ines-saouli/enterprise-active-directory-lab
GitHub: ines-saouli/enterprise-active-directory-lab
从零搭建企业级 Active Directory 家庭实验室,涵盖 Windows Server、DNS、域控制器部署及 OU 与用户组管理。
Stars: 0 | Forks: 0
# 🏢 企业 Active Directory 家庭实验室
## 📖 概述
本项目记录了我的个人 Active Directory 家庭实验室的第一阶段。
目标是从零开始构建一个虚拟化的 Windows Server 环境,安装 Active Directory Domain Services,将服务器提升为 Domain Controller,并创建初始的企业目录结构。
该环境使用 Organizational Units、用户和组进行组织,旨在模拟专业 Windows 基础设施中的集中身份与资源管理。
此 Active Directory 环境稍后将成为其他 Blue Team 和 SOC 项目的基础,包括:
- Windows Event Log 分析
- Sysmon 部署
- Wazuh SIEM
- Splunk
- Detection Engineering
- SOC 监控与事件调查
## 🎯 目标
第一阶段部署的目标是:
- 安装 VMware Workstation Pro
- 部署 Windows Server 2022 虚拟机
- 从官方 ISO 镜像安装 Windows Server
- 安装 Active Directory Domain Services
- 安装 DNS Server 角色
- 创建新的 Active Directory 林
- 将 Windows Server 提升为 Domain Controller
- 创建 Active Directory 域
- 打开并验证 Active Directory Users and Computers
- 创建 Organizational Units
- 创建用户和安全组
- 按地理区域组织企业资源
## 🏗️ 实验室架构
```
flowchart TD
A[Physical Host] --> B[VMware Workstation Pro]
B --> C[Windows Server 2022]
C --> D[Active Directory Domain Services]
C --> E[DNS Server]
D --> F[Domain: ines.local]
F --> G[USA OU]
F --> H[Europe OU]
F --> I[Asia OU]
G --> G1[Users]
G --> G2[Computers]
G --> G3[Servers]
H --> H1[Users]
H --> H2[Computers]
H --> H3[Servers]
I --> I1[Users]
I --> I2[Computers]
I --> I3[Servers]
```
## 💻 环境
| 组件 | 技术 |
|---|---|
| Hypervisor | VMware Workstation Pro 17 |
| 服务器操作系统 | Windows Server 2022 |
| 目录服务 | Active Directory Domain Services |
| 名称解析 | Windows DNS Server |
| 管理控制台 | Active Directory Users and Computers |
| 环境类型 | 隔离的个人家庭实验室 |
## 🛠️ 使用的技术
- VMware Workstation Pro
- Windows Server 2022
- Active Directory Domain Services
- Windows DNS Server
- Server Manager
- Active Directory Users and Computers
- Organizational Units
- Security Groups
- Identity and Access Management
# 1️⃣ VMware Workstation 安装
## 目的
该实验室使用 **VMware Workstation Pro** 进行部署。
虚拟化技术使得创建一个隔离的企业环境成为可能,且不会修改物理主机或影响生产网络。
它还允许实验室日后通过添加其他系统进行扩展,例如:
- Windows 客户端机器;
- Kali Linux;
- Wazuh;
- Splunk;
- Sysmon;
- 其他 SOC 监控工具。
## 部署
VMware Workstation Pro 已下载并安装在物理 Windows 主机上。

# 2️⃣ Windows Server 2022 安装
## 获取 ISO
官方的 Windows Server 2022 评估版 ISO 是从 Microsoft Evaluation Center 下载的。

## 创建虚拟机
在 VMware Workstation Pro 中创建了一台新的虚拟机,并将其配置为使用 Windows Server 2022 ISO。
该虚拟机充当实验室的中央服务器,将提供身份验证、DNS 和目录服务。
## 服务器部署
在虚拟机内安装了 Windows Server 2022。
首次启动后,**Server Manager** 自动打开并用于配置服务器角色。

# 3️⃣ Active Directory Domain Services 安装
## 角色安装
使用以下路径从 Server Manager 安装了 Active Directory Domain Services:
```
Manage
→ Add Roles and Features
→ Role-based or feature-based installation
→ Select destination server
→ Active Directory Domain Services
```

## 所需功能
Windows Server 自动推荐了 Active Directory 所需的额外管理工具。
这些工具包括:
- Group Policy Management;
- Active Directory Administrative Center;
- Active Directory PowerShell 模块;
- Active Directory Users and Computers;
- Remote Server Administration Tools。

同时还启用了 DNS Server 角色,因为 Active Directory 严重依赖 DNS 来定位 Domain Controller 和其他域服务。
# 4️⃣ 创建新的 Active Directory 林
打开了部署后配置向导,并选择了以下选项:
```
Add a new forest
```
为实验室配置的根域为:
```
ines.local
```

## 为什么创建新林?
林是 Active Directory 中最高的逻辑结构。
由于这是一个全新且独立的实验室,因此没有现有的域或林可以加入。创建新林确立了该环境的第一个 Active Directory 域和第一个 Domain Controller。
# 5️⃣ Domain Controller 配置
在 Domain Controller 配置期间,启用了以下组件:
- Domain Name System 服务器;
- Global Catalog;
- Directory Services Restore Mode 密码。
林和域的功能级别使用了部署向导中可用的最新选项进行配置。

## DNS
Domain Controller 还托管着 DNS 服务。
DNS 在 Active Directory 环境中至关重要,因为客户端使用它来:
- 查找 Domain Controller;
- 定位身份验证服务;
- 解析内部域名;
- 访问域资源。
## Directory Services Restore Mode
配置了 Directory Services Restore Mode 密码。
如果 Active Directory 变得不可用,此账户可用于维护和恢复操作。
该密码故意未包含在此代码库中。
# 6️⃣ 将服务器提升为 Domain Controller
完成先决条件检查后,启动了安装。
服务器自动重启,并成为新林中的第一个 Domain Controller。
重启后,域名显示在 Windows 身份验证屏幕上,确认该服务器现已连接到新创建的 Active Directory 域。
该服务器现在提供:
- 集中身份管理;
- 域身份验证;
- DNS 服务;
- Active Directory 管理;
- 策略管理功能。
# 7️⃣ 验证 Active Directory
重新登录服务器后,打开了 **Active Directory Users and Computers** 控制台。
新创建的域出现在控制台中,确认 Active Directory 已成功部署。

此时,实验室包含:
- 一台 Windows Server 2022 虚拟机;
- 一个 Domain Controller;
- 一个 Active Directory 林;
- 一个 Active Directory 域;
- 一个 DNS Server。
# 8️⃣ 创建 Organizational Units
## Organizational Units 的目的
Organizational Units 允许对 Active Directory 对象进行逻辑组织。
它们可以包含:
- 用户;
- 组;
- 计算机;
- 服务器;
- 其他 Organizational Units。
它们还简化了:
- Group Policy 应用;
- 委派管理;
- 访问管理;
- 大规模用户和计算机管理。
## 创建的结构
该域使用地理 Organizational Units 进行组织:
```
ines.local
├── USA
│ ├── Computers
│ ├── Users
│ └── Servers
├── Europe
│ ├── Computers
│ ├── Users
│ └── Servers
└── Asia
├── Computers
├── Users
└── Servers
```

此设计模拟了一个跨多个地理区域运营的组织。
每个区域 OU 稍后可以接收不同的:
- Group Policies;
- 安全配置;
- 委派权限;
- 管理设置。
# 9️⃣ 创建用户和组
在相应的 Organizational Units 内创建了用户和组。
## 用户
用户账户代表了稍后将向连接到域的 Windows 客户端机器进行身份验证的员工。
每个账户可以接收:
- 一个唯一的用户名;
- 一个密码;
-组成员身份;
- 访问权限;
- 域策略。
## 安全组
安全组通过将权限分配给组而不是单独配置每个用户,从而使访问管理变得更加容易。
例如,稍后可以授予某个组访问以下内容的权限:
- 网络共享;
- 部门文件夹;
- 服务器;
- 管理工具;
- 特定应用程序。

# 🔐 安全注意事项
有几项安全原则与此环境相关:
## 最小权限
用户应仅获得其角色所需的权限。
## 基于组的权限
权限最好分配给安全组,而不是直接分配给单个用户。
## 管理分离
管理账户应与标准的日常用户账户分开。
## 结构化的 Organizational Units
清晰的 OU 设计使得一致地应用安全策略变得更加容易。
## DNS 保护
由于 Active Directory 依赖于 DNS,未经授权的 DNS 修改可能会影响身份验证和域的可用性。
# ✅ 部署总结
在 Active Directory 家庭实验室的第一阶段,我:
- 安装了 VMware Workstation Pro;
- 下载并安装了 Windows Server 2022;
- 部署了 Windows Server 虚拟机;
- 安装了 Active Directory Domain Services;
- 安装了 DNS Server 角色;
- 创建了新的 Active Directory 林;
- 创建了 `ines.local` 域;
- 将服务器提升为 Domain Controller;
- 通过 Active Directory Users and Computers 验证了安装;
- 创建了地理 OU 结构;
- 创建了用户和安全组。
# 📚 掌握的技能
- VMware 管理
- Windows Server 安装
- Windows Server 管理
- Active Directory Domain Services
- Domain Controller 部署
- DNS 基础
- Identity and Access Management
- Organizational Unit 设计
- 用户账户管理
- 安全组管理
- 企业基础设施文档
# 🚀 下一步
Active Directory 环境将通过以下内容进行扩展:
- Windows 客户端机器;
- 域加入配置;
- 额外的用户和组;
- Group Policy Objects;
- 共享文件夹和权限;
- 密码和账户锁定策略;
- Windows Event Log 分析;
- Sysmon;
- Wazuh SIEM;
- Splunk;
- Detection Engineering;
- 模拟攻击和调查场景。
# ⚠️ 免责声明
本项目是在个人、隔离且受控的实验室中完成的,仅出于教育目的。
密码、恢复凭证和其他敏感信息不包含在此代码库中。
标签:Active Directory, Plaso, Windows Server, 实验环境, 系统运维, 虚拟化