B模块.note

noteId: WEB42d19e9b50cfbdc2ff748d42649ef8c2 · 原始路径:/ALL/世赛题目(练习) - 笔记/集训笔记/安徽邀请赛解题/B模块.note · 图片:120 · 附件待处理:2

 
题目:
附件:
 
 
先在所有未加域的windows11客户端机器上开启 administrator用户,并设置密码
 
比较简单且没有坑点的操作就不记录,例如加域、证书、web、rds 等
 
一、导入用户:
# FOR /F "tokens=1-20 delims=;" %a in (c:\users.txt) do @echo %g
 
FOR /F "tokens=1-20 delims=;" %a in (c:\users.txt) do net group %g /add
 
FOR /F "tokens=1-20 delims=;" %a in (c:\users.txt) do dsadd user cn=%c,cn=users,dc=wsc2024,dc=org -ln %a -fn %b -memberof cn=%g,cn=users,dc=wsc2024,dc=org -office "%d" -desc "%e" -pwd %f
将这些用户的组加入 Domain Admins(为了防止评分表在DC做登陆测试,普通用户无法登陆DC)
 
 
 
 
二、根提示:
 
1、HQ-DC(根提示):
删除所有原本的根提示
 
 
 
三、隐藏考点:为所有用户自动颁发用户证书
因为DC上的IIS服务器要求,所以需要配置这个
 
1、配置 CA:
 
 
2、配置 组策略:
 
除了第一个不需要勾选,其它全部勾选
 
 
 
四、组策略:
前面的用户证书策略、密码策略、关闭Ctrl+Alt+del 策略都可以全部写在域策略中,无需新建策略
只有限制使用powershell需要进行创建策略
 
 
1、限制使用powershell,除了administrator
 
 
添加administrator用户,编辑权限:
将读取选为拒绝
这里需要将其它用户加入到 domain admins 中,然后使用其它用户编辑这个组策略并更新
 
2、密码策略
 
(1)组策略允许空密码:
 
(2)颗粒化密码策略限制密码:
win+r 输入 dsac
无需重启机器,颗粒化密码策略是立即生效的
 
 
3、取消 ctrl+alt+del:
 
 
五、RDS:
 
·(重要)rds域名记得要重定向到 /rdweb
 
·最好在配置CA前配置CDP、AIA证书吊销(让外网和内网都能够访问到),这样RDS就不会报证书吊销的错误
 
 
 
六、WSUS:
 
1、HQ-S1:
mkdir c:\WSUS_DATA
 
安装后不要进行重启,否则就没有引导界面了
 
如果打开服务时没有弹出引导界面:
 
 
如果要配置https的就勾选 Use SSL,并将端口改为8531(端口可以在IIS上查看,IIS上已经预配置)
 
 
设置自动同步
后面的点击完成即可
 
 
 
2、HQ-DC(组策略):
 
 
 
 
七、NAT、端口映射(DNAT):
 
1、HQ-EDGE(NAT):
 
添加外网接口:
 
 
添加内网接口:
 
 
2、HQ-EDGE(端口映射):
这里我们映射内网的 WSUS端口
选择外网接口,右键属性:
 
·配置 客户端组策略,配置 wsus更新地址:
前提是需要先在 ISP配置正确的域名解析到 HQ-EDGE的外网接口
gpedit.msc
 
三个地址一样
 
八、iSCSI:
 
1、HQ-S1(iSCSI服务器):
 
这里写客户端的IP:
 
配置chap双向认证(两个密码不能相同):
 
 
 
2、ANS-S1(iSCSI客户端):
node.session.auth.username 是正向chap
node.session.auth.username_in 是反向chap
 
apt install -y open-iscsi bash-completion
 
vim /etc/iscsi/iscsi.conf
# 如果没有配置chap双向认证,就无需修改该文件,直接使用下面的命令发现即可
 
# 发现目标的磁盘:
iscsiadm -m discovery -t st -p 192.168.1.2
systemctl restart open-iscsi
 
 
·删除 iscsi连接:
systemctl stop open-iscsi
ls node/iqn.1991-05.com.microsoft\:hq-s1-iscsi-target/192.168.1.2\,3260\,1/default    //查看iqn
iscsiadm -m node -T iqn.1991-05.com.microsoft:hq-s1-iscsi-target -p 192.168.1.2:3260 -o delete
 
 
九、L2TP VPN:
 
1、预共享密钥:
其实就是跟PPTP一样的配置,只不过客户端连接时协议选择 L2TP 罢了
 
(1)HQ-EDGE(L2TP服务器):
 
重启 rras:
 
配置nps,新建策略:
nps.msc
 
将默认的两个策略禁用:
 
 
 
 
 
 
(2)REMOTE(L2TP客户端):
control
点击OK
 
连接成功后记得断开,否则时间过长会自动断开,且无法再连接上
 
2、证书:
流程:
在DC上创建计算机证书模板 —— 在DC上配置radius服务器 —— 在DC上配置 VPN连接策略 —— 在HQ-EDGE上申请两张证书(服务器和客户端) —— 在 HQ-EDGE上配置L2TP VPN —— 在HQ-EDGE上配置NPS将连接策略转发到DC进行处理 —— 在客户端导入证书、信任CA,最后连接VPN
 
(1)DC(根证书颁发机构、radius服务器):
 
1、配置证书模板
这里需要颁发计算机模板,且需要能够允许导出证书私钥
 
 
 
 
2、配置 radius、npas服务器:
安装npas
 
nps.msc
 
在这里配置VPN连接策略:
一直下一步点击完成
 
(2)HQ-EDGE(L2TP服务器):
 
1、申请证书:
申请两张证书,一张本地,一张客户端
本地证书需要匹配上VPN连接的域名
客户端证书字段任意
 
申请服务器证书:
最好使用和其它证书不同的字段,否则选择证书时不好选择
 
申请客户端证书:
字段随便写
导出给客户端安装(包括私钥)
 
2、配置 rras:
这张证书必须和 web 443端口使用的证书一样
根据题目分配地址
 
重启 rras
 
 
 
3、配置 npas:
 
配置策略转发:
 
设置连接时间,选择全天(等于没有连接条件)
 
点击完成
创建成功后不会选择这个方式,需要手动选择:
 
·(重要)如果配置了RDS,那么会自动生成一些RDS策略,要将创建的策略手动提前,否则就会被RDS匹配到:
HQ-EDGE:
 
DC:
 
 
(3)REMOTE(客户端):
control
因为默认就是证书验证
 
 
 
 
 
十、ansible:
 
 
·(重要)测试完ansible后,一定要在DC将server1和server2的计算机删除,否则下次再加域会报错
 
ansible 第三、四个剧本直接写 win_ping即可,因为它加域后就会同步组策略自动关闭 ctrl+alt+del 了和同步windows更新源
 
 
·被控端配置:
netsh a s a state off
winrm quickconfig
winrm get winrm/config/service
winrm set winrm/config/service @{AllowUnencrypted="True"}
winrm set winrm/config/service/Auth @{Basic="True"}
 
 
1、配置 ansible 主控端:
apt install -y python3 ssh ansible
mkdir /etc/ansible
ansible-config init > ansible.cfg.bak
vim ansible.cfg
 
mkdir group_vars
vim group_vars/all.yml
 
vim hosts
 
mkdir group_vars
vim group_vars/all.yml
 
 
·01-hostname.yml:
---
- name: hostname
  hosts: all
  gather_facts: false
  tasks:
    - name: changed hostname
      win_hostname:
        name: "{{ inventory_hostname }}"
      register: win
 
    - name: reboot
      win_reboot:
        reboot_timeout: 360
      when: win.reboot_required
 
    - name: set dns
      changed_when: false
      win_shell: |
        set-dnsclientserveraddress -InterfaceAlias Ethernet0 -Address 192.168.1.1
 
    - name: set gateway
      changed_when: false
      win_shell: "netsh interface ip set address Ethernet0 static {{ ansible_host }} 255.255.255.0 172.16.1.254"
      async: 1
      poll: 0
 
 
·02-domain.yml:
---
- name: domain
  hosts: all
  gather_facts: false
  tasks:
    - name: join domain
      win_domain_membership:
        dns_domain_name: wsc2024.org
        domain_admin_user: administrator@wsc2024.org
        domain_admin_password: Skills39!
        state: domain
      register: domain
 
    - name: reboot
      win_reboot:
        reboot_timeout: 600
      when: domain.reboot_required
 
 
 
·03-update:
---
- name: update
  hosts: all
  gather_facts: false
  tasks:
    - name: update
      win_ping:
    - name: update
      win_ping:
    - name: update
      win_ping:
 
 
·04-gpo-login.yml:
---
- name: gpo
  hosts: all
  gather_facts: false
  tasks:
    - name: gpo
      win_ping:
    - name: gpo
      win_ping:
    - name: gpo
      win_ping:
 
 
·一些报错:
 
1、如果 远程访问服务启动失败,可能是 nps的问题:
取消勾选即可
 
 
2、如果ncsi一直同步不上,那么就在 hosts里面写记录: