ines-saouli/enterprise-active-directory-lab

GitHub: ines-saouli/enterprise-active-directory-lab

从零搭建企业级 Active Directory 家庭实验室,涵盖 Windows Server、DNS、域控制器部署及 OU 与用户组管理。

Stars: 0 | Forks: 0

# 🏢 企业 Active Directory 家庭实验室 ## 📖 概述 本项目记录了我的个人 Active Directory 家庭实验室的第一阶段。 目标是从零开始构建一个虚拟化的 Windows Server 环境,安装 Active Directory Domain Services,将服务器提升为 Domain Controller,并创建初始的企业目录结构。 该环境使用 Organizational Units、用户和组进行组织,旨在模拟专业 Windows 基础设施中的集中身份与资源管理。 此 Active Directory 环境稍后将成为其他 Blue Team 和 SOC 项目的基础,包括: - Windows Event Log 分析 - Sysmon 部署 - Wazuh SIEM - Splunk - Detection Engineering - SOC 监控与事件调查 ## 🎯 目标 第一阶段部署的目标是: - 安装 VMware Workstation Pro - 部署 Windows Server 2022 虚拟机 - 从官方 ISO 镜像安装 Windows Server - 安装 Active Directory Domain Services - 安装 DNS Server 角色 - 创建新的 Active Directory 林 - 将 Windows Server 提升为 Domain Controller - 创建 Active Directory 域 - 打开并验证 Active Directory Users and Computers - 创建 Organizational Units - 创建用户和安全组 - 按地理区域组织企业资源 ## 🏗️ 实验室架构 ``` flowchart TD A[Physical Host] --> B[VMware Workstation Pro] B --> C[Windows Server 2022] C --> D[Active Directory Domain Services] C --> E[DNS Server] D --> F[Domain: ines.local] F --> G[USA OU] F --> H[Europe OU] F --> I[Asia OU] G --> G1[Users] G --> G2[Computers] G --> G3[Servers] H --> H1[Users] H --> H2[Computers] H --> H3[Servers] I --> I1[Users] I --> I2[Computers] I --> I3[Servers] ``` ## 💻 环境 | 组件 | 技术 | |---|---| | Hypervisor | VMware Workstation Pro 17 | | 服务器操作系统 | Windows Server 2022 | | 目录服务 | Active Directory Domain Services | | 名称解析 | Windows DNS Server | | 管理控制台 | Active Directory Users and Computers | | 环境类型 | 隔离的个人家庭实验室 | ## 🛠️ 使用的技术 - VMware Workstation Pro - Windows Server 2022 - Active Directory Domain Services - Windows DNS Server - Server Manager - Active Directory Users and Computers - Organizational Units - Security Groups - Identity and Access Management # 1️⃣ VMware Workstation 安装 ## 目的 该实验室使用 **VMware Workstation Pro** 进行部署。 虚拟化技术使得创建一个隔离的企业环境成为可能,且不会修改物理主机或影响生产网络。 它还允许实验室日后通过添加其他系统进行扩展,例如: - Windows 客户端机器; - Kali Linux; - Wazuh; - Splunk; - Sysmon; - 其他 SOC 监控工具。 ## 部署 VMware Workstation Pro 已下载并安装在物理 Windows 主机上。 ![VMware Workstation Pro](https://static.pigsec.cn/wp-content/uploads/repos/cas/70/7051d8f9354d8b4bd816a40daf2947fef92ec665f5249380c8929cf6a881adaa.png) # 2️⃣ Windows Server 2022 安装 ## 获取 ISO 官方的 Windows Server 2022 评估版 ISO 是从 Microsoft Evaluation Center 下载的。 ![Windows Server 2022 ISO](https://static.pigsec.cn/wp-content/uploads/repos/cas/6d/6d1e7fd9ec767ae64263008cf7b8987d25e2fbded43395f821b25300e076d71f.png) ## 创建虚拟机 在 VMware Workstation Pro 中创建了一台新的虚拟机,并将其配置为使用 Windows Server 2022 ISO。 该虚拟机充当实验室的中央服务器,将提供身份验证、DNS 和目录服务。 ## 服务器部署 在虚拟机内安装了 Windows Server 2022。 首次启动后,**Server Manager** 自动打开并用于配置服务器角色。 ![Windows Server 虚拟机](https://static.pigsec.cn/wp-content/uploads/repos/cas/d9/d9442703d55fd4ffc5c262ce44fdf21d344e6b1108c24e520400ba5debf74325.png) # 3️⃣ Active Directory Domain Services 安装 ## 角色安装 使用以下路径从 Server Manager 安装了 Active Directory Domain Services: ``` Manage → Add Roles and Features → Role-based or feature-based installation → Select destination server → Active Directory Domain Services ``` ![Active Directory 角色选择](https://static.pigsec.cn/wp-content/uploads/repos/cas/19/19731e902edd790a6872b629334d9d98ce408c2eafd70ffc223ede19361b8c96.png) ## 所需功能 Windows Server 自动推荐了 Active Directory 所需的额外管理工具。 这些工具包括: - Group Policy Management; - Active Directory Administrative Center; - Active Directory PowerShell 模块; - Active Directory Users and Computers; - Remote Server Administration Tools。 ![所需的 Active Directory 功能](https://static.pigsec.cn/wp-content/uploads/repos/cas/0c/0c49fd674d56410a42dd8416a45429397b8ad664100550de9b6c0e19815913e5.png) 同时还启用了 DNS Server 角色,因为 Active Directory 严重依赖 DNS 来定位 Domain Controller 和其他域服务。 # 4️⃣ 创建新的 Active Directory 林 打开了部署后配置向导,并选择了以下选项: ``` Add a new forest ``` 为实验室配置的根域为: ``` ines.local ``` ![新林配置](https://static.pigsec.cn/wp-content/uploads/repos/cas/87/871c3423ae088e901bdd757a2baad839531ecb122c1f385e42453bad6166935d.png) ## 为什么创建新林? 林是 Active Directory 中最高的逻辑结构。 由于这是一个全新且独立的实验室,因此没有现有的域或林可以加入。创建新林确立了该环境的第一个 Active Directory 域和第一个 Domain Controller。 # 5️⃣ Domain Controller 配置 在 Domain Controller 配置期间,启用了以下组件: - Domain Name System 服务器; - Global Catalog; - Directory Services Restore Mode 密码。 林和域的功能级别使用了部署向导中可用的最新选项进行配置。 ![Domain Controller 选项](https://static.pigsec.cn/wp-content/uploads/repos/cas/fb/fb481d7432e13ff1d35360a4f0eb3be696b8a598396f72ee7ff098c1abe742f1.png) ## DNS Domain Controller 还托管着 DNS 服务。 DNS 在 Active Directory 环境中至关重要,因为客户端使用它来: - 查找 Domain Controller; - 定位身份验证服务; - 解析内部域名; - 访问域资源。 ## Directory Services Restore Mode 配置了 Directory Services Restore Mode 密码。 如果 Active Directory 变得不可用,此账户可用于维护和恢复操作。 该密码故意未包含在此代码库中。 # 6️⃣ 将服务器提升为 Domain Controller 完成先决条件检查后,启动了安装。 服务器自动重启,并成为新林中的第一个 Domain Controller。 重启后,域名显示在 Windows 身份验证屏幕上,确认该服务器现已连接到新创建的 Active Directory 域。 该服务器现在提供: - 集中身份管理; - 域身份验证; - DNS 服务; - Active Directory 管理; - 策略管理功能。 # 7️⃣ 验证 Active Directory 重新登录服务器后,打开了 **Active Directory Users and Computers** 控制台。 新创建的域出现在控制台中,确认 Active Directory 已成功部署。 ![Active Directory Users and Computers](https://static.pigsec.cn/wp-content/uploads/repos/cas/a2/a23a759ac6fc4c1ba6e1f6fb2a49923159be9166fc588aff695b1c68310b9639.png) 此时,实验室包含: - 一台 Windows Server 2022 虚拟机; - 一个 Domain Controller; - 一个 Active Directory 林; - 一个 Active Directory 域; - 一个 DNS Server。 # 8️⃣ 创建 Organizational Units ## Organizational Units 的目的 Organizational Units 允许对 Active Directory 对象进行逻辑组织。 它们可以包含: - 用户; - 组; - 计算机; - 服务器; - 其他 Organizational Units。 它们还简化了: - Group Policy 应用; - 委派管理; - 访问管理; - 大规模用户和计算机管理。 ## 创建的结构 该域使用地理 Organizational Units 进行组织: ``` ines.local ├── USA │ ├── Computers │ ├── Users │ └── Servers ├── Europe │ ├── Computers │ ├── Users │ └── Servers └── Asia ├── Computers ├── Users └── Servers ``` ![Organizational Unit 结构](https://static.pigsec.cn/wp-content/uploads/repos/cas/b5/b55496f2a488843c5462f0c5ebba841ea0b135760973501830ec10febc88f50f.png) 此设计模拟了一个跨多个地理区域运营的组织。 每个区域 OU 稍后可以接收不同的: - Group Policies; - 安全配置; - 委派权限; - 管理设置。 # 9️⃣ 创建用户和组 在相应的 Organizational Units 内创建了用户和组。 ## 用户 用户账户代表了稍后将向连接到域的 Windows 客户端机器进行身份验证的员工。 每个账户可以接收: - 一个唯一的用户名; - 一个密码; -组成员身份; - 访问权限; - 域策略。 ## 安全组 安全组通过将权限分配给组而不是单独配置每个用户,从而使访问管理变得更加容易。 例如,稍后可以授予某个组访问以下内容的权限: - 网络共享; - 部门文件夹; - 服务器; - 管理工具; - 特定应用程序。 ![用户和组](https://static.pigsec.cn/wp-content/uploads/repos/cas/01/01a09d46b0a9eb7046d1b6e370814680ed97e50379a80777de127046af6fa8c1.png) # 🔐 安全注意事项 有几项安全原则与此环境相关: ## 最小权限 用户应仅获得其角色所需的权限。 ## 基于组的权限 权限最好分配给安全组,而不是直接分配给单个用户。 ## 管理分离 管理账户应与标准的日常用户账户分开。 ## 结构化的 Organizational Units 清晰的 OU 设计使得一致地应用安全策略变得更加容易。 ## DNS 保护 由于 Active Directory 依赖于 DNS,未经授权的 DNS 修改可能会影响身份验证和域的可用性。 # ✅ 部署总结 在 Active Directory 家庭实验室的第一阶段,我: - 安装了 VMware Workstation Pro; - 下载并安装了 Windows Server 2022; - 部署了 Windows Server 虚拟机; - 安装了 Active Directory Domain Services; - 安装了 DNS Server 角色; - 创建了新的 Active Directory 林; - 创建了 `ines.local` 域; - 将服务器提升为 Domain Controller; - 通过 Active Directory Users and Computers 验证了安装; - 创建了地理 OU 结构; - 创建了用户和安全组。 # 📚 掌握的技能 - VMware 管理 - Windows Server 安装 - Windows Server 管理 - Active Directory Domain Services - Domain Controller 部署 - DNS 基础 - Identity and Access Management - Organizational Unit 设计 - 用户账户管理 - 安全组管理 - 企业基础设施文档 # 🚀 下一步 Active Directory 环境将通过以下内容进行扩展: - Windows 客户端机器; - 域加入配置; - 额外的用户和组; - Group Policy Objects; - 共享文件夹和权限; - 密码和账户锁定策略; - Windows Event Log 分析; - Sysmon; - Wazuh SIEM; - Splunk; - Detection Engineering; - 模拟攻击和调查场景。 # ⚠️ 免责声明 本项目是在个人、隔离且受控的实验室中完成的,仅出于教育目的。 密码、恢复凭证和其他敏感信息不包含在此代码库中。
标签:Active Directory, Plaso, Windows Server, 实验环境, 系统运维, 虚拟化