B模块.note
·题目:
仅记录难点
·小点配置:
1、DNS:



2、跨域注册证书:
在 CA上安装 CA Web 注册即可,题目没有指定域名,那么web上就不指定域名
3、Office HA(负载均衡):


4、Server Core 导入证书:
先将证书通过共享文件夹的方式拷贝给 Server Core
# 使用命令:
certutil -importpfx c:\rdss.pfx
## 输入密码即可
5、配置 RDS 允许 wsc2025gd.cloud 域的用户访问:
wsc2023gd.cloud 域的rds默认仅允许本地域的用户访问
前提条件:做了双向域信任



测试:
无论是使用 wsc2025gd域登陆还是访问 RemoteApp都能成功:
但是使用其它域的用户访问时需要等待挺久的


一、DAC:
·题目:
仅允许国家为 CN 的用户访问到 \\LServer1\CN\API文件夹dsac 打开控制面板
1、配置 DAC:
(1)添加 “CountryCord” 声明类型:


默认是用户字段,如果要限制计算机,就勾选 Computer
(2)配置 中央访问规则:
一条中央访问规则就是一条限制
多条不同的限制不要写在同一条中央访问规则中
有多个不同的限制就要写多个中央访问规则(也要写多个中央访问策略)



往下滑,设置将以下权限作为当前权限




(3)配置 中央访问策略:
关联中央访问规则即可




点击OK
(4)配置组策略,应用中央访问策略:
·开启DAC声明:


·发布中央访问策略:


然后 gpupdate /force 更新组策略
(5)在想要限制的文件夹中应用中央访问策略:



点击OK即可生效
·进行测试:
DAC 无法限制 administrator
用户 Country 字段为 US(拒绝访问):


可以看到是被 Country 中央访问策略拒绝的
用户 Country 字段为 CN(成功访问):


还有部分拒绝是因为该文件夹本身的的权限
二、组策略:
1、集中式审计策略收集访问日志:


2、禁用 sconfig:



选择 sconfig的路径:
c:\windows\system32\sconfig.cmd

三、ADLDS:
# 该环境是跨域导入:
本地是 WSC2025GD.Cloud域,题目要在本地访问 WSC2023GD.Cloud 域,创建ADLDS,DC=WSC2027.Cloud小技巧:因为 wsc2025gd 和 wsc2023gd 做了域信任,而题目要我们ADLDS同步 wsc2023gd的用户,那么我们直接在本地登陆 wsc2023gd\administrator 即可,这样下面的命令就不需要提供凭证了。
1、安装:

2、运行安装程序:


如果本地有 AD域,就不要使用 389 和 636端口(使用1025-65535)
这里本地没有AD域,直接使用默认端口即可:

输入题目要求创建的域名:


要访问哪个域,就提供哪个域的凭证




3、加载架构:


输入 AD域的路径和密码(如果AD域在本地就使用 localhost:389)
这里的AD域在 isp-center 上,所以输入isp-center.wsc2023gd.cloud:389
域名输入你需要连接的域名(不是你ADLDS定义的域名)

此时会加载三个东西:





4、创建 ldif 文件,用于adlds导入:
(1)创建 ldif 文件:


(2)导入 ADLDS 域中:
# 使用 ldifde 查看模板:
ldifde /?
# 导入:
cd c:\windows\ADAM
ldifde -i -f 666.ldf -c "cn=configuration,dc=x" "#configurationNamingContext" -s localhost:389
# 要指定凭据,否则没有权限导入(因为本地登陆的不是 wsc2023gd.cloud 的administrator):
ldifde -i -f 666.ldf -c "cn=configuration,dc=x" "#configurationNamingContext" -s localhost:389 -b administrator wsc2023gd.cloud Skills39

5、导入 XML 文件:
(1)复制 xml 文件修改:

复制一份,然后右键编辑:
改一下名


原本:

(2)导入 xml文件:
adamsync /install localhost:389 fff.XML
or
adamsync /install localhost:389 fff.XML /creds wsc2023gd.cloud administrator Skills39
6、进行同步:
adamsync.exe /sync localhost:389 dc=wsc2027gd,dc=cloud /force 1
or
# 提供一下凭据:
adamsync.exe /sync localhost:389 dc=wsc2027gd,dc=cloud /force 1 /creds wsc2023gd.cloud administrator Skills39第一次同步如果报错是正常的


