B模块
样题:
模块B-Windows环境-样题
·客户端:
客户要连接 NFS
防火墙要配置NAT
·DNS记录:
CO_SERVER1:
CHINA_CT1:
·RIP不通告内网路由:
在 CHINA_CT1 和 CHINA_CT2 上不接收 COGW_R1 和 BRGW_R2 的路由即可
一、ServerCore 更改主机名:
因为主机名有下划线,因此sconfig无法直接更改
netdom renamecomputer [旧主机名] /newname:[新主机名]netdom renamecomputer WIN-4G2LFCTTL22 /newname:COGW_R1
二、导入用户:
用户表中有一个用户:Christopher Hernandez,它的 samid 超过20个字符,无法导入,是用户表的问题,手动将其改短
先将用户复制为 users.txt(对其中的 memberof字段进行以下修改)要将 China改为 CN,United States 改为 US
导入用户前要改一下格式,因为用户表中有一些其它语言chcp 65001
FOR /F "tokens=1-30 delims=;" %a in (c:\users.txt) do @echo %a
FOR /F "tokens=1-30 delims=;" %a in (c:\users.txt) do dsadd ou "%e"
FOR /F "tokens=1-30 delims=;" %a in (c:\users.txt) do dsadd group "%d,%e"
FOR /F "tokens=1-30 delims=;" %a in (c:\users.txt) do dsadd user "cn=%b,%e" -samid "%a" -email "%c" -memberof "%d,%e" -upn "%f" -fn "%g" -ln "%h" -title "%i" -dept "%j" -company "%k" -office "%l" -tel "%m" -mobile "%n" -pwd "%t" | powershell Set-ADUser 'cn=%b,%e' -City '%p' -State '%q' -StreetAddress '%o' -PostalCode '%r' -Country '%s'
如果创建错了要删除用户:FOR /F "tokens=1-30 delims=;" %a in (c:\users.txt) do dsrm "cn=%b,%e" -noprompt## 因为需要输入y,所以需要 -noprompt 无交互输入
三、DHCP:
1、DHCP 服务器(CHINA_CT2):
排除地址范围:
1 - 45
116 - 254
固定地址:
自动备份间隔为5分钟:
regedit
禁止监听不必要接口:
2、dhcp 代理(CHINA_CT1):
在 CHINA_CT1 使用管理工具远程连接
四、CA:
1、根CA(CHINA_CT1):
记得配置证书吊销列表,否则 subca会报错
·证书字段:
·根CA有效期:
·颁发证书的默认有效期为5年:
regedit
重启 CA服务器
2、根CA配置证书吊销列表:
将证书吊销列表网站放到图形化机器上即可
将CHINA_CT1 的 c盘共享出来,就能够拿到ca证书和crl文件
这样就能够访问其了
搭建证书吊销列表网站的配置这里不赘述
3、SubCA(CO_SERVER1):
题目要设置证书有效期为 10年,因此在根CA签发之前,需要将根CA的证书默认签发有效期设置为10,签发完成之后再改为5
将生成的证书申请拷贝给 根CA进行颁发
然后导出根CA的根CA证书,在子CA上信任,并使用根CA颁发的证书
·根CA签发子CA根证书:
这里是在 CHINA_CT2连接 CHINA_CT1 上的根CA,这个证书申请是放在 CHINA_CT2 上的
双击打开然后导出:
再 subca上先信任根证书,然后导入 subca证书即可
五、AD域操作合集:
1、为所有用户配置 upn:
前提是在导入用户属性时有导入 upn属性
2、设置默认站点复制间隔:
但是10分钟是不能输入的,这个值必须在 15 - 10080 之间
·使用powershell设置为10分钟:
Import-Module ActiveDirectory
Set-ADReplicationSiteLink DEFAULTIPSITELINK -ReplicationFrequencyInMinutes 10
使用powershell 查看:get-adreplicationsitelink -filter * | fl Name,ReplicationFrequencyInMinutes
3、限制 Sales 加入域:
限制Sales Management Office 对 Computers 对象的读写权限,这样它就无法将计算机加入域了## 可以在powershell中补全,但是只有在cmd中才能够成功执行dsacls cn=computers,dc=skill2025,dc=org /deny "cn=Sales Management Office,ou=Sales,dc=skill2025,dc=org":GAordsacls "CN=Computers,dc=SKILL2025,dc=ORG" /DENY "SKILL2025\Sales Management Office":GA //这个命令经常不生效
查看:dsacls.exe "CN=Computers,dc=SKILL2025,dc=ORG" | findstr "Deny"
六、配置 IKEv2 拨号证书VPN:
先为 COGW_R1 安装nps,然后在本地安装 nps tools
·要 IPSec模板的证书(否则无法成功连接):
复制 IPSec 模板:
·添加 证书字段:
申请证书:
然后将证书传给 COGW_R1 和 remote客户端,导入他们各自的person中
·core 上导入 .pfx 证书:
certutil -importpfx c:\vpn.pfx
1、配置 VPN 服务器(COGW_R1):
使用 CO_SERVER1 图形化连接它
2、配置 VPN 客户端:
如果无法连接可以看看是不是客户端和服务器时间对不上导致证书不信任
直接在 control 上添加 VPN适配器,按照题目命名即可
七、组策略:
1、用户登陆显示以前的登陆信息:
计算机配置 —— 管理模板 —— Windows组件 —— Windows登陆选项
2、限制 Sales Management Office 组加入域:
这个不是使用组策略做的
限制Sales Management Office 对 Computers 对象的读写权限,这样它就无法将计算机加入域了dsacls "CN=Computers,dc=SKILL2025,dc=ORG" /DENY "SKILL2025\Sales Management Office":GA
查看:dsacls.exe "CN=Computers,dc=SKILL2025,dc=ORG" | findstr "Deny"
3、隐藏"IT Management Office"组的C、D磁盘:
gpmc.msc
删除原本的 authenticated Users,添加 IT Management Office 组:
在委派添加 authenticated Users:
编辑组策略:
用户配置 —— 管理模板 —— windows组件 —— 文件资源管理器
选择隐藏所有驱动器:
4、密码策略:
(1)默认域内密码策略设置不要求密码:
(2)Marketing、IT 组使用 颗粒化密码策略进行限制:
注意 要求严格的密码优先级不能比 不要求密码的策略高
这里设置最高的优先级,添加例外用户:
八、RAID5、iscsi、NFS:
1、RAID5(CO_SERVER1):
挂载到 R盘
Win + x 按 k 打开磁盘管理
2、iSCSI(CO_SERVER1):
(1)设置 iqn:
(2)启用非对称加密技术,加入PFS机制:
需要在两端都申请一张 IPSec证书(包括 IKE字段、计算机身份验证、客户端身份验证)
1、两端申请证书:
两边可以使用相同的证书
先在 CA上复制模板:
复制 IPSec 模板:
·添加 证书字段:
申请证书操作不赘述(iSCSI对证书cn、dns字段不要求,有即可)
2、配置 非对称加密,启用 PFS:
CO_SERVER1:
mmc
源IP任意:
目的IP任意:
选择 tcp 3260端口
检查无误点击OK
一直默认,然后结尾选择编辑属性:
勾选 pfs:
选择编辑属性,然后进入编辑:
选择根证书颁发机构:
BR_SERVER2:
mmc
源任意
目的ip写iscsi服务器地址:
点击指派:
·客户连接 iSCSI(BR_SERVER2 ):
iscsicpl
·查看 iSCSI ipsec 连接状态:
Get-NetIPsecMainModeSA
3、NFS(CHINA_CT1):
创建NFS共享:
在 CHINA_CT1 上创建 NFS目录:mkdir c:\NFS-SHARE
设置自定义路径:
·客户端挂载 NFS:
(1)Server 上挂载NFS:
安装 NFS客户端:
使用命令挂载:
mount \\210.13.45.2\NFS N:mount \\[ip地址]\[nfs共享名称] [要挂载到的盘符]
(2)Win10、11上挂载NFS:
启用 nfs 客户端:
打开 control - 卸载
使用命令挂载:
mount \\100.16.30.1\NFS N:mount \\[ip地址]\[nfs共享名称] [要挂载到的盘符]
·配置机器登陆时自动挂载 NFS磁盘:
编辑bat脚本,然后组策略调用配置登陆自动执行即可:echo "mount \\100.16.39.1\NFS N:" > c:\nfs.batgpedit.msc
如果仅配置给本地使用就使用物理路径,如果要给域内使用就配置共享路径
九、自动颁发用户证书(隐藏考点):
·注意:因为是 子CA,所以客户端需要先手动信任子CA根证书才能够申请
先创建用户证书模板:
编辑组策略:
十、Web(CO_SERVER1):
1、home站点,启用客户端证书身份验证:
home站点最好启用 http重定向到https
mkdir c:\homeecho "Hello skill2025.org." > c:\home\index.html
2、search 站点:
这个最好在创建用户时一键创建
先将 search站点创建出来,然后使用 FOR循环读取内容来在网站根目录创建 与用户名同名的目录,然后再在该目录下创建 index.html文件:FOR /F "tokens=1-30 delims=;" %a in (c:\users.txt) do mkdir c:\search\%a && echo username:^ %a^</br^> > c:\search\%a\index.html && echo mobile:^ %n^</br^> >> c:\search\%a\index.html && echo mail:^ %c^</br^> >> c:\search\%a\index.html
因为 </br>是换行符,但是 echo 中 > < 属于重定向符号,因此需要使用 ^ 将它们转义使用 ^ 转移空格,让它变成字符串
·客户端访问:
只是末尾会显示有 / ,访问时就算不加 / 也能访问到
3、网站修改用户密码(BR_SERVER2):
首先要确认域内组策略不会限制你修改用户密码(密码复杂度要求)
这个网站最好关闭 SSL要求,因为题目没提到
(1)安装 IIS 和 RD Web Access:
(2)在默认站点 开启“PasswordChangeEnable”选项:
将值改为true
配置完成,客户端访问 [域名]/RDWeb/Pages/en-US/password.aspx 即可
(3)开启 http重定向,将首页重定向到 “/rdweb/pages/en-us/password.aspx”:
在网站首页配置:
是否区分大小写不重要:
(4)网站显示“Password Change System”:
打开 password.aspx 文件,编辑:
·客户端访问并尝试修改密码:
密码修改成功
4、time.is:
(1)安装 CGI、ISAPI:
(2)编写 计划任务:
先在 cmd 上使用 where powershell 查看完整路径C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe get-date -format 'yyy-M-d HH:mm:ss' > c:\time\index.txt
创建计划任务:
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe get-date -format 'yyy-M-d HH:mm:ss' > c:\time\index.txt
然后输入administrator的密码
(3)编写 cmd 脚本调用计划任务:
如果不记得计划任务的命令,可以在 cmd中输入 at查看:at
@echo off //隐藏执行命令echo. //空行schtasks.exe /run /tn time //执行名为 time的计划任务type c:\time\index.txt //查看 index.txt 文件
(4)编辑 Web:
设置网站根目录创建的脚本文件为默认页面(类似index.html的默认页面):
配置处理程序映射:
c:\windows\system32\cmd.exe /c %s
必须设置凭据,否则无法访问:
·测试:
十一、FTP:
mkdir c:\Web
配置允许其它用户读取:
·设置不允许明文通信:
默认就是
·客户端连接 FTP: