B模块.note
题目:
附件:
先在所有未加域的windows11客户端机器上开启 administrator用户,并设置密码
比较简单且没有坑点的操作就不记录,例如加域、证书、web、rds 等
一、导入用户:

# FOR /F "tokens=1-20 delims=;" %a in (c:\users.txt) do @echo %g
FOR /F "tokens=1-20 delims=;" %a in (c:\users.txt) do net group %g /add
FOR /F "tokens=1-20 delims=;" %a in (c:\users.txt) do dsadd user cn=%c,cn=users,dc=wsc2024,dc=org -ln %a -fn %b -memberof cn=%g,cn=users,dc=wsc2024,dc=org -office "%d" -desc "%e" -pwd %f
将这些用户的组加入 Domain Admins(为了防止评分表在DC做登陆测试,普通用户无法登陆DC)
二、根提示:
1、HQ-DC(根提示):
删除所有原本的根提示

三、隐藏考点:为所有用户自动颁发用户证书
因为DC上的IIS服务器要求,所以需要配置这个
1、配置 CA:







2、配置 组策略:

除了第一个不需要勾选,其它全部勾选



四、组策略:
前面的用户证书策略、密码策略、关闭Ctrl+Alt+del 策略都可以全部写在域策略中,无需新建策略
只有限制使用powershell需要进行创建策略1、限制使用powershell,除了administrator



添加administrator用户,编辑权限:

将读取选为拒绝
这里需要将其它用户加入到 domain admins 中,然后使用其它用户编辑这个组策略并更新


2、密码策略
(1)组策略允许空密码:

(2)颗粒化密码策略限制密码:
win+r 输入 dsac



无需重启机器,颗粒化密码策略是立即生效的
3、取消 ctrl+alt+del:



五、RDS:
·(重要)rds域名记得要重定向到 /rdweb

·最好在配置CA前配置CDP、AIA证书吊销(让外网和内网都能够访问到),这样RDS就不会报证书吊销的错误
六、WSUS:
1、HQ-S1:
mkdir c:\WSUS_DATA


安装后不要进行重启,否则就没有引导界面了

如果打开服务时没有弹出引导界面:

如果要配置https的就勾选 Use SSL,并将端口改为8531(端口可以在IIS上查看,IIS上已经预配置)


设置自动同步

后面的点击完成即可
2、HQ-DC(组策略):



七、NAT、端口映射(DNAT):
1、HQ-EDGE(NAT):

添加外网接口:


添加内网接口:


2、HQ-EDGE(端口映射):
这里我们映射内网的 WSUS端口
选择外网接口,右键属性:



·配置 客户端组策略,配置 wsus更新地址:
前提是需要先在 ISP配置正确的域名解析到 HQ-EDGE的外网接口
gpedit.msc


三个地址一样

八、iSCSI:
1、HQ-S1(iSCSI服务器):


这里写客户端的IP:

配置chap双向认证(两个密码不能相同):


2、ANS-S1(iSCSI客户端):
node.session.auth.username 是正向chap
node.session.auth.username_in 是反向chap
apt install -y open-iscsi bash-completion
vim /etc/iscsi/iscsi.conf
# 如果没有配置chap双向认证,就无需修改该文件,直接使用下面的命令发现即可
# 发现目标的磁盘:
iscsiadm -m discovery -t st -p 192.168.1.2
systemctl restart open-iscsi·删除 iscsi连接:
systemctl stop open-iscsi
ls node/iqn.1991-05.com.microsoft\:hq-s1-iscsi-target/192.168.1.2\,3260\,1/default //查看iqn
iscsiadm -m node -T iqn.1991-05.com.microsoft:hq-s1-iscsi-target -p 192.168.1.2:3260 -o delete九、L2TP VPN:
1、预共享密钥:
其实就是跟PPTP一样的配置,只不过客户端连接时协议选择 L2TP 罢了
(1)HQ-EDGE(L2TP服务器):



重启 rras:

配置nps,新建策略:
nps.msc


将默认的两个策略禁用:




(2)REMOTE(L2TP客户端):
control







点击OK



连接成功后记得断开,否则时间过长会自动断开,且无法再连接上
2、证书:
流程:
在DC上创建计算机证书模板 —— 在DC上配置radius服务器 —— 在DC上配置 VPN连接策略 —— 在HQ-EDGE上申请两张证书(服务器和客户端) —— 在 HQ-EDGE上配置L2TP VPN —— 在HQ-EDGE上配置NPS将连接策略转发到DC进行处理 —— 在客户端导入证书、信任CA,最后连接VPN(1)DC(根证书颁发机构、radius服务器):
1、配置证书模板
这里需要颁发计算机模板,且需要能够允许导出证书私钥







2、配置 radius、npas服务器:
安装npas

nps.msc



在这里配置VPN连接策略:




一直下一步点击完成
(2)HQ-EDGE(L2TP服务器):
1、申请证书:
申请两张证书,一张本地,一张客户端
本地证书需要匹配上VPN连接的域名
客户端证书字段任意
申请服务器证书:
最好使用和其它证书不同的字段,否则选择证书时不好选择

申请客户端证书:
字段随便写

导出给客户端安装(包括私钥)
2、配置 rras:
这张证书必须和 web 443端口使用的证书一样


根据题目分配地址
重启 rras
3、配置 npas:


配置策略转发:


设置连接时间,选择全天(等于没有连接条件)





点击完成
创建成功后不会选择这个方式,需要手动选择:


·(重要)如果配置了RDS,那么会自动生成一些RDS策略,要将创建的策略手动提前,否则就会被RDS匹配到:
HQ-EDGE:

DC:

(3)REMOTE(客户端):
control





因为默认就是证书验证
十、ansible:
·(重要)测试完ansible后,一定要在DC将server1和server2的计算机删除,否则下次再加域会报错
ansible 第三、四个剧本直接写 win_ping即可,因为它加域后就会同步组策略自动关闭 ctrl+alt+del 了和同步windows更新源
·被控端配置:
netsh a s a state off
winrm quickconfig
winrm get winrm/config/service
winrm set winrm/config/service @{AllowUnencrypted="True"}
winrm set winrm/config/service/Auth @{Basic="True"}1、配置 ansible 主控端:
apt install -y python3 ssh ansible
mkdir /etc/ansible
ansible-config init > ansible.cfg.bak
vim ansible.cfg
mkdir group_vars
vim group_vars/all.yml
vim hosts

mkdir group_vars
vim group_vars/all.yml

·01-hostname.yml:
---
- name: hostname
hosts: all
gather_facts: false
tasks:
- name: changed hostname
win_hostname:
name: "{{ inventory_hostname }}"
register: win
- name: reboot
win_reboot:
reboot_timeout: 360
when: win.reboot_required
- name: set dns
changed_when: false
win_shell: |
set-dnsclientserveraddress -InterfaceAlias Ethernet0 -Address 192.168.1.1
- name: set gateway
changed_when: false
win_shell: "netsh interface ip set address Ethernet0 static {{ ansible_host }} 255.255.255.0 172.16.1.254"
async: 1
poll: 0·02-domain.yml:
---
- name: domain
hosts: all
gather_facts: false
tasks:
- name: join domain
win_domain_membership:
dns_domain_name: wsc2024.org
domain_admin_user: administrator@wsc2024.org
domain_admin_password: Skills39!
state: domain
register: domain
- name: reboot
win_reboot:
reboot_timeout: 600
when: domain.reboot_required·03-update:
---
- name: update
hosts: all
gather_facts: false
tasks:
- name: update
win_ping:
- name: update
win_ping:
- name: update
win_ping:·04-gpo-login.yml:
---
- name: gpo
hosts: all
gather_facts: false
tasks:
- name: gpo
win_ping:
- name: gpo
win_ping:
- name: gpo
win_ping:·一些报错:
1、如果 远程访问服务启动失败,可能是 nps的问题:
取消勾选即可

2、如果ncsi一直同步不上,那么就在 hosts里面写记录:
