B模块.note

noteId: WEBacf328f364babbfed86cdf3a9e7c1cd8 · 原始路径:/ALL/世赛题目(练习) - 笔记/第三届广东省赛题目解析/B模块.note · 图片:214 · 附件待处理:3

 
·题目:
 
 
仅记录难点
 
 
·小点配置:
 
 
1、DNS:
 
 
 
2、跨域注册证书:
在 CA上安装 CA Web 注册即可,题目没有指定域名,那么web上就不指定域名
 
 
 
3、Office HA(负载均衡):
 
 
4、Server Core 导入证书:
先将证书通过共享文件夹的方式拷贝给 Server Core
# 使用命令:
certutil -importpfx c:\rdss.pfx
## 输入密码即可
 
 
5、配置 RDS 允许 wsc2025gd.cloud 域的用户访问:
wsc2023gd.cloud 域的rds默认仅允许本地域的用户访问
 
前提条件:做了双向域信任
 
 
 
测试:
无论是使用 wsc2025gd域登陆还是访问 RemoteApp都能成功:
但是使用其它域的用户访问时需要等待挺久的
 
 
 
一、DAC:
 
·题目:
仅允许国家为 CN 的用户访问到 \\LServer1\CN\API文件夹
 
 
dsac 打开控制面板
 
1、配置 DAC:
 
(1)添加 “CountryCord” 声明类型:
默认是用户字段,如果要限制计算机,就勾选 Computer
 
 
 
(2)配置 中央访问规则:
一条中央访问规则就是一条限制
多条不同的限制不要写在同一条中央访问规则中
有多个不同的限制就要写多个中央访问规则(也要写多个中央访问策略)
 
往下滑,设置将以下权限作为当前权限
 
 
(3)配置 中央访问策略:
关联中央访问规则即可
点击OK
 
 
(4)配置组策略,应用中央访问策略:
 
 
 
·开启DAC声明:
 
·发布中央访问策略:
然后 gpupdate /force 更新组策略
 
 
 
(5)在想要限制的文件夹中应用中央访问策略:
点击OK即可生效
 
 
 
·进行测试:
DAC 无法限制 administrator
 
用户 Country 字段为 US(拒绝访问):
可以看到是被 Country 中央访问策略拒绝的
 
 
用户 Country 字段为 CN(成功访问):
 
还有部分拒绝是因为该文件夹本身的的权限
 
 
 
二、组策略:
 
1、集中式审计策略收集访问日志:
 
 
 
2、禁用 sconfig:
 
 
选择 sconfig的路径:
c:\windows\system32\sconfig.cmd
 
 
 
 
三、ADLDS:
# 该环境是跨域导入:
本地是 WSC2025GD.Cloud域,题目要在本地访问 WSC2023GD.Cloud 域,创建ADLDS,DC=WSC2027.Cloud
 
小技巧:因为 wsc2025gd 和 wsc2023gd 做了域信任,而题目要我们ADLDS同步 wsc2023gd的用户,那么我们直接在本地登陆 wsc2023gd\administrator 即可,这样下面的命令就不需要提供凭证了。
 
1、安装:
 
2、运行安装程序:
 
如果本地有 AD域,就不要使用 389 和 636端口(使用1025-65535)
这里本地没有AD域,直接使用默认端口即可:
 
输入题目要求创建的域名:
 
 
要访问哪个域,就提供哪个域的凭证
 
 
 
3、加载架构:
 
输入 AD域的路径和密码(如果AD域在本地就使用 localhost:389)
这里的AD域在 isp-center 上,所以输入isp-center.wsc2023gd.cloud:389
域名输入你需要连接的域名(不是你ADLDS定义的域名)
 
此时会加载三个东西:
 
 
 
 
 
 
 
 
 
4、创建 ldif 文件,用于adlds导入:
 
(1)创建 ldif 文件:
 
 
 
(2)导入 ADLDS 域中:
# 使用 ldifde 查看模板:
ldifde /?
 
# 导入:
cd c:\windows\ADAM
ldifde -i -f 666.ldf -c "cn=configuration,dc=x" "#configurationNamingContext" -s localhost:389
 
# 要指定凭据,否则没有权限导入(因为本地登陆的不是 wsc2023gd.cloud 的administrator):
ldifde -i -f 666.ldf -c "cn=configuration,dc=x" "#configurationNamingContext" -s localhost:389 -b administrator wsc2023gd.cloud Skills39
 
 
5、导入 XML 文件:
 
(1)复制 xml 文件修改:
 
复制一份,然后右键编辑:
改一下名
 
原本:
 
(2)导入 xml文件:
adamsync /install localhost:389 fff.XML
or
adamsync /install localhost:389 fff.XML /creds wsc2023gd.cloud administrator Skills39
 
 
6、进行同步:
adamsync.exe /sync localhost:389 dc=wsc2027gd,dc=cloud /force 1
or
# 提供一下凭据:
adamsync.exe /sync localhost:389 dc=wsc2027gd,dc=cloud /force 1 /creds wsc2023gd.cloud administrator Skills39
第一次同步如果报错是正常的
 
 
7、打开 adsi 尝试连接:
点击高级,设置凭据,否则无法连接:
 
会自动把域名服务器改到 LServer1,这里需要修改回 localhost
点击OK
 
 
8、配置 重启自动连接:
因为 ADLDS 没有自启动,重启就会断开连接,所以需要编辑一个脚本,添加到组策略开机执行脚本中
 
编写脚本:
 
编写组策略配置 用户登陆自动执行:
 
 
 
 
 
·删除 ADLDS:
 
(1)删除实例:
cd c:\windows\ADAM
 
## 列出现有实例:
dsdbutil "list instances" quit
 
## 删除实例:
adamuninstall.exe /i:instance1 /answer:c:\abc.txt
## c:\abc.txt 文件是该实例的凭据文件
 
 
 
(2)删除 ADLDS 角色然后重启即可:
 
 
 
 
四、Web:
 
 
1、ChangePassword 站点(LServer1):
 
(1)配置 站点:
只需要安装 RDWeb 即可
 
注意需要修改域内组策略,允许空密码,不要求密码复杂度,否则更改密码可能会报错
 
 
 
如果题目没有要求可以关闭SSL:
 
 
 
(2)更改 组策略,不要求密码复杂度:
 
 
(3)配置 重定向:
访问路径:
/RDWeb/Pages/en-US/passowrd.aspx
 
 
 
 
·测试访问:
 
 
 
 
 
2、today-ps 站点(ISP-Center):
 
该网站最好开启 http 重定向到 https
 
(1)准备操作:
dns:
 
网站设置 index.txt 为默认页面:
 
(2)编辑 powershell 脚本:
$users = Get-ADUser -Filter {department -like "*west*"}

Add-Type -AssemblyName System.Web

$Password = [System.Web.Security.Membership]::GeneratePassword(12,3)

foreach ($user in $users) {

    Set-ADAccountPassword -Identity $user -NewPassword (ConvertTo-SecureString -AsPlainText $Password -Force)

}

$Password | Out-File "c:\today\index.txt"
 
# 脚本解析:
## 读取所有部门属性包含“west”的用户到 users变量中
$users = Get-ADUser -Filter {department -like "*west*"}

 
## Add-Type 用于加载模块,这里加载了 System.Web 模块,允许使用其中的类(System.Web.Security.Membership 是用来生成密码的类)
Add-Type -AssemblyName System.Web

 
## 使用System.Web模块中的 GeneratePassword 来生成密码(12表示密码长度为12,3 表示密码中至少包含 3 个非字母字符(例如数字和符号))
$Password = [System.Web.Security.Membership]::GeneratePassword(12,3)

 
## 使用for循环遍历更改用户密码(ConvertTo-SecureString 是用来将明文字符串转换为安全字符串,-Force 参数允许在密码是明文时进行转换。):
foreach ($user in $users) {

    Set-ADAccountPassword -Identity $user -NewPassword (ConvertTo-SecureString -AsPlainText $Password -Force)

}
 
## 将密码输出到网站根目录:  

$Password | Out-File "c:\today\index.txt"
 
 
(3)配置计划任务,每天执行:
注意脚本和计划任务都要配置在 isp-center 上
 
 
 
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe c:\today.ps1
 
 
·测试:
 
使用该密码登陆,登陆成功。
 
(4)配置仅允许 administrator 进行访问:
在 isp-center 上 安装 Windows 身份认证和 URL Authorization
 
关闭匿名身份认证,开启windows身份认证:
 
配置 用户限制:
 
 
 
3、AD-recover 站点:
 
(1)AD灾难策略备份:
在 ISP-Center上安装 windows server backup 功能
 
图形化上打开 mmc,连接isp-center:
 
 
选择备份一次:
 
选择备份C盘:
 
 
因为是不同的域,所以要写完整域名:
 
输入对端域的凭证
点击 backup
然后等待备份完成即可
 
(2)配置 AD-recover 站点:
# isp-center:
mkdir c:\recover
 
注意不要有 http 的访问方式:
 
 
 
 
(3)配置 访问AD-recover 站点执行操作:
需要先安装 三个插件:
 
 
1、创建 bat 脚本:
c:\recover\index.bat
 
 
 
2、设置 bat 脚本为 recover 站点的默认页面:
 
 
3、调用 bat 脚本:
 
 
 
 
(4)仅允许 administrator 进行访问:
安装 windows 身份认证 和 url authority
 
 
 
 
 
五、add-OU -name 函数(isp-center):
 
将脚本放在 c:\windows\system32 目录下,就能够直接执行,类似 linux 的 /usr/bin
 
(1)编辑脚本:
脚本记得在 isp-center 上创建
 
redirusr 是修改用户默认创建的路径,这里的原理是,修改用户默认创建的路径到新创建的OU中,这样就算该OU没有防删除属性,也无法删除
 
# add-OU:
## c:\windows\system32\add-OU.bat
@echo off

dsadd ou "ou=%2,dc=wsc2023gd,dc=cloud"

redirusr "ou=%2,dc=wsc2023gd,dc=cloud"
 
 
# unlock-ou-delete:
## c:\windows\system32\unlock-ou-delete.bat
@echo off

redirusr "cn=Users,dc=wsc2023gd,dc=cloud"

dsrm "ou=%2,dcwsc2023gd,dc=cloud" -noprompt
 
 
·测试:
无论 cmd 还是 powershell 都能执行
 
 
 
 
 
六、RDS 请求交给 LServer1、2处理:
ISP-R:
 
思路:在 ISP-R 上将所有认证请求转发给 LServer1的NPS,LServer1上nps配置两条策略,第一条匹配0900-1200时间,转发给RServer1,第二条匹配所有时间,由本地处理
RServer2 上正常配置 NPS即可
 
 
1、配置 RD GW,将所有请求转发给 LServer1:
将请求转发给 LServer1:
 
此时它会自动在本地NPS下创建转发策略:
 
·将 自动创建的转发策略Move up,优先级设置为 1:
 
 
2、LServer1 配置 NPS:
安装 NPS:
 
(1)配置Radius,允许 ISP-R访问:
 
 
(2)配置NPS连接请求策略:
 
 
·策略一:匹配 0900-1200 时间段,转发给 RServer1:
 
 
 
将请求转发给 RServer1:
点击 OK
 
点击完成
 
Move up 该策略,使其优先级为 1:
 
 
·策略二:配置 本地连接请求策略策略:
该策略优先级不能高于 策略一
 
允许全部即可
因为前面已经匹配走了 0900-1200 的时间段,就像ACL一样,所有0900-1200时间段的请求都不会来到这个策略上
 
默认,使用本地进行身份认证:
点击完成
 
 
 
 
(3)配置NPS网络策略:
禁用原本的策略,并创建新策略:
直接点击完成即可
 
 
 
3、RServer1 配置 NPS:
安装 NPS:
 
(1)配置 Radius,允许 LServer1访问:
 
 
 
(2)配置NPS连接请求策略策略:
 
创建新策略:
 
将它 Move up:
 
 
(3)创建NPS网络策略:
禁用原本的策略,并创建新策略:
直接点击完成
 
 
 
七、Failover + iSCSI + Hyper-v:
# 三台机器:
ISP-Center,ISP-R,ISP-L
 
步骤:
1、isp-center 上配置 iscsi server,并开启多路径(ISP-L和ISP-R现在先不连接)
2、ISP-L 和 ISP-R 安装 failover cluster,并创建集群
3、ISP-R 和 ISP-L 连接 isp-center 的iscsi磁盘,并将其新建卷,然后格式化(此时该磁盘会自动被 failover使用)
4、在 ISP-R 和 ISP-L 上 安装 Hyper-v,然后正常安装虚拟机即可
 
 
1、iSCSI Server(ISP-Center):
安装 iscsi 和 多路径:
 
创建 iscsi 磁盘:
 
 
 
2、配置 failover 集群(ISP-R、ISP-L):
安装 failover 集群:
 
 
创建 failover 集群:
 
 
 
输入集群成员:
 
 
自定义集群名字,自定义IP(如果题目没有要求的话)
点击完成,集群创建成功
 
查看两个节点状态都是 up:
 
 
3、连接 iscsi,并格式化(ISP-R、ISP-L)
 
连接上后,断开,然后再连接,把多路径勾选上:
 
 
将两边的 磁盘初始化 并 Online:
 
 
 
使用 online 的磁盘新建卷:
一直下一步点击完成:
(只需要在一端新建简单卷,因为当这端创建后,对端也会自动创建起来)
 
 
·将磁盘手动添加到 failover 中:
有时failover不会自动使用该磁盘,我们需要手动添加
 
 
查看:
当磁盘图标变成这样后,就是正常的了
 
 
4、配置 Hyper-v(ISP-R、ISP-L)
Hyper-v 需要 开启 cpu 虚拟化
 
安装 Hyper-v:
安装后需要重启
(安装 Hyper-v 后可能会 关闭一个网卡接口的IP,注意查看)
打开 failover 查看节点状态都为 node 后,再进行下一步操作:
 
 
(1)创建虚拟switch:
两边都创建虚拟交换机(使用与ISP-center连接的网卡创建,因为要加域)
 
 
(2)创建 虚拟机:
将虚拟机创建到 failover 磁盘中
 
内存尽量给大,否则虚拟机可能无法开机: