內網安全 - 簡單域環境搭建
使用Windows Server 2012 R2 , Windows 7 , Windows XP配置域控環境,
虛擬機的獲取和安裝不再敘述,安裝時網路選擇橋接模式,
域基礎知識
這里是我剛學習的時候記錄的一些最基礎的資料,有計算機網路基礎的大哥可以略過,
TCP/IP基礎概念
IP地址
IP地址可以劃分為兩個部分,網路號和主機號部分,網路號表示所屬的網路段編號,主機號表示該網段中該主機的地址編號,IP地址可以分為A、B、C、D、E五類:
- A類:0.0.0.0-127.255.255.255
- B類:128.0.0.0-191.255.255.255
- C類:192.0.0.0-223.255.255.255
- D類:224.0.0.0-239.255.255.255
- E類:240.0.0.0-247.255.255.255
A、B、C三類地址稱為單播地址,用于標識一個終端設備的介面,而目的地址為單播地址的報文稱為單播報文;
D類地址稱為組播地址,目的地址為組播地址的報文稱為組播報文,某些設備啟用了特定功能的介面可以收到對應組播地址的組播報文;
E類地址暫時不用
一個特殊的地址是255.255.255.255,稱為廣播地址,廣播報文可以被局域網內的所有設備接收,
IP地址中,有三段地址專門用于私網的規劃,不能被用于互聯網上的連接如下:
- A類:10.0.0.0-10.255.255.255
- B類:172.16.0.0-172.31.255.255
- C類:192.168.0.0-192.168.255.255
之后的配置會將靜態IP地址設定在C類的私網地址中
DNS
域名是Internet上某一臺計算機或計算機組的名稱,用于在資料傳輸時標識計算機的定位,域名是由一串用點分隔的名字組成的,通常包含組織名,而且始終包括兩到三個字母的后綴,以指明組織的型別或該域所在的國家或地區,
把域名翻譯成IP地址的軟體稱為域名系統,縮寫也是DNS,它保存了一張域名和與之相對應的IP地址的表,以決議訊息的域名,
子網掩碼
子網掩碼是用來判斷任意兩臺計算機的IP地址是否屬于同一子網路的根據,最為簡單的理解就是兩臺計算機各自的IP地址與子網掩碼進行AND運算后,如果得出的結果是相同的,則說明這兩臺計算機是處于同一個子網路上的,可以進行直接的通訊,
A類地址的默認子網掩碼為255.0.0.0; B類地址的默認子網掩碼為255.255.0.0; C類地址的默認子網掩碼為:255.255.255.0,
默認網關
默認網關(Default Gateway)又叫預設網關或預設路由器,是子網與外網連接的設備,通常是一個路由器,而該路由器的IP地址即為網路配置引數的默認網關地址,
如果網路A中的主機發現資料包的目的主機不在本地網路中,就把資料包轉發給它自己的網關,再由網關轉發給網路B的網關,網路B的網關再轉發給網路B的某個主機,
只有設定好網關的IP地址,TCP/IP協議才能實作不同網路之間的相互通信,
作業組
作業組和域都是計算機資源管理的方式
默認情況下計算機都是采用作業組方式進行資源管理的,將不同的電腦按功能分別列入不同的組中,以方便管理,默認情況下所有計算機都處在名為 WORKGROUP 的作業組中,
默認共享的是 Users 目錄,不同組的不同用戶通過對方主機的用戶名和密碼也可以查看對方共享的檔案夾
作業組資源管理模式適合于網路中計算機不多,對管理要求不嚴格的情況,作業組里的所有計算機都是對等的 , 沒有服務器和客戶機之分的,
域和域控
域 (Domain)是一個有安全邊界的計算機集合( 安全邊界,意思是在兩個域中,一個域中的用戶無法訪問另一個域中的資源)
域有一個更加嚴格的安全管理控制機制,若果需要訪問域內的資源,就必須擁有一個合法的身份登陸到該域中,而你對該域內的資源擁有什么樣的權限,還需要取決于你在該域中的用戶身份,
之后的配置程序中我們會以Windows Server 2012作為域控制器,給Win7和WinXP授予用戶賬戶,就是這一特點的體現,
活動目錄AD
活動目錄是一個目錄資料庫,存盤整個windows網路中物件的相關資訊(可以理解為存盤了網路中所有資源的快捷方式),也是一種服務,可對活動目錄中資料執行各種操作,
活動目錄存盤的是網路中所有資源的快捷方式,用戶通過尋找快捷方式而定位資源,
域控制器DC
域控是用來管理所有客戶端的服務器,它負責每一臺聯入的電腦和用戶的驗證作業,域內電腦如果想互相訪問首先都得經過它的審核,
域控是域架構的核心,每個域控制器上都包含了AD活動目錄資料庫,
一個域中通常要有至少兩個域控,一個作為DC,一個是備份DC,如果沒有第二個備份DC(BDC),那么一旦DC癱瘓了,則域內的其他用戶就不能登陸該域了,因為活動目錄的資料庫(包括用戶的帳號資訊)存盤在DC中的,
當域中的一臺計算機安裝了AD后,它就成了域控DC,
域控制器配置
設定固定IP地址

在控制面板打開網路和Internet,更改配接器設定一項,在Ethernet0屬性欄中雙擊TCP/IPV4,設定使用下面的IP地址,取消勾選IPv6選項

修改主機名

安裝AD
1、在服務器管理器中--添加角色和功能
進入添加流程中,依次選擇
- 基于角色或基于功能的安裝
- 從服務器池中選擇服務器
- 服務器角色選擇 Active Directory 域服務和 DNS服務器
服務器功能根據需要選擇配置,選擇如果需要,自動重新啟動目標服務器
安裝完成后選擇將此服務器提升為域控制器
AD部署配置
在部署配置部分單擊選中添加新林(F)單選按鈕,然后輸入符合DNS命名約定的根域名,這里使用了sanyic.testlab

在域控制器選項部分,將林功能級別、域功能級別都設定為windows servers 2012 R2,如圖所示,創建域林時,在默認情況下應選擇DNS服務器,林中的第一個域控制器必須是全域目錄服務器且不能是只讀域控制器(RODC),然后,設定目錄服務還原模式的密碼(在開機進入安全模式修復活動目錄資料庫時將使用此密碼)
在DNS選項部分可能會出現關于DNS的警告,不用理會,保持默認設定,
在其他選項部分,在NetBIOS域名(不支持DNS域名的舊版本作業系統,例如widows98、NT,需要通過NetBIOS域名進行通信)部分保持默認設定,
在路徑部分,制定資料庫、日志、SYSYVOL檔案夾的位置,其他選項保持默認設定,單擊洗一步按鈕,保持默認設定,
安裝好后,會自動重新啟動服務器,

這里命令列下輸入net view,可能會出現錯誤

解決方案如下:
1.win+R ,輸入services.msc 開啟服務:Server ,WorkStation,computer Browser
2.如果你的電腦沒有computer Browser服務,win+R 輸入appwiz.cpl ,選擇啟用或關閉Windows功能,選擇SMB1.0/CIFS 檔案共享支持,重啟電腦,然后開啟以上3個服務,
3.重啟computer Browser服務,
創建Active Directory用戶
為windows7用戶和WindowsXP創建域控制賬戶,在Active Directory用戶和計算機界面中選擇Users目錄右鍵,使用彈出的快捷選單添加用戶,
將Win7和WinXP添加到該域中
首先要修改IP
單擊開始 > 控制面板,
在控制面板上,雙擊網路連接,
右鍵單擊本地連接,
單擊屬性,
選擇因特網協議 (TCP/IP),然后單擊屬性,
這里將WinXP設定IP地址為192.168.28.31,并將域控服務器IP地址設定為DNS服務器地址,
將Win7設定IP地址為192.168.28.33,并將域控服務器IP地址設定為DNS服務器地址,

然后再系統屬性后重命名計算機名和隸屬域,輸入擁有權限的域賬戶名和密碼(這里可以輸入設定的域管理員的賬戶和密碼),

指定的網路名不再可用
如果雙方計算機互相ping通,并且nslookup成功決議域名時連接,還有可能遇到這種錯誤
解決方案如下:
重置一下網路:
啟動 “Windows PowerShell (管理員)”,依次執行以下 5 條命令:
netsh winsock reset
netsh int ip reset
ipconfig /release
ipconfig /renew
ipconfig /flushdns
執行完畢后直接重啟設備
重新配置IP地址,子網掩碼和默認網關,可以解決
配置的時候踩坑還是很多的,包括防火墻,幾個關鍵服務,DNS服務器的設定等等,
參考文章
https://cloud.tencent.com/developer/article/1624522
https://www.cnblogs.com/xiaozi/p/12828421.html
https://pingmaoer.github.io/2020/03/05/搭建域環境/
https://answers.microsoft.com/zh-hans/windows/forum/all/加域時指定/981f0ec0-a55b-4b34-9144-826ef2fbd44f
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/539444.html
標籤:其他
上一篇:vulnhub靶場滲透實戰13-driftingblues3
下一篇:MarkDown入門學習總結教程