7、打开 adsi 尝试连接:


点击高级,设置凭据,否则无法连接:

会自动把域名服务器改到 LServer1,这里需要修改回 localhost

点击OK

8、配置 重启自动连接:
因为 ADLDS 没有自启动,重启就会断开连接,所以需要编辑一个脚本,添加到组策略开机执行脚本中
编写脚本:

编写组策略配置 用户登陆自动执行:


·删除 ADLDS:
(1)删除实例:
cd c:\windows\ADAM
## 列出现有实例:
dsdbutil "list instances" quit
## 删除实例:
adamuninstall.exe /i:instance1 /answer:c:\abc.txt## c:\abc.txt 文件是该实例的凭据文件


(2)删除 ADLDS 角色然后重启即可:

四、Web:
1、ChangePassword 站点(LServer1):
(1)配置 站点:
只需要安装 RDWeb 即可
注意需要修改域内组策略,允许空密码,不要求密码复杂度,否则更改密码可能会报错



如果题目没有要求可以关闭SSL:

(2)更改 组策略,不要求密码复杂度:

(3)配置 重定向:
访问路径:
/RDWeb/Pages/en-US/passowrd.aspx



·测试访问:


2、today-ps 站点(ISP-Center):

该网站最好开启 http 重定向到 https
(1)准备操作:
dns:

网站设置 index.txt 为默认页面:

(2)编辑 powershell 脚本:
$users = Get-ADUser -Filter {department -like "*west*"}
Add-Type -AssemblyName System.Web
$Password = [System.Web.Security.Membership]::GeneratePassword(12,3)
foreach ($user in $users) {
Set-ADAccountPassword -Identity $user -NewPassword (ConvertTo-SecureString -AsPlainText $Password -Force)
}
$Password | Out-File "c:\today\index.txt"
# 脚本解析:
## 读取所有部门属性包含“west”的用户到 users变量中
$users = Get-ADUser -Filter {department -like "*west*"}
## Add-Type 用于加载模块,这里加载了 System.Web 模块,允许使用其中的类(System.Web.Security.Membership 是用来生成密码的类)
Add-Type -AssemblyName System.Web
## 使用System.Web模块中的 GeneratePassword 来生成密码(12表示密码长度为12,3 表示密码中至少包含 3 个非字母字符(例如数字和符号))
$Password = [System.Web.Security.Membership]::GeneratePassword(12,3)
## 使用for循环遍历更改用户密码(ConvertTo-SecureString 是用来将明文字符串转换为安全字符串,-Force 参数允许在密码是明文时进行转换。):
foreach ($user in $users) {
Set-ADAccountPassword -Identity $user -NewPassword (ConvertTo-SecureString -AsPlainText $Password -Force)
}
## 将密码输出到网站根目录:
$Password | Out-File "c:\today\index.txt"(3)配置计划任务,每天执行:
注意脚本和计划任务都要配置在 isp-center 上






C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe c:\today.ps1
·测试:

使用该密码登陆,登陆成功。
(4)配置仅允许 administrator 进行访问:
在 isp-center 上 安装 Windows 身份认证和 URL Authorization

关闭匿名身份认证,开启windows身份认证:

配置 用户限制:



3、AD-recover 站点:
(1)AD灾难策略备份:
在 ISP-Center上安装 windows server backup 功能

图形化上打开 mmc,连接isp-center:


选择备份一次:


选择备份C盘:


因为是不同的域,所以要写完整域名:

输入对端域的凭证

点击 backup

然后等待备份完成即可
(2)配置 AD-recover 站点:
# isp-center:
mkdir c:\recover
注意不要有 http 的访问方式:

(3)配置 访问AD-recover 站点执行操作:
需要先安装 三个插件:

1、创建 bat 脚本:
c:\recover\index.bat

2、设置 bat 脚本为 recover 站点的默认页面:

3、调用 bat 脚本:



(4)仅允许 administrator 进行访问:
安装 windows 身份认证 和 url authority




五、add-OU -name 函数(isp-center):

将脚本放在 c:\windows\system32 目录下,就能够直接执行,类似 linux 的 /usr/bin
(1)编辑脚本:
脚本记得在 isp-center 上创建
redirusr 是修改用户默认创建的路径,这里的原理是,修改用户默认创建的路径到新创建的OU中,这样就算该OU没有防删除属性,也无法删除
# add-OU:
## c:\windows\system32\add-OU.bat
@echo off
dsadd ou "ou=%2,dc=wsc2023gd,dc=cloud"
redirusr "ou=%2,dc=wsc2023gd,dc=cloud"
# unlock-ou-delete:
## c:\windows\system32\unlock-ou-delete.bat
@echo off
redirusr "cn=Users,dc=wsc2023gd,dc=cloud"
dsrm "ou=%2,dcwsc2023gd,dc=cloud" -noprompt
·测试:
无论 cmd 还是 powershell 都能执行



六、RDS 请求交给 LServer1、2处理:
ISP-R:


思路:在 ISP-R 上将所有认证请求转发给 LServer1的NPS,LServer1上nps配置两条策略,第一条匹配0900-1200时间,转发给RServer1,第二条匹配所有时间,由本地处理
RServer2 上正常配置 NPS即可
1、配置 RD GW,将所有请求转发给 LServer1:


将请求转发给 LServer1:

此时它会自动在本地NPS下创建转发策略:

·将 自动创建的转发策略Move up,优先级设置为 1:

2、LServer1 配置 NPS:
安装 NPS:

(1)配置Radius,允许 ISP-R访问:


(2)配置NPS连接请求策略:

·策略一:匹配 0900-1200 时间段,转发给 RServer1:



将请求转发给 RServer1:



点击 OK

点击完成
Move up 该策略,使其优先级为 1:

·策略二:配置 本地连接请求策略策略:
该策略优先级不能高于 策略一


允许全部即可
因为前面已经匹配走了 0900-1200 的时间段,就像ACL一样,所有0900-1200时间段的请求都不会来到这个策略上

默认,使用本地进行身份认证:

点击完成

(3)配置NPS网络策略:
禁用原本的策略,并创建新策略:



直接点击完成即可

3、RServer1 配置 NPS:
安装 NPS:

(1)配置 Radius,允许 LServer1访问:


(2)配置NPS连接请求策略策略:

创建新策略:




将它 Move up:

(3)创建NPS网络策略:
禁用原本的策略,并创建新策略:



直接点击完成
七、Failover + iSCSI + Hyper-v:
# 三台机器:
ISP-Center,ISP-R,ISP-L
步骤:
1、isp-center 上配置 iscsi server,并开启多路径(ISP-L和ISP-R现在先不连接)
2、ISP-L 和 ISP-R 安装 failover cluster,并创建集群
3、ISP-R 和 ISP-L 连接 isp-center 的iscsi磁盘,并将其新建卷,然后格式化(此时该磁盘会自动被 failover使用)
4、在 ISP-R 和 ISP-L 上 安装 Hyper-v,然后正常安装虚拟机即可1、iSCSI Server(ISP-Center):
安装 iscsi 和 多路径:


创建 iscsi 磁盘:





2、配置 failover 集群(ISP-R、ISP-L):
安装 failover 集群:

创建 failover 集群:


输入集群成员:


自定义集群名字,自定义IP(如果题目没有要求的话)

点击完成,集群创建成功
查看两个节点状态都是 up:

3、连接 iscsi,并格式化(ISP-R、ISP-L):

连接上后,断开,然后再连接,把多路径勾选上:

将两边的 磁盘初始化 并 Online:



使用 online 的磁盘新建卷:

一直下一步点击完成:

(只需要在一端新建简单卷,因为当这端创建后,对端也会自动创建起来)
·将磁盘手动添加到 failover 中:
有时failover不会自动使用该磁盘,我们需要手动添加


查看:


当磁盘图标变成这样后,就是正常的了
4、配置 Hyper-v(ISP-R、ISP-L):
Hyper-v 需要 开启 cpu 虚拟化
安装 Hyper-v:

安装后需要重启
(安装 Hyper-v 后可能会 关闭一个网卡接口的IP,注意查看)
打开 failover 查看节点状态都为 node 后,再进行下一步操作:


(1)创建虚拟switch:



两边都创建虚拟交换机(使用与ISP-center连接的网卡创建,因为要加域)
(2)创建 虚拟机:
将虚拟机创建到 failover 磁盘中



内存尽量给大,否则虚拟机可能无法开机:
