
Рисунок 185 – Выбранный сервер
Оба сервера появились в окне (рисунок 186).
Рисунок 186 – Появление обоих серверов
Просмотрены все настройки и нажато «Создать» (рисунки 187–188).
Рисунок 187 – Подтверждение создания
Рисунок 188 – Успешное создание
В «Виртуальные диски iSCSI» был замечен новый виртуальный диск (рисунок 189).
Рисунок 189 – Новый виртуальный диск
Далее был совершен переход на первый сервер, затем «Средства – Инициатор iSCSI». Была нажата вкладка «Обнаружение» и в новом окне нажато «Обнаружить портал» (рисунок 190).
Рисунок 190 – Вкладка обнаружение
Был введен IP-адрес третьего сервера, на котором был создан диск (рисунки 191–192).
Рисунок 191 – Ввод IP-адреса третьего сервера
Рисунок 192 – IP-адрес в конечных порталах
Далее был совершен переход в «Конечные объекты». Там был замечен третий сервер. Внизу нажато «Подключить» (рисунок 193).
Рисунок 193 – Конечные объекты
После этого состояние изменилось (рисунок 194).
Рисунок 194 – Измененное состояние
Затем был совершен переход в «Тома и устройства». Там нажато на «Автонастройка», после чего устройство появилось на окошке (рисунок 195).
Рисунок 195 – Появившееся устройство
Позже был переход в «Управление дисками». Там появился виртуальный диск. Его статус был изменен на «В сети» (рисунок 196).
Рисунок 196 – Изменение статуса
Затем была проведена инициализация этого диска (рисунок 197).
Рисунок 197 – Инициализация диска
Нажав ПКМ на этот диск, было нажато «Создать простой том» (рисунок 198).
Рисунок 198 – Создание простого тома
Размер был оставлен неизменным (рисунок 199).
Рисунок 199 – Указание размера тома
В следующем окне была назначена буква диска – «Е» (рисунок 200).
Рисунок 200 – Назначение буквы диска
Метка тома была оставлена неизменной (рисунок 201).
Рисунок 201 – Метка тома
Диск был полностью настроен и готов к работе (рисунок 202).
Рисунок 202 – Настроенный диск
4.3 Установка «Отказоустойчивая кластеризация»
Был установлен компонент «Отказоустойчивая кластеризация» на обоих серверах (рисунки 203–204).
Рисунок 203 – Отказоустойчивая кластеризация
Рисунок 204 – Отказоустойчивая кластеризация на 2 сервере
4.4 Настройка «Отказоустойчивая кластеризация»
Был совершен переход в «Средства – Диспетчер отказоустойчивости кластеров». Нажато на «Проверить конфигурацию» (рисунок 205).
Рисунок 205 – Диспетчер отказоустойчивости кластеров
Для выбора серверов для кластера нажато «Обзор» (рисунок 206).
Рисунок 206 – Выбор серверов
В «Выбор: Компьютер» было нажато «Дополнительно». В следующем окне нажато «Поиск». Появились все доступные серверы. Было выбрано сразу 2 сервера (рисунок 207).
Рисунок 207 – Выбор двух серверов
Имена серверов появились в окошках (рисунки 208–209).
Рисунок 208 – Появление серверов в окошках
Рисунок 209 – Выбранные серверы
В «Параметры тестирования» была выбрана опция «Выполнить все тесты» (рисунок 210).
Рисунок 210 – Параметры тестирования
В «Подтверждение» были замечены проверяемые серверы, а также тесты, которые с ними проводятся (рисунок 211).
Рисунок 211 – Подтверждение тестирования
После выполнения проверок был просмотрен результат работы и подробный отчёт (рисунок 212).
Рисунок 212 – Сводка по тестированию
Далее было начато создание кластера (рисунок 213).
Рисунок 213 – Начало создания кластера
Были выбраны серверы, входящие в этот кластер (рисунок 214).
Рисунок 214 – Выбранные серверы входящие в этот кластер
Было введено имя кластера (рисунок 215).
Рисунок 215 – Имя кластера
В «Подтверждение» были просмотрены все настройки. Затем нажато «Далее» для создания кластера (рисунок 216).
Рисунок 216 – Подтверждение создания кластера
Кластер был успешно создан (рисунок 217).
Рисунок 217 – Успешно созданный кластер
Нажав ПКМ на кластер, был совершен переход в «Дополнительные действия – Настроить параметры кворума кластера» (рисунок 218).
Рисунок 218 – Выбор настроек параметров кворума
Был совершен переход в «Мастер настройки кворума кластера» (рисунок 219).
Рисунок 219 – Мастер настройки кворума кластера
В «Параметрах конфигурации» было нажато на «Выбрать свидетель кворума» (рисунок 220).
Рисунок 220 – Выбор параметров конфигурации
В «Выбор свидетеля кворума» было нажато на «Настроить диск-свидетель» (рисунок 221).
Рисунок 221 – Выбор свидетеля кворума
В «Настройка хранилища» был выбран диск кластера (рисунок 222).
Рисунок 222 – Выбор диска кластера
В «Подтверждение» были просмотрены параметры настройки кворума. Было нажато «Далее» для установки (рисунок 223).
Рисунок 223 – Параметры настройки кворума
Настройка параметров кворума для кластера была успешно завершена (рисунок 224).
Рисунок 224 – Успешное завершение настройки
Глава №5
5.1 Установка «TFTP»
Был совершен переход на сервер, установлено и запущено приложение «SolarWinds TFTP Server» (рисунок 225).
Рисунок 225 – Скачанное приложение
Затем было принято лицензионное соглашение (рисунок 226).
Рисунок 226 – Принятие лицензионного соглашения
Был выбран тип установки «Installation Only» (рисунок 227).
Рисунок 227 – Выбор типа установки
Затем был выбран путь установки (рисунок 228).
Рисунок 228 – Выбор места установки
Установка TFTP была успешно завершена (рисунок 229).
Рисунок 229 – Успешная установка
5.2 Настройка «TFTP»
Было запущено установленное приложение и совершен переход в настройки. В настройках был указан путь сохранения файлов, а также ip-адрес сервера (рисунок 230).
Рисунок 230 – Настройка TFTP на сервере
После настройки параметров TFTP Server был совершен переход на клиент-машину и открыта панель управления, далее нажато на «Программы» и выбран пункт «Включение или отключение компонентов Windows» (рисунки 231–232).
Рисунок 231 – Переход в «Программы»
Рисунок 232 – Переход в «Включение или отключение компонентов Windows»
В компонентах Windows было пролистано до пункта «Клиент TFTP» и поставлена галочка (рисунок 233).
Рисунок 233 – Включение компонента «Клиент TFTP»
После этого системой был установлен компонент (рисунок 234).
Рисунок 234 – Успешная установка компонента
После перезагрузки компьютера для проверки на рабочем столе клиента был создан txt-файл. Чтобы передать файл на сервер для начала был отключен брандмауэр. Далее была открыта консоль от имени администратора, совершен переход по пути, где находится файл и прописана команда для передачи файла: tftp -i [IP-адрес сервера] [put или get] [имя файла] (рисунок 235).
Рисунок 235 – Передача файла на сервер
Затем файл был обнаружен на сервере. После успешной отправки в приложении «TFTP Server» была информация об успешной передаче файла с компьютера на сервер (рисунок 236).
Рисунок 236 – Успешная передача файла
Глава №6
6.1 Установка «Реплика хранилища»
Чтобы было удобней работать и не бегать между серверами, был добавлен второй сервер для управления. Кликнуто на «Добавить другие серверы для управления» (рисунок 237).
Рисунок 237 – Добавление второго сервера
Далее найден и выбран необходимый сервер (рисунок 238).
Рисунок 238 – Поиск необходимого сервера
После чего на вкладке «Все серверы» можно будет увидеть пополнение (рисунок 239).
Рисунок 239 – Результат добавления сервера
Далее был совершен переход к установке компонентов реплики хранилища. Данное действие было выполнено на двух серверах. Для этого сделан переход в «Добавить роли и компоненты» выбран сервер, в ролях ничего выбрано не было, в компонентах выбрано «Реплика хранилища» (рисунок 240).
Рисунок 240 – Выбор необходимого компонента
Затем был установлен компонент, после чего отключены машины (рисунки 241–242).
Рисунок 241 – Установка реплики хранилищ на 1 сервере
Рисунок 242 – Установка реплики хранилищ на 2 сервере
6.2 Настройка «Реплика хранилища»
Для создания реплики хранилища было необходимо место под журнал и само хранилище. Для этого был создан виртуальный жёсткий диск для каждого из серверов (рисунки 243–244).
Рисунок 243 – Создание жесткого диска на 1 сервере
Рисунок 244 – Создание жесткого диска на 2 сервере
После чего они были подключены к машинам (рисунки 245–246).
Рисунок 245 – Подключенные диски на 1 сервере
Рисунок 246 – Подключенные диски на 2 сервере
Затем были запущены сервера. В меню «Пуск» найдено «Создание и форматирование разделов жёсткого диска». Далее нужный новый диск преобразован в GPT-диск (рисунки 247–248).
Рисунок 247 – Преобразование диска на 1 сервере
Рисунок 248 – Преобразование диска на 2 сервере
Следующим этапом произведено деление диска на два раздела. Один был создан под журнал (F:), другой под хранилище (E:). Эти же действия проделаны на втором сервере (рисунки 249–250).
Рисунок 249 – Деление диска на 2 раздела на 1 сервере
Рисунок 250 – Деление диска на 2 раздела на 2 сервере
После создания необходимых разделов был совершен переход в PowerShell и выполнена проверка параметров для успешной работы реплики (рисунки 251–252).
Команда: Test-SRTopology -SourceComputerName (Имя сервера отправителя) -SourceValumeName (Диск хранилища отправителя) -SourceLogVolumeName (Диск журнала отправителя) -DestinationComputerName (Имя сервера получателя) -DestinationVolumeName (Диск хранилища получателя) -DestinationLogVolumeName (Диск журнала получателя) -DurationInMinutes (Время тестирования в минутах) -ResultPath (Путь по которому поместится отчёт).
Рисунок 251 – Проверка параметров
Рисунок 252 – Сканирование
После завершения проверки результат был помещён по указанному выше пути (рисунок 253).
Рисунок 253 – Окончание проверки
Перейдя в папку, был замечен «.html» документ, в котором был отчёт о тесте репликации (рисунок 254).
Рисунок 254 – Файл отчета о тесте репликации
В отчёте о тесте реплики хранилища было замечено количество ошибок и вся информация о них (рисунки 255–256).
Рисунок 255 – Отчёт о тесте реплики хранилища
Рисунок 256 – Отчёт о тесте реплики хранилища, продолжение
Затем был совершен переход к процессу создания партнёрства репликации (рисунок 257).
Команда: New-SRPartnership -SourceComputerName (Имя сервера отправителя) -SourceRGName (Имя группы репликации отправителя) -SourceValumeName (Диск хранилища отправителя) -SourceLogVolumeName (Диск журнала отправителя) -DestinationComputerName (Имя сервера получателя) -DestinationRGName (Имя группы репликации получателя) -DestinationVolumeName (Диск хранилища получателя) -DestinationLogVolumeName (Диск журнала получателя) -LogSizeInBytes (Объём памяти под журнал).
Рисунок 257 – Создание партнёрства репликации
После создания партнёрства общая информация о нём была просмотрена, используя команду «Get-SRPartnership» (рисунок 258).
Рисунок 258 – Просмотр партнёрств репликации
Так же при помощи команды «Get-SRGroup» была получена информация о названии группы, является ли машина источником, режим репликации и какие реплики подключены к группе (рисунок 259).
Рисунок 259 – Просмотр групп репликации
Перейдя на сервер-получатель и введя команду «(Get-SRGroup).replicas» была получена информация о режиме, статусе реплики (рисунок 260).
Рисунок 260 – Просмотр реплик в группе
По окончанию начальной репликации хранилище, расположенное на втором сервере, было внешне изменено (рисунок 261).
Рисунок 261 – Устройства и диски второго сервера
На первом же всё было как прежде (рисунок 262).
Рисунок 262 – Устройства и диски первого сервера
Было создано несколько папок для проверки работы репликации (рисунок 263).
Рисунок 263 – Хранилище первого сервера
Для изменения направления репликации была использована команда: Set-SRPartnetship с ключами -NewSourceComputerName (Имя сервера отправителя) -SourceRGName (Имя группы репликации отправителя) -DestinationComputerName (Имя сервера получателя) -DestinationRGName (Имя группы репликации получателя) (рисунок 264).
Рисунок 264 – Изменение направления репликации
Для удаления партнёрства репликации была использована команда Remove-SRPartnership (рисунок 265).
Рисунок 265 – Удаление партнерства репликации
В случае с удалением групп репликации, действия были проведены на двух серверах. Команда: Remove-SRGroup (рисунки 266–267).
Рисунок 266 – Удаление групп репликации на 1 сервере
Рисунок 267 – Удаление групп репликации на 2 сервере
После удаления партнёрства на втором сервере были замечены реплицируемые данные (рисунок 268).
Рисунок 268 – Хранилище 1 сервера переместилось на 2
Глава №7
7.1 Установка «Службы WSUS»
Для установки WSUS на Windows Server были добавлены роли и компоненты, запущен мастера добавления ролей и компонентов. На начальном окне и на окне типа установки было нажато «Далее» (рисунки 269–270).
Рисунок 269 – Добавление роли WSUS
Рисунок 270 – Тип установки
Затем был выбран первый сервер в качестве целевого сервера (рисунок 271).
Рисунок 271 – Выбор первого сервера в качестве целевого
После этого выбрана роль «Службы Windows Server Update Services» и добавлены компоненты (рисунок 272).
Рисунок 272 – Добавление роли WSUS
На странице выбора компонентов ничего не было изменено, и в окне службы Windows Server Update Services нажато «Далее» (рисунки 273–274).
Рисунок 273 – Выбор компонентов
Рисунок 274 – Службы WSUS
В выборе служб ролей был оставлен такой же выбор и нажато «Далее» (рисунок 275).
Рисунок 275 – Выбор служб ролей
Далее было прописано расположение хранения обновлений в поле ниже (рисунок 276).
Рисунок 276 – Расположение содержимого, хранение обновлений
На страницах «Роль веб-сервера» и «Выбор служб ролей» ничего не было изменено и нажато «Далее» (рисунки 277–278).
Рисунок 277 – Роль веб-сервера
Рисунок 278 – Выбор служб ролей
Затем просмотрены компоненты и подтверждена их установка. После завершения установки был закрыт «Мастер добавления ролей и компонентов» (рисунки 279–281).
Рисунок 279 – Проверка и подтверждение установки компонентов
Рисунок 280 – Процесс установки
Рисунок 281 – Завершение установки
7.2 Настройка «Службы WSUS»
После установки в диспетчере серверов была найдена и нажата вкладка WSUS. Выбран сервер и ПКМ нажато на него. Затем выбран пункт «Службы Windows Server Update Services» (рисунок 282).
Рисунок 282 – Консоль управления WSUS
Было замечено окно для завершения установки WSUS. Затем нажато «Выполнить» (рисунки 283–284).
Рисунок 283 – Завершение установки
Рисунок 284 – После установочная задача
После установки было закрыто данное окно и после закрытия появилось окно «Мастер настройки служб Windows Server Update Services». На первом окне было нажато «Далее» (рисунки 285–286).
Рисунок 285 – Завершение пост установки
Рисунок 286 – Начало работы мастера настройки служб WSUS
Далее было отказано от участия в улучшении служб обновления (рисунок 287).
Рисунок 287 – Предложение для участия в улучшении качества служб обновления
На данной странице указывается вышестоящий сервер, был выбран пункт синхронизации с центром обновления Майкрософт (рисунок 288).
Рисунок 288 – Выбор вышестоящего сервера
На странице настройки прокси-сервера ничего указано не было, так как его нет (рисунок 289).
Рисунок 289 – Настройка прокси-сервера
Далее было совершено подключение к вышестоящему серверу, чтобы загрузить информацию из него (рисунки 290–291).
Рисунок 290 – Подключение к вышестоящему серверу
Рисунок 291 – Процесс подключения
После долгой загрузки данных подключение было завершено успешно (рисунок 292).
Рисунок 292 – Завершение подключения
Далее были выбраны языки, для которых сервер будет скачивать обновления (рисунок 293).
Рисунок 293 – Выбор языка для обновлений
Затем были выбраны продукты, для которых нужно получать обновления (рисунок 294).
Рисунок 294 – Выбор продуктов для обновления
Следующим было выбрано для какого класса обновлений нужно выполнять синхронизацию (рисунок 295).
Рисунок 295 – Классы обновлений
Затем настроена автоматическая синхронизация по времени (рисунок 296).
Рисунок 296 – Расписание синхронизации
После завершена настройка служб «Windows Server Update Services», и запущена первоначальная синхронизация, чтобы проверить ее работоспособность (рисунок 297).
Рисунок 297 – Завершение настройки
На последней странице было нажато «Готово» (рисунок 298).
Рисунок 298 – Дальнейшие действия
После завершения была открыта консоль WSUS и начата синхронизация, которая может занять некоторое время, в зависимости от количества продуктов, которые были выбраны ранее, а также от скорости доступа в Интернет (рисунок 299).
Рисунок 299 – Консоль WSUS
Глава №8
8.1 Настройка «DNS»
Для начала было необходимо полностью настроить DNS. Для этого в диспетчере серверов было выбрано «Средства», затем «DNS» (рисунок 300). Потом было кликнуто на сервер и «Зоны прямого просмотра» (рисунок 301). В зоне прямого просмотра было замечено, что зона эта есть, следовательно необходимо было создать зону обратного просмотра. Для этого нажато ПКМ по зоне обратного просмотра и «Создать новую зону» (рисунок 302). Мастер создания новой зоны, «Далее» (рисунок 303). В типе зоны была выбрана основная зона и кликнуто «Далее» (рисунок 304). В области выбрано «Для всех DNS-серверов», «Далее» (рисунок 305). Имя зоны обратного просмотра выбрано «IPv4» затем «Далее» (рисунок 306). Затем введен идентификатор, «Далее» (рисунок 307). После было разрешено динамическое обновление и нажато «Далее» (рисунок 308), были проверены параметры и нажато «Готово» (рисунок 309).
Рисунок 300 – Средства «DNS»
Рисунок 301 – Зона прямого просмотра
Рисунок 302 – Создание новой зоны обратного просмотра
Рисунок 303 – Мастер создания зоны
Рисунок 304 – Тип зоны
Рисунок 305 – Область репликации
Рисунок 306 – Имя зоны
Рисунок 307 – Идентификатор сети
Рисунок 308 – Динамическое обновление
Рисунок 309 – Завершение
Затем было проверено, что зона создана и теперь надо было сделать автоматическое обновление записей (рисунок 310). Для этого в зоне прямого просмотра был выбран наш сервер, нажато «Свойство» и выбрано «Обновить соответствующую PTR-запись» и «Применить» (рисунок 311). В зоне обратного просмотра был проверен результат (рисунок 312).
Рисунок 310 – Новая зона
Рисунок 311 – Обновление RTR-записи
Рисунок 312 – Результат обновления
8.2 Настройка «DHCP»
В диспетчере серверов было выбрано «Средства» затем «DHCP» (рисунок 313). Потом кликнуто на сервер, кликнуто на IPv4 ПКМ и нажато «Создать область» (рисунок 314). Был открыт «Мастер создания области» и нажато «Далее» (рисунок 315), введено имя области и кликнуто «Далее» (рисунок 316).
Рисунок 313 – Средства «DHCP»
Рисунок 314 – Создать область
Рисунок 315 – Мастер создания области
Рисунок 316 – Имя области
Был выдан диапазон адресов и кликнуто «Далее» (рисунок 317), не добавляя исключения было кликнуто «Далее» (рисунок 318), срок действия аренды адреса 7 дней (рисунок 319), в настройках параметров выбрано «Да» и щелкнуто «Далее» (рисунок 320), добавлен маршрутизатор используя адрес сервера, «Далее» (рисунок 321), имя домена и DNS серверы проверены и добавлены, а затем кликнуто «Далее» (рисунок 322). В WINS добавлен сервер, «Далее» (рисунок 323). В «Активировать область» нажато «Да» и «Далее» (рисунок 324), а затем «Готово» (рисунок 325). Также замечен результат (рисунок 326).
Рисунок 317 – Диапазон адресов
Рисунок 318 – Исключение
Рисунок 319 – Срок действия адреса
Рисунок 320 – Настройка
Рисунок 321 – Маршрутизатор
Рисунок 322 – Имя и DNS
Рисунок 323 – WINS
Рисунок 324 – Активация области
Рисунок 325 – Завершение мастера создания области
Рисунок 326 – Результат
Было необходимо, чтобы компьютер находился в домене. Для этого ранее было сделано: на ПК был совершен переход в «Параметры», «Система», «О программе» и пролистав в низ кликнуто на «Переименовать этот ПК (для опытных пользователей)». В открывшемся окне нажато ЛКМ на «Изменить» и изменено имя компьютера, после чего введены параметры администратора и ПК добавлен в домен (рисунок 327).
Рисунок 327 – ПК в домене
После всех подготовок и необходимых манипуляций была начата работа с KDC. После завершения настройки AD DS, система автоматически установила и запустила KDC для Kerberos. Для проверки установился KDC или нет был совершен переход в командную строку с правами администратора и выполнена команда для проверки состояния службы (рисунок 328).
Рисунок 328 – Проверка работы
8.3 Настройка «Kerberos»
Служба KDC работает, поэтому была начата настройка поддержки контроллера домена. Для настройки и управления Kerberos параметров безопасности был использован «Редактор локальной групповой политики». Для этого в диспетчере серверов был совершен переход в «Средства», «Управление групповой политикой» (рисунок 329).
Рисунок 329 – Средства «Управление групповой политикой»
В управлении групповой политики был совершен переход в домен и кликнуто ПКМ по политики контролеров домена для изменения (рисунок 330). В политике домена найдена политика Kerberos («Конфигурация компьютера», «Политики», «Конфигурация Windows», «Параметры безопасности», «Политики учетных записей», «Политика Kerberos») и настроены параметры безопасности принудительного входа (рисунок 331).
Рисунок 330 – Политика домена
Рисунок 331 – Политика Kerberos
Затем был переход в добавление шаблонов Kerberos (рисунок 332) для системы компьютеров и включены параметры «Требовать обязательной проверки KDS» (рисунок 333) и «Поддержка клиентами Kerberos требований, комплексной проверки подлинности и защиты Kerberos» (рисунок 334).
Рисунок 332 – Kerberos
Рисунок 333 – Требовать обязательной проверки KDS
Рисунок 334 – Поддержка клиентами Kerberos
Помимо использования готовых шаблонов Kerberos была создана своя политика проверки подлинности. Для этого был открыт «Диспетчер серверов», «Средства», «Центр администрирования Active Directory» (рисунок 335) и нажато «Создать», выбрав «Политика проверки подлинности».
Рисунок 335 – Центр администрирования AD
В открывшемся окне была поставлена галочка на «Только ограничения политики аудита» и придумано отображаемое имя, а также добавлены учетные записи выбрав имена объектов (рисунок 336).
Рисунок 336 – Редактирование проверки подлинности
Затем указано время жизни билета для учетных записей, изменены условия управления доступом к учетной записи, добавив элемент ПК (рисунок 337). Новое условие готово (рисунок 338).
Рисунок 337 – Добавление времени и условия
Рисунок 338 – Новое условие
После проделанных манипуляций была совершена проверка работоспособности Kerberos, для этого сделан переход в созданную ранее учетную запись пользователя (рисунок 339).
Рисунок 339 – Вход пользователя
Затем перейдя на сервере в «Просмотр событий» («Журналы Windows», «Безопасность») был замечен код 4768 и категория задачи «Kerberos Authentication Service», что обозначает – идет запрос проверки подлинности Kerberos (рисунок 340), далее код 4769 и категорию задачи «Kerberos Service Ticket Operations», что обозначает – запрос билета службы Kerberos (рисунок 341), и наконец код 4634 и категорию задачи «Logoff», что обозначает – получение билета и вход в систему.
Рисунок 340 – Мониторинг за пользователем
Рисунок 341 – Мониторинг за пользователем 2
Вывод
В процессе выполнения практической работы была выполнена установка 2 «Windows Server 2019», произведена первоначальная настройка на них, совершен вход в домен и создан пользователь. Установлен BitLocker, выполнено шифрование дисков и поставлены пароли. Создано правило в «Мониторе брандмауэра Защитника Windows». Сконфигурирован отказоустойчивый кластер Microsoft с одним общим диском. Передан файл с компьютера на сервер с помощью TFTP. Создана реплика хранилища типа «сервер-сервер». Установлены и настроены службы WSUS. Настроен Kerberos в Windows Server.