顯示具有 網工筆記-WindowsServer 標籤的文章。 顯示所有文章
顯示具有 網工筆記-WindowsServer 標籤的文章。 顯示所有文章

2011年8月4日 星期四

母碟建置:

1. 硬碟大小:
  • 2008R2:20G
  • 2003:12G
  • XP:10G
2. Windows Update:更新到最新
3. 安裝防毒FCS:
  • 插入FCS安裝光碟
  • 進入命令提示字元:進入D:\client目錄->輸入client.exe /nomom指令
  • 完成安裝後,利用Microsoft Update更新
4. 關閉關機事件追蹤器及密碼複雜度限制:
  • 開始->執行gpedit.msc開啟"本機群組原則編輯器"->電腦設定->系統管理範本->系統->選取"顯示關機事件追蹤器"->選取"已停用"
  • 至"電腦設定->Windows設定->安全性設定->帳戶原則->密碼原則"中設定
5. 關閉IE ESC:
  • 2008R2:在伺服器管理員中選取”設定IE ESC”關閉即可
  • 2003:在"新增/移除元件"中將"Internet Explorer Enhanced Security Configuration"取消勾選
6. 安裝BGInfo:
  • 將與作業系統版本相對應的BGInfo資料夾複製到系統根目錄底下
  • 執行"setup"
7. 建立與主機的共用資料夾,其中內容可以有:
  • 各OS的安裝光碟iso檔
  • newSID
  • BGInfo
  • 資策會硬碟中的”others”資料夾
  • 其他
8. 將newSID(或SYSPREP捷徑)預先放置到桌面備用
  • SYSPREP位於"C:\WINDOWS\SYSTEM32\SYSPREP”資料夾中






2011年7月24日 星期日

如何允許特定port不受防火牆限制

這邊以NetBIOS為例
在連接同一區域網路中電腦所架設的網站時,若是輸入電腦名稱。
便需要NetBIOS來做名稱解析。
可是這在防火牆中預設是封鎖的,因此我們要修改防火牆的設定,
好讓防火牆不會阻檔NetBIOS接收廣播封包來做解析。

首先從控制台進入"Windows防火牆",並點選"進階設定",會看到像下面這樣的視窗
001

點選輸入規則,找到"檔案與印表機共用"群組中的:
  • 檔案及印表機共用 (NB-Name-In)
  • 檔案及印表機共用 (NB-Datagram-In)
  • 檔案及印表機共用 (NB-Session-In)
確定想在什麼網路環境(私人.網域或公用)下允許通過後,選擇讓它啟用
002

若是想要允許ping的封包,也可以在此開啟"檔案及印表機共用 (回應要求 - ICMPv4-In)"
或在"輸入規則"按右鍵選取"新增規則"自行建立想要的設定。

2011年7月23日 星期六

NAT Server架設

Windows 2008的課程最後,老師講解的是NAT Server的架設
選取原本設定在同一個網段(192.168.8.0/24)中的VM來做模擬
  • 2008MS作為NAT Server
  • 2003DC作為內部網路中的IIS Server
  • XP作為一般用戶端電腦

  • 事前的準備工作包括:
2008MS:
1.新增第二張網卡作為內部網卡
create NIC in VB
2.在伺服器管理員中新增角色-安裝NAT管理工具
002
003
004

2.設定內部網卡IP及Subnet Mask
015
兩張網卡所預設的網路名稱為區域連線及區域連線2
為了識別方便將外部網卡連線改名為"WAN"
內部網卡連線改名為"LAN",其中LAN使用的是192.168.100.0/24的網段。

2003DC:
1.使用新增或移除元件新增IIS管理工具及FTP功能
006
點選Application Server,讓它打灰色勾勾(僅安裝部份功能)
點選詳細資料進入下一層選單

007
點選IIS,並進入詳細資料選單

008
將最下方的FTP也勾選,確定之後安裝

010
安裝好之後進入IIS的管理工具,可以看到已經架好了預設的WEB網頁及FTP站台

011
012
到WEB網頁及FTP站台的根目錄中新增幾筆資料以便等會識別用


XP:
只要確認可以正常連上網路就好。

另外,上面這些設定都做好之後,最好是每台互相ping一下看看是否可以正常連接
但是2008MS的內部網卡這時並無法被2003DC及XP ping到。
最好也一併檢查一下2008MS及XP的DNS是否指向到2003DC,拿掉。

(注意這時還是用.8網段的IP連線到2003DC)
也試一試2003DC架好的WEB及FTP能否在2008DC及XP中正常連線
014
027
若是遇到Virtual Box的Bug而沒辦法連線到FTP,可以將FTP所使用的TCP port改用別的port
這邊用的是2121。


  • 將2003DC移入內部網路:
接下來就要正式把2003DC移進2008MS所架構的內部網域了
一點也不難
只要把網卡由原本的Host-Only改成內部網路。
再把TCP/IP(IPv4)的參數重新設定一下就好!
(這兩個部分可以直接開機的時候做修改,但若是怕出問題或改了之後怪怪的就改好重開機吧)
016
017
018

都弄好之後,可以再次試著ping 2008MS,會發現只能ping到.100的網段
當然也沒有辦法連接到外部網路。

2008MS的NAT設定:
開啟NAT管理工具,對2008MS(本機)按右鍵選"設定和啟用路由及遠端存取"
019

進入了安裝精靈
020

選擇要做為外部網路使用的連線
021

因為有些功能我們之前就有安裝過了,這邊選稍後自行設定。
022
此時2003DC應該就可以連線到網際網路上了!

連出OK了,那連入呢?
2003DC使用的是Private IP,所以要從外部連線到它所架設的站台,
得先設定讓2008MS收到連線要求時自動轉送到2003DC去。

開啟NAT管理工具,點選2008MS —> IPv4 –> NAT,對其中的WAN按右鍵編輯內容
023

我們在2003DC架了WEB及FTP,所以在這個地方要把這兩項的轉址功能打開並加以設定
(因為FTP預設的port只能是21,但我們將它改為2121,所以必需手動新增新的規則)
028

HTTP的部分輸入2003DC所使用的IP就好
025

FTP的部分就另外設定一下連入連出的port
連入是指用戶要經由2008MS轉址到2003DC的FTP站台時,所需要指定的port,
這兩個都可以隨自己喜好設1025~65535之間的數值,
只要連出port和你在2003DC的IIS中設定的一樣就好。

026

都設定好之後就用XP來試試看連不連得上囉!
注意這邊不能使用電腦名稱來連接2003DC,
因為在.8這個網段中已經找不到這台電腦,
而且它所位在的.100網段是私人的內部網路,
我們必須透過2008MS轉址才能連線到2003DC
所以要輸入的是2008MS的IP位址(電腦名稱也可以,DNS會幫我們連過去的~)

029


大功告成囉!!

2011年7月6日 星期三

FSMO 五大角色的強奪

FSMO( Flexible Single Master Operation) 五大角色究竟是哪五大呢?
  • 架構主機( Schema Master)
  • 網域命名主機( Domain Naming Master)
  • 基礎結構主機( Infrastructure Master)
  • 相對ID主機(Relative Identifier Master, RID)
  • PDC操作主機(PDC Emulator Master)
五大角色的詳細功能可以參考這裡
由這篇文章中可以看出
整個樹系的第一台DC就是集所有大權於一身的統治者
我們今天要測試的就是,這台統治者若是掛機了
該如何用網域中其它DC來強奪它的權力呢?

下面的圖片中可以看到
五大角色都在這台叫2003Seize的主機上
48
49
47
45
而且前兩個角色是整個樹系就只有2003Seize有資格擔任

以下正文開始:
1.開啟命令提示字元,執行 ntdsutil 指令。
50

2.會出現類似對話的介面,輸入劃紅線處的指令
先連線到2008Seize再做PDC搶奪
(若FSMO主機只是暫時性掛當,可以只要搶PDC角色就好)
51
 
3.電腦會確認是否真的要拿取PDC主機角色,按"是"
52
 
4.在正式把角色搶過來之前,會再一次試著正常轉移角色
但最後的結果當然是無法聯絡FSMO角色主機,還是必須用搶的!
53

5.繼續搶奪剩餘的四個角色,首先是架構主機
 55
54
 56

6.網域命名主機
 58
57
 59

7.RID主機
  61
60
 62
 
8.最後是基礎結構主機
64
63
 65

9.完成,輸入兩次quit就可以離開Ntdsutil。
66

10.一樣再檢查一下是否都已經轉移
 71
70
67
68
 69

11.完成囉!!

接下來要看看被搶奪的統治者如果再次上線會發生什麼事XD
2003開機開了很久。但開機之後,什麼事也沒發生= =
看了一下兩台各自掌握的角色
2003與2008都是Schema Master
但其他四個角色則都顯示為2008所有
只好等再多開機一陣子再看看好了!