💾

Teorija – Modul 17 – Windows mreže i Windows Server

Napomena: svaka tema u ovom dokumentu sadrži sedam elemenata: (1) jednostavno objašnjenje, (2) stručno objašnjenje, (3) primer iz svakodnevnog života, (4) primer iz poslovnog IT okruženja, (5) praktičnu vežbu ili napomenu, (6) najčešće greške, (7) pitanje za proveru znanja.

Tema 1 – Windows mrežna podešavanja

1. Jednostavno objašnjenje

Svaki Windows računar ima grafički ekran gde se podešava IP adresa, maska, gateway i DNS server — isti koncepti koje ste učili na ruterima (Modul 4), samo primenjeni na krajnji uređaj kroz grafički interfejs umesto CLI-ja.

2. Stručno objašnjenje

Windows mrežna podešavanja se pristupaju kroz Settings → Network & Internet (Windows 10/11) ili klasičan Control Panel → Network and Sharing Center → Change adapter settings. Svaki mrežni adapter (fizički ili virtuelni) ima svojstva IPv4/IPv6 gde se bira automatsko (DHCP, Modul 13) ili ručno (statičko) adresiranje — u statičkom režimu unose se IP adresa, subnet maska, default gateway, i preferirani/alternativni DNS server, identično konceptima obrađenim za mrežnu opremu, samo kroz drugačiji interfejs. Windows dodatno razlikuje mrežne profile: Domain (kada je računar pridružen Active Directory domenu, Tema 9), Private (poverljiva mreža, npr. kućna/kancelarijska), i Public (nepoverljiva mreža, npr. kafić) — profil utiče na podrazumevana Windows Firewall pravila (Tema 6) i vidljivost računara drugim uređajima na mreži.

3. Primer iz svakodnevnog života

Windows mrežna podešavanja su kao adresni podaci na formularu prilikom useljenja — možete ili prihvatiti automatski dodeljenu adresu (DHCP) ili insistirati na tačno određenoj, fiksnoj adresi (statička konfiguracija), a mrežni profil je kao izbor da li ste „kod kuće" (opuštenija pravila) ili „na javnom mestu" (stroža pravila opreza).

4. Primer iz poslovnog IT okruženja

IT administrator postavlja statičku IP adresu na serveru (jer server mora uvek imati istu, predvidljivu adresu za DNS zapise i klijentske konekcije), dok obični korisnički laptop koristi DHCP (Modul 13) za automatsku dodelu — kada se laptop poveže na kancelarijsku mrežu koja je deo domena, Windows automatski prepoznaje Domain profil i primenjuje odgovarajuća firewall pravila definisana kroz Group Policy (Tema 15).

5. Praktična vežba / napomena

Na sopstvenom Windows računaru otvorite Network & Internet podešavanja i identifikujte da li je trenutna IP konfiguracija automatska (DHCP) ili statička, i koji mrežni profil (Domain/Private/Public) je trenutno aktivan.

6. Najčešće greške

  • Postavljanje statičke IP adrese koja se preklapa sa DHCP opsegom (Modul 13) na istoj mreži — izaziva konflikt adresa ako DHCP server kasnije dodeli istu adresu drugom uređaju.
  • Mešanje mrežnog profila (Domain/Private/Public) sa fizičkom lokacijom — profil se određuje na osnovu toga da li mreža ima domain controller kome se računar pridružio, ne isključivo na osnovu toga „gde se fizički nalazite".

7. Pitanje za proveru znanja

P: Koja tri mrežna profila Windows razlikuje, i čemu služe? O: Domain (računar je pridružen Active Directory domenu), Private (poverljiva mreža, npr. kućna/kancelarijska) i Public (nepoverljiva mreža, npr. javni Wi-Fi) — profil određuje podrazumevana Windows Firewall pravila i vidljivost računara na mreži.


Tema 2 – ipconfig, ping i tracert

1. Jednostavno objašnjenje

Ovo su tri najosnovnija Windows CLI alata za proveru mreže: ipconfig pokazuje vašu trenutnu IP konfiguraciju, ping proverava da li je neki uređaj dostupan, tracert pokazuje kompletnu putanju do tog uređaja.

2. Stručno objašnjenje

ipconfig prikazuje trenutnu IP konfiguraciju svih mrežnih adaptera (IP adresa, maska, gateway); ipconfig /all prikazuje dodatne detalje (MAC adresa, DNS serveri, DHCP server, lease vreme); ipconfig /release i ipconfig /renew ručno oslobađaju odnosno ponovo traže DHCP adresu (korisno kada se sumnja na problem sa DHCP dodelom, Modul 13); ipconfig /flushdns briše lokalni DNS keš. ping <adresa> šalje ICMP Echo Request pakete (Modul 2) i meri vreme odziva — osnovni test dostupnosti i latencije (Modul 15). tracert <adresa> (Windows ekvivalent Linux/Cisco traceroute) prikazuje svaki mrežni skok (hop) na putu do odredišta, koristeći postepeno povećavanje TTL vrednosti — koristan za lociranje gde tačno na putu komunikacija prestaje da funkcioniše.

3. Primer iz svakodnevnog života

ipconfig je kao provera sopstvene lične karte (koji su vaši trenutni podaci). ping je kao pozivanje nekoga telefonom samo da proverite da li je dostupan („čujete li me?"). tracert je kao praćenje tačne rute koju je paket prošao od vas do odredišta, stanica po stanicu.

4. Primer iz poslovnog IT okruženja

Korisnik prijavljuje da „internet ne radi" — IT podrška prvo pokreće ipconfig da proveri da li uređaj uopšte ima validnu IP konfiguraciju (ako ima adresu tipa 169.254.x.x, to je APIPA, Modul 4, znak da DHCP nije uspeo), zatim ping ka gateway-u i ka spoljnoj adresi (npr. 8.8.8.8) da izoluje da li je problem lokalni ili van lokalne mreže, i na kraju tracert da vidi tačno gde putanja prestaje da napreduje ako ping ne uspeva.

5. Praktična vežba / napomena

Na Windows klijentu (u virtuelnoj mašini iz laboratorijske vežbe ovog modula), pokrenite ipconfig /all, zatim ping ka Windows Server-u, i tracert ka nekoj spoljnoj adresi ako VM ima internet pristup — uporedite izlaz sa ekvivalentnim Cisco komandama iz ranijih modula.

6. Najčešće greške

  • Zaboravljanje /all prekidača kada je potrebna detaljna informacija (npr. DNS server, MAC adresa) — obična ipconfig prikazuje samo osnovne podatke.
  • Mešanje tracert (Windows) sa traceroute (Linux/Cisco) — funkcionalno identični, ali različito ime komande na različitim platformama.

7. Pitanje za proveru znanja

P: Šta znači ako ipconfig prikaže IP adresu u opsegu 169.254.x.x? O: To je APIPA adresa (Modul 4) — znak da DHCP server nije bio dostupan i da je uređaj sam sebi dodelio privremenu adresu, bez funkcionalnog gateway-a ili DNS servera.


Tema 3 – pathping i nslookup

1. Jednostavno objašnjenje

pathping kombinuje ping i tracert u jedan detaljniji alat koji pokazuje gubitak paketa na svakom pojedinačnom skoku. nslookup je alat koji direktno postavlja DNS upite i pokazuje sirov odgovor DNS servera.

2. Stručno objašnjenje

pathping <adresa> prvo mapira putanju (kao tracert), zatim šalje veći broj ICMP paketa ka svakom skoku duž te putanje tokom određenog vremena, izračunavajući procenat gubitka paketa (packet loss, Modul 15) po skoku — mnogo precizniji alat od tracert-a za identifikovanje tačno kog skoka uzrokuje problem, po cenu dužeg vremena izvršavanja (nekoliko minuta). nslookup <ime> postavlja DNS upit (Modul 13) i prikazuje odgovor, uključujući koji DNS server je odgovorio; nslookup bez argumenata ulazi u interaktivni režim gde se mogu postavljati različiti tipovi upita (set type=MX, set type=NS, itd.) ka istom ili drugom DNS serveru (server <adresa>).

3. Primer iz svakodnevnog života

pathping je kao praćenje ne samo rute putovanja, već i koliko dugo se čeka na svakoj pojedinačnoj stanici usput — otkrivajući tačno gde je „gužva" najveća. nslookup je kao direktno pitanje imeniku „koji je broj telefona ove osobe", umesto da samo pokušate da ih pozovete i vidite da li se jave.

4. Primer iz poslovnog IT okruženja

Korisnici u poslovnici prijavljuju povremeno spor pristup internom serveru u centrali preko WAN veze (Modul 15) — administrator pokreće pathping ka serveru i identifikuje da tačno jedan konkretan skok (WAN ruter) pokazuje 15% gubitka paketa, dok su svi ostali skokovi na 0% — usmeravajući dijagnostiku direktno na taj WAN link, ne na server ili lokalnu mrežu.

5. Praktična vežba / napomena

Na Windows klijentu pokrenite nslookup <ime-domain-controller-a> da proverite da li se DNS integrisan sa Active Directory (Tema 11) ispravno razrešava, i pathping ka istom serveru da uporedite sa običnim ping/tracert izlazom.

6. Najčešće greške

  • Prekidanje pathping komande pre nego što završi (traje duže od ping/tracert) — rezultati o procentu gubitka paketa po skoku se prikazuju tek na kraju, nakon što alat prikupi dovoljno uzoraka.
  • Korišćenje nslookup bez razumevanja koji DNS server odgovara — ako je odgovor iz keša lokalnog DNS servera (ne autoritativnog), rezultat može izgledati zbunjujuće zastareo nakon nedavne DNS izmene.

7. Pitanje za proveru znanja

P: Po čemu je pathping precizniji alat od kombinacije ping + tracert pri lociranju problema na WAN vezi? O: pathping meri procenat gubitka paketa na svakom pojedinačnom skoku duž putanje tokom dužeg vremenskog perioda, omogućavajući da se tačno identifikuje koji skok uzrokuje problem, dok obični ping/tracert daju samo trenutni uvid bez te granularnosti po skoku.


Tema 4 – netstat, arp i route

1. Jednostavno objašnjenje

netstat pokazuje sve aktivne mrežne konekcije vašeg računara, arp pokazuje lokalnu tabelu IP-MAC parova (Modul 2), a route pokazuje i menja lokalnu routing tabelu Windows sistema.

2. Stručno objašnjenje

netstat -an prikazuje sve aktivne TCP/UDP konekcije i portove na kojima sistem „sluša" (listening), sa numeričkim (bez DNS rezolucije, brže) prikazom adresa — koristan za identifikovanje neočekivanih otvorenih portova ili konekcija (bezbednosna dijagnostika, Modul 16) ili za proveru da li aplikacija zaista „sluša" na očekivanom portu. arp -a prikazuje lokalnu ARP tabelu (Modul 2) — mapiranje IP adresa na MAC adrese uređaja sa kojima je računar nedavno komunicirao na istom lokalnom segmentu; arp -d briše ARP keš (korisno pri dijagnostici ARP spoofing sumnje, Modul 16). route print prikazuje lokalnu routing tabelu Windows sistema (Modul 11 koncepti primenjeni na krajnji uređaj) — uključujući default rutu (gateway) i bilo koje dodatne, ručno dodate statičke rute (route add).

3. Primer iz svakodnevnog života

netstat je kao spisak svih trenutnih telefonskih poziva koje vodite (ko je pozvao koga, na kom „portu"/liniji). arp je kao vaš lični imenik komšija na istoj ulici, sa njihovim tačnim adresama koje ste nedavno saznali. route je kao vaš lični plan puta — koju glavnu kapiju (gateway) koristite za izlazak iz naselja, i eventualne posebne prečice (statičke rute) koje ste sami dodali.

4. Primer iz poslovnog IT okruženja

Bezbednosni tim koji istražuje sumnju na malver na radnoj stanici pokreće netstat -an da proveri da li postoje neočekivane odlazne konekcije ka nepoznatim spoljnim adresama, dok mrežni administrator koji dijagnostikuje ARP spoofing sumnju (Modul 16) na istoj radnoj stanici proverava arp -a da uporedi zabeleženu MAC adresu gateway-a sa očekivanom, legitimnom MAC adresom.

5. Praktična vežba / napomena

Na Windows klijentu pokrenite netstat -an i identifikujte bar jednu aktivnu konekciju; zatim arp -a i pronađite MAC adresu Windows Server-a (dostupnu jer ste sa njim nedavno komunicirali); zatim route print i pronađite red koji predstavlja default rutu (0.0.0.0).

6. Najčešće greške

  • Zaboravljanje -n (numerički) prekidača na netstat kada je brzina bitna — bez njega, netstat pokušava DNS rezoluciju za svaku adresu, što značajno usporava izlaz.
  • Zaboravljanje da je lokalna ARP tabela privremena (unosi ističu nakon nekoliko minuta neaktivnosti) — arp -a prikazuje samo nedavnu, ne kompletnu istoriju komunikacije.

7. Pitanje za proveru znanja

P: Koju informaciju route print prikazuje, i koji red predstavlja podrazumevanu (default) rutu? O: Prikazuje lokalnu routing tabelu Windows sistema, uključujući sve poznate mreže i next-hop/gateway adrese; red sa odredišnom mrežom 0.0.0.0 (uz masku 0.0.0.0) predstavlja podrazumevanu (default) rutu.


Tema 5 – PowerShell mrežne komande

1. Jednostavno objašnjenje

PowerShell je moderniji, moćniji komandni interfejs od klasičnog Command Prompt-a, sa sopstvenim, strukturiranim mrežnim komandama (cmdlet-ima) koje postepeno zamenjuju stare CLI alate.

2. Stručno objašnjenje

PowerShell koristi cmdlet-e u formatu Glagol-Imenica (npr. Get-NetIPConfiguration), koji vraćaju strukturirane objekte (ne samo tekst), omogućavajući lako filtriranje i obradu izlaza. Ključni mrežni cmdlet-i: Get-NetIPConfiguration (moderniji ekvivalent ipconfig, strukturiran izlaz po adapteru); Get-NetIPAddress (lista svih IP adresa na sistemu); Test-NetConnection <adresa> -Port <broj> (kombinuje funkcionalnost ping-a i provere dostupnosti konkretnog TCP porta u jednoj komandi — moćnije od običnog ping-a jer testira i na nivou aplikacije/porta, ne samo ICMP); Get-NetAdapter (status i svojstva mrežnih adaptera); Resolve-DnsName <ime> (moderniji ekvivalent nslookup); Get-NetTCPConnection (moderniji, strukturiran ekvivalent netstat).

3. Primer iz svakodnevnog života

Klasične CLI komande su kao stari telefonski imenik na papiru — funkcionalne, ali ograničene. PowerShell cmdlet-i su kao moderna aplikacija za kontakte koja vraća strukturirane podatke koje možete lako sortirati, filtrirati i kombinovati sa drugim informacijama, ne samo čitati kao običan tekst.

4. Primer iz poslovnog IT okruženja

Administrator koji treba da proveri da li server sluša na portu 443 (HTTPS) koristi Test-NetConnection server1 -Port 443, dobijajući jasan TcpTestSucceeded : True/False odgovor — mnogo direktnije od pokušaja da se to zaključi iz kombinacije ping-a (koji ne testira portove) i telnet-a (koji nije podrazumevano instaliran na modernim Windows sistemima).

5. Praktična vežba / napomena

Na Windows klijentu otvorite PowerShell i pokrenite Get-NetIPConfiguration, zatim Test-NetConnection <adresa-servera> -Port 445 (SMB port, Tema 7) da proverite da li je deljenje foldera dostupno pre nego što pokušate da mu pristupite kroz File Explorer.

6. Najčešće greške

  • Pokušaj korišćenja starih CLI komandi (ipconfig, ping) unutar PowerShell-a i zaključivanje da PowerShell „ne radi" ako komanda ne uspe iz nekog drugog razloga — stare CLI komande i dalje rade unutar PowerShell-a (PowerShell je nadskup), ali imaju drugačiji format izlaza od native PowerShell cmdlet-a.
  • Zaboravljanje da PowerShell cmdlet imena prate strogi Glagol-Imenica format — pogađanje imena komande bez konsultovanja dokumentacije (Get-Help <cmdlet>) često dovodi do grešaka u kucanju.

7. Pitanje za proveru znanja

P: Zašto je Test-NetConnection -Port <broj> moćniji alat od običnog ping-a za proveru dostupnosti servisa? O: ping testira samo osnovnu ICMP dostupnost uređaja (Layer 3), dok Test-NetConnection sa -Port parametrom testira da li je konkretan TCP port zaista otvoren i da li aplikacija na njemu odgovara — mnogo relevantnije za proveru da li konkretan servis (npr. veb server, SMB) zaista radi.


Tema 6 – Windows Firewall

1. Jednostavno objašnjenje

Windows Firewall je ugrađen firewall (Modul 16) koji kontroliše koji mrežni saobraćaj sme da uđe u ili izađe iz Windows računara, sa različitim pravilima zavisno od toga na kojoj vrsti mreže se računar trenutno nalazi.

2. Stručno objašnjenje

Windows Defender Firewall primenjuje odvojena pravila za svaki od tri mrežna profila (Domain/Private/Public, Tema 1) — omogućavajući, na primer, deljenje fajlova (Tema 7) na Private/Domain mreži, ali blokiranje istog na Public mreži. Pravila se dele na Inbound (dolazni saobraćaj ka lokalnim servisima) i Outbound (odlazni saobraćaj sa lokalnog računara), definisana po programu, portu, ili unapred definisanom servisu. Windows Firewall je stateful (Modul 16) — automatski dozvoljava povratni saobraćaj konekcija koje je lokalni sistem sam inicirao, bez potrebe za eksplicitnim Outbound pravilom za svaki mogući povratni port.

3. Primer iz svakodnevnog života

Windows Firewall je kao pravila kućnog obezbeđenja koja se automatski menjaju zavisno od toga da li ste kod kuće (opuštenija pravila, gosti mogu ući) ili na putu (stroža pravila, niko ne ulazi bez posebne dozvole) — Windows automatski prebacuje između ova dva „režima" u zavisnosti od mrežnog profila.

4. Primer iz poslovnog IT okruženja

IT tim konfiguriše kroz Group Policy (Tema 15) da svi domenski računari imaju uključen Windows Firewall sa specifičnim Inbound pravilom koje dozvoljava dolazni RDP (Remote Desktop) saobraćaj isključivo sa IP adresa IT tima, dok je taj isti port blokiran za sve ostale izvore — centralizovano primenjeno na sve računare u organizaciji odjednom, bez ručnog podešavanja svakog pojedinačno.

5. Praktična vežba / napomena

Na Windows klijentu otvorite Windows Defender Firewall with Advanced Security i pregledajte listu podrazumevanih Inbound pravila — pronađite pravilo vezano za „File and Printer Sharing" (SMB, Tema 7) i proverite da li je uključeno.

6. Najčešće greške

  • Potpuno isključivanje Windows Firewall-a „radi jednostavnosti" umesto kreiranja specifičnog pravila za konkretan potreban servis — ovo nepotrebno izlaže sistem riziku umesto ciljanog, minimalnog otvaranja pristupa (princip najmanjih privilegija, Modul 16).
  • Zaboravljanje da su pravila po profilu odvojena — pravilo omogućeno za Domain profil neće automatski važiti i za Public profil, i obrnuto.

7. Pitanje za proveru znanja

P: Zašto Windows Firewall primenjuje različita pravila zavisno od mrežnog profila (Domain/Private/Public)? O: Da bi se automatski prilagodio nivou poverenja u trenutnu mrežu — dozvoljavajući pogodnosti poput deljenja fajlova na poverljivim (Domain/Private) mrežama, dok se te iste pogodnosti blokiraju na nepoverljivim (Public) mrežama gde je rizik izlaganja veći.


Tema 7 – Deljenje foldera i SMB

1. Jednostavno objašnjenje

Deljenje foldera omogućava da drugi računari na mreži vide i koriste sadržaj foldera na vašem računaru, koristeći protokol koji se zove SMB — isti mehanizam koji stoji iza „mrežnih diskova" u kancelarijama.

2. Stručno objašnjenje

SMB (Server Message Block) je protokol aplikacionog sloja (radi preko TCP porta 445) koji omogućava deljen pristup fajlovima, štampačima i drugim resursima preko mreže. Deljenje foldera u Windows-u se konfiguriše kroz Properties → Sharing foldera, definišući share permissions (ko sme da pristupi preko mreže — Read, Change, Full Control) odvojeno od NTFS permissions (fajl-sistemske dozvole na samom disku) — kada se oba tipa dozvola primene, stroža (restriktivnija) od njih dve efektivno važi. Deljenom resursu se pristupa preko UNC putanje (Universal Naming Convention) u formatu \\ime-servera\ime-share-a.

3. Primer iz svakodnevnog života

Deljenje foldera je kao ostavljanje kutije sa dokumentima na zajedničkom stolu u kancelariji, sa jasnim pravilom ko sme samo da čita, a ko sme i da menja sadržaj — share permissions su pravilo „ko sme da priđe stolu", NTFS permissions su pravilo „šta tačno sme da radi sa svakim pojedinačnim dokumentom" kada mu priđe.

4. Primer iz poslovnog IT okruženja

Firma deli folder \\FileServer\Racunovodstvo sa share dozvolom „Change" za grupu Računovodstvo (Tema 13), ali su NTFS dozvole na samom folderu postavljene na „Read" za tu istu grupu za određene podfoldere sa arhiviranim dokumentima — efektivna dozvola je najstroža od te dve (Read), sprečavajući slučajnu izmenu arhiviranih fajlova čak i preko mrežnog pristupa koji bi share dozvola sama po sebi dozvolila.

5. Praktična vežba / napomena

U laboratorijskoj vežbi ovog modula, kreiraćete deljen folder na Windows Server-u i pristupiti mu sa Windows klijenta preko UNC putanje, proveravajući razliku između share i NTFS dozvola.

6. Najčešće greške

  • Postavljanje širokih share dozvola (npr. „Everyone: Full Control") uz pretpostavku da će NTFS dozvole „srediti stvar" — ako i NTFS dozvole budu greškom preterano široke, kombinacija dve preterano dozvoljene postavke rezultuje stvarno preteranim pristupom.
  • Zaboravljanje da je SMB port (445) potreban i da mora biti dozvoljen kroz Windows Firewall (Tema 6) da bi deljenje uopšte radilo preko mreže.

7. Pitanje za proveru znanja

P: Ako je share dozvola za korisnika „Full Control", a NTFS dozvola na istom folderu za tog korisnika je „Read", koja dozvola efektivno važi kada korisnik pristupa preko mreže? O: „Read" — kada se share i NTFS dozvole kombinuju, efektivno važi stroža (restriktivnija) od te dve za dati pristup.


Tema 8 – Mapiranje mrežnog diska

1. Jednostavno objašnjenje

Mapiranje mrežnog diska dodeljuje slovo diska (npr. Z:) deljenom mrežnom folderu, tako da se on ponaša i izgleda kao običan lokalni disk u File Explorer-u, umesto da se svaki put ručno kuca duga UNC putanja.

2. Stručno objašnjenje

Mapiranje mrežnog diska (net use Z: \\server\share preko CLI-ja, ili kroz File Explorer → This PC → Map network drive kroz GUI) kreira persistentnu prečicu do deljenog SMB resursa (Tema 7), dodeljujući mu slovo diska koje aplikacije i korisnici tretiraju kao lokalni disk. Mapiranje može biti persistentno (ponovo se uspostavlja pri svakoj prijavi korisnika) ili privremeno (važi samo za trenutnu sesiju). U enterprise okruženjima, mapiranje mrežnih diskova se često automatizuje kroz Group Policy (Tema 15) — svi korisnici u određenoj organizacionoj jedinici automatski dobijaju iste mapirane diskove pri prijavi, bez ručne konfiguracije.

3. Primer iz svakodnevnog života

Mapiranje mrežnog diska je kao dodeljivanje kratkog, pamtljivog naziva (npr. „Kuhinja") umesto pune adrese svaki put kada nekome objašnjavate gde se nešto nalazi — jednom podešeno, svi jednostavno kažu „idi u Kuhinju" umesto da pamte kompletnu adresu.

4. Primer iz poslovnog IT okruženja

Firma automatski mapira disk Z: na \\FileServer\Zajednicki i disk Y: na lični folder svakog zaposlenog (\\FileServer\Users\%username%) preko Group Policy-ja — svaki novi zaposleni, čim se prijavi na bilo koji domenski računar, automatski vidi iste, konzistentne mrežne diskove bez ikakve ručne IT intervencije.

5. Praktična vežba / napomena

Na Windows klijentu, nakon što ste kreirali deljen folder na serveru (Tema 7), mapirajte ga kao mrežni disk koristeći net use Z: \\<ime-servera>\<ime-share-a> u Command Prompt-u, i proverite da se pojavljuje u File Explorer-u pod This PC.

6. Najčešće greške

  • Mapiranje diska korišćenjem IP adrese servera umesto imena (\\192.168.1.10\share umesto \\server1\share) — funkcioniše, ali se lomi ako se IP adresa servera ikada promeni; korišćenje imena (razrešenog preko DNS-a, Tema 11) je otpornije na takve promene.
  • Zaboravljanje da privremeno mapiran disk nestaje nakon odjave/restarta — potrebno je koristiti /persistent:yes opciju (ili odgovarajuću GUI opciju „Reconnect at sign-in") za trajno mapiranje.

7. Pitanje za proveru znanja

P: Zašto je bolje mapirati mrežni disk koristeći ime servera nego njegovu IP adresu? O: Mapiranje preko imena servera (razrešenog preko DNS-a) ostaje funkcionalno čak i ako se IP adresa servera promeni, dok bi mapiranje preko fiksne IP adrese prestalo da radi u tom slučaju, zahtevajući ručno ažuriranje na svakom klijentu.


Tema 9 – Active Directory osnove

1. Jednostavno objašnjenje

Active Directory je centralna „adresna knjiga i sistem kontrole pristupa" za celu organizaciju — čuva podatke o svim korisnicima, računarima i grupama, i omogućava da se svi prijavljuju i da im se upravlja sa jednog centralnog mesta.

2. Stručno objašnjenje

Active Directory (AD) je Microsoft-ova implementacija direktorijumskog servisa — hijerarhijske baze podataka koja čuva informacije o objektima: korisnicima, računarima, grupama (Tema 13), i drugim resursima organizacije, omogućavajući centralizovanu autentifikaciju (AAA, Modul 16) i upravljanje. Osnovne strukturne jedinice: Domen (Tema 10) — administrativna granica sa sopstvenom bazom AD podataka; Šuma (Forest) — najviša strukturna jedinica, može sadržati više domena koji dele zajedničku šemu i globalni katalog; Organizaciona jedinica (OU — Organizational Unit) — kontejner unutar domena koji grupiše objekte (npr. po odeljenju: „Racunovodstvo", „IT") radi lakše primene Group Policy-ja (Tema 15) i delegiranja administrativnih prava na deo organizacije, ne na ceo domen.

3. Primer iz svakodnevnog života

Active Directory je kao centralna kadrovska evidencija velike korporacije — sadrži podatke o svakom zaposlenom (korisniku), svakoj kancelarijskoj opremi (računaru), i grupiše zaposlene po odeljenjima (organizacione jedinice), omogućavajući da se pravila i pristupi definišu jednom, na nivou odeljenja, umesto pojedinačno za svaku osobu.

4. Primer iz poslovnog IT okruženja

Firma sa 200 zaposlenih organizuje Active Directory sa organizacionim jedinicama „Racunovodstvo", „Prodaja" i „IT", svaka sa sopstvenim Group Policy pravilima (npr. Racunovodstvo ima stroža ograničenja instalacije softvera) — kada novi zaposleni uđe u Racunovodstvo, administrator ga samo smesti u odgovarajuću OU, i sva pravila te OU se automatski primenjuju na njega, bez ručnog podešavanja svakog pojedinačnog pravila.

5. Praktična vežba / napomena

U laboratorijskoj vežbi ovog modula, nakon instalacije Domain Controller uloge (Tema 10), otvorićete Active Directory Users and Computers konzolu i kreirati sopstvenu organizacionu jedinicu radi organizovanja test korisnika.

6. Najčešće greške

  • Mešanje pojmova domen (Tema 10) i šuma (forest) — domen je administrativna granica unutar šume; jedna šuma može sadržati više domena, ali većina malih/srednjih organizacija ima samo jedan domen u jednoj šumi.
  • Kreiranje ravne (flat) strukture bez organizacionih jedinica u velikoj organizaciji — otežava primenu diferenciranih Group Policy pravila i delegiranje administracije po odeljenjima.

7. Pitanje za proveru znanja

P: Čemu služi organizaciona jedinica (OU) unutar Active Directory domena? O: OU je kontejner koji grupiše objekte (korisnike, računare) radi lakše primene Group Policy pravila na tu grupu i delegiranja administrativnih prava na deo organizacije, umesto na ceo domen odjednom.


Tema 10 – Domen i Domain Controller

1. Jednostavno objašnjenje

Domen je administrativna „teritorija" sa zajedničkim pravilima i centralnom bazom korisnika; Domain Controller je server koji čuva tu bazu i odgovara na zahteve za prijavu.

2. Stručno objašnjenje

Domen je administrativna granica u kojoj svi objekti (korisnici, računari, grupe) dele zajedničku Active Directory bazu podataka i bezbednosne politike. Domain Controller (DC) je Windows Server koji ima instaliranu Active Directory Domain Services (AD DS) ulogu — čuva kopiju AD baze podataka za taj domen i obrađuje zahteve za autentifikaciju (kada se korisnik prijavljuje na bilo koji domenski računar, zahtev se šalje DC-u na proveru). Veće organizacije obično imaju više DC-ova radi redundanse (ako jedan otkaže, drugi nastavlja da opslužuje zahteve) i replikacije promena između njih. Kreiranje prvog domena u organizaciji vrši se promocijom (dcpromo/Server Manager čarobnjak) Windows Server instance u prvi Domain Controller tog novog domena.

3. Primer iz svakodnevnog života

Domen je kao državljanstvo jedne države sa sopstvenim zakonima i centralnim registrom građana. Domain Controller je kao matična služba te države koja vodi taj registar i izdaje zvanične potvrde identiteta (autentifikaciju) — ako matična služba (DC) ne radi, niko ne može da dobije zvaničnu potvrdu ko je (da se prijavi).

4. Primer iz poslovnog IT okruženja

Kompanija instalira prvi Domain Controller na novom Windows Server-u, kreirajući domen „firma.local" — od tog trenutka, svaki računar koji se pridruži tom domenu (Tema 15) i svaki korisnik kreiran u Active Directory (Tema 13) postaje deo centralno upravljane, jedinstvene bezbednosne granice, umesto da svaki računar ima sopstvenu, nezavisnu lokalnu bazu korisnika.

5. Praktična vežba / napomena

U laboratorijskoj vežbi ovog modula, instaliraćete AD DS ulogu na Windows Server VM i promovisati je u prvi Domain Controller novog domena — ovo je centralni, obavezan korak pre bilo koje druge AD aktivnosti u ovom modulu.

6. Najčešće greške

  • Pokušaj promocije Domain Controller-a bez prethodno postavljene statičke IP adrese na serveru (Tema 1) — DC mora imati predvidljivu, nepromenljivu adresu jer klijenti (i DNS zapisi, Tema 11) zavise od nje.
  • Zaboravljanje da gubitak jedinog Domain Controller-a u organizaciji (bez redundanse) znači da se niko ne može autentifikovati dok se problem ne reši — kritična tačka otkaza koju veće organizacije rešavaju dodatnim DC-ovima.

7. Pitanje za proveru znanja

P: Šta se dešava kada se korisnik prijavljuje na domenski računar, u smislu komunikacije sa Domain Controller-om? O: Računar šalje zahtev za autentifikaciju Domain Controller-u, koji proverava kredencijale protiv Active Directory baze podataka i vraća odgovor da li je autentifikacija uspešna, pre nego što korisniku bude dozvoljena prijava.


Tema 11 – DNS u Active Directory

1. Jednostavno objašnjenje

Active Directory se u potpunosti oslanja na DNS da bi klijenti uopšte mogli da pronađu Domain Controller — bez ispravno funkcionalnog DNS-a integrisanog sa AD-om, domen praktično ne radi.

2. Stručno objašnjenje

Active Directory zahteva DNS (Modul 13) za lociranje servisa — klijenti koriste specijalne DNS SRV zapise (Service records, npr. _ldap._tcp.firma.local) da pronađu koji Domain Controller da kontaktiraju za autentifikaciju, umesto da unapred znaju tačnu IP adresu DC-a. Windows Server DNS uloga podržava AD-integrisane zone — DNS zona se čuva direktno unutar same Active Directory baze podataka (umesto u običnom tekstualnom zone fajlu), automatski se replicira zajedno sa ostatkom AD podataka između više Domain Controller-a, i podržava Secure Dynamic Updates — klijenti pridruženi domenu automatski i bezbedno ažuriraju sopstvene DNS zapise (npr. kada dobiju novu IP adresu preko DHCP-a, Tema 12) bez ručne intervencije administratora.

3. Primer iz svakodnevnog života

DNS integrisan sa AD-om je kao imenik firme koji se automatski ažurira i deli sa svim recepcijama (Domain Controller-ima) svaki put kada se promeni bilo čiji broj telefona ili kancelarija — svako pitanje „gde je ta osoba/služba" dobija tačan, ažuran odgovor bez ručnog prekucavanja imenika na svakoj recepciji.

4. Primer iz poslovnog IT okruženja

Kada se doda drugi Domain Controller u postojeći domen radi redundanse (Tema 10), AD-integrisana DNS zona se automatski replicira na taj novi DC bez ikakve ručne konfiguracije DNS zapisa — administrator samo instalira DNS ulogu na novom serveru i uključuje ga u postojeću AD infrastrukturu, a replikacija se odvija sama.

5. Praktična vežba / napomena

U laboratorijskoj vežbi ovog modula, DNS uloga se automatski instalira zajedno sa AD DS ulogom tokom promocije Domain Controller-a (Tema 10) — nakon toga, proverite u DNS Manager konzoli da li su automatski kreirane SRV zapisi za novi domen (_msdcs, _sites, _tcp, _udp podfolderi zone).

6. Najčešće greške

  • Konfigurisanje klijenta (ili samog DC-a) da koristi javni DNS server (npr. 8.8.8.8) kao primarni DNS umesto samog Domain Controller-a — klijent tada ne može da pronađe SRV zapise potrebne za lociranje DC-a, i pridruživanje domenu (Tema 15) ili prijava neće uspeti.
  • Zaboravljanje da AD-integrisana zona zahteva da DNS uloga bude instalirana na Domain Controller-u (ili barem dostupna domenu) — bez ispravno konfigurisanog DNS-a, čitava AD infrastruktura postaje nefunkcionalna, bez obzira na to koliko je sam AD DS ispravno konfigurisan.

7. Pitanje za proveru znanja

P: Zašto klijent mora imati Domain Controller (ili DNS server koji zna za taj domen) kao svoj DNS server, ne bilo koji javni DNS server? O: Klijent koristi DNS SRV zapise da locira Domain Controller pre autentifikacije; javni DNS server (npr. 8.8.8.8) ne poseduje interne AD-integrisane DNS zapise organizacije, pa klijent ne bi mogao da pronađe DC i pridruživanje domenu/prijava bi propali.


Tema 12 – DHCP Server na Windows Server-u

1. Jednostavno objašnjenje

Windows Server može da obavlja ulogu DHCP servera (isti koncept kao DHCP na Cisco ruteru, Modul 13), automatski dodeljujući IP konfiguraciju klijentima u domenu.

2. Stručno objašnjenje

DHCP Server je uloga (role) koja se instalira kroz Server Manager, sa istim osnovnim konceptima kao Cisco DHCP (Modul 13): scope (ekvivalent Cisco ip dhcp pool — opseg adresa za dodelu), exclusions (ekvivalent excluded-address), lease duration, i scope options (ekvivalent default-router/dns-server — npr. Option 003 Router, Option 006 DNS Servers, Option 015 DNS Domain Name). U Active Directory okruženju, DHCP server mora biti autorizovan (authorized) u AD-u pre nego što počne da opslužuje klijente — ovo je bezbednosna mera koja sprečava da neovlašćeni DHCP server slučajno ili namerno počne da radi u domenskoj mreži (koncept sličan DHCP snooping-u iz Modula 16, ali na nivou AD autorizacije umesto mrežne infrastrukture).

3. Primer iz svakodnevnog života

DHCP na Windows Server-u je identičan konceptu iz Modula 13 (Cisco DHCP), samo konfigurisan kroz grafički čarobnjak umesto CLI komandi — kao razlika između pisanja recepta rukom naspram popunjavanja gotovog obrasca sa istim informacijama.

4. Primer iz poslovnog IT okruženja

Firma koja pređe sa Cisco rutera kao DHCP servera na centralizovani Windows Server DHCP dobija dodatne pogodnosti integracije sa Active Directory — npr. automatsko ažuriranje DNS zapisa (Tema 11) za svakog klijenta koji dobije adresu, nešto što bi na Cisco ruteru zahtevalo dodatnu, ručnu DDNS konfiguraciju.

5. Praktična vežba / napomena

U laboratorijskoj vežbi ovog modula, instaliraćete DHCP Server ulogu na Windows Server-u, kreirati scope za mrežu vaše laboratorijske virtuelne mreže, autorizovati server u AD-u, i proveriti da Windows klijent uspešno dobija adresu iz tog scope-a.

6. Najčešće greške

  • Zaboravljanje da autorizuje (authorize) DHCP server u Active Directory nakon instalacije uloge — bez autorizacije, DHCP servis se instalira, ali odbija da odgovara na DHCP zahteve klijenata u domenskoj mreži.
  • Kreiranje scope-a koji se preklapa sa opsegom već korišćenim od strane drugog DHCP servera (npr. Cisco rutera iz ranije faze migracije) — izaziva konflikt adresa identičan onom opisanom u Modulu 13.

7. Pitanje za proveru znanja

P: Zašto Windows Server DHCP zahteva autorizaciju u Active Directory pre nego što počne da opslužuje klijente, dok Cisco ruter DHCP to ne zahteva? O: Autorizacija u AD-u je bezbednosna mera specifična za domensko okruženje koja sprečava da neovlašćeni (ili slučajno pogrešno konfigurisan) Windows Server DHCP počne da opslužuje klijente bez eksplicitnog odobrenja administratora domena — Cisco ruteri nemaju ekvivalentan koncept centralizovane AD autorizacije, pa se ta zaštita tamo postiže drugim mehanizmima (npr. DHCP snooping, Modul 16).


Tema 13 – Korisnici i grupe

1. Jednostavno objašnjenje

Svaki zaposleni dobija sopstveni korisnički nalog u Active Directory, a nalozi se organizuju u grupe radi lakšeg dodeljivanja pristupa mnogim ljudima odjednom, umesto pojedinačno svakom.

2. Stručno objašnjenje

Korisnički nalog u Active Directory predstavlja identitet osobe (ili servisa) — sadrži kredencijale za autentifikaciju i atribute (ime, e-mail, odeljenje). Grupe omogućavaju dodelu dozvola mnogim korisnicima odjednom umesto pojedinačno — administrator dodaje/uklanja korisnike iz grupe, a dozvole dodeljene toj grupi (npr. na deljenom folderu, Tema 7) se automatski primenjuju na sve njene članove. Postoje Security grupe (koriste se za dodelu dozvola pristupa resursima) i Distribution grupe (koriste se isključivo za e-mail liste, bez bezbednosne funkcije). Preporučena praksa (poznata kao AGDLP model — Account, Global group, Domain Local group, Permission) je dodeljivanje dozvola grupama, ne pojedinačnim korisnicima direktno — pojednostavljuje administraciju kada zaposleni promeni ulogu ili napusti firmu.

3. Primer iz svakodnevnog života

Korisnički nalog je kao lična identifikaciona kartica pojedinca. Grupa je kao članska kartica kluba — kada nekome date pristup „VIP sali" tako što ga učlanite u VIP klub (grupu), ne morate pojedinačno da menjate bravu na vratima za svakog novog VIP člana; jednostavno ga dodate u klub i automatski dobija pristup koji taj klub već ima.

4. Primer iz poslovnog IT okruženja

Umesto da administrator ručno dodeli pristup deljenom folderu „Racunovodstvo" (Tema 7) svakom od 15 zaposlenih u tom odeljenju pojedinačno, kreira se Security grupa „Racunovodstvo-Zaposleni", dodeljuje joj se pristup folderu jednom, i zatim se svaki novi/postojeći zaposleni jednostavno dodaje ili uklanja iz te grupe — kada zaposleni pređe u drugo odeljenje, administrator ga samo ukloni iz stare i doda u novu grupu, bez menjanja bilo kakvih dozvola na samim resursima.

5. Praktična vežba / napomena

U laboratorijskoj vežbi ovog modula, kreiraćete najmanje dva korisnička naloga i jednu Security grupu u Active Directory Users and Computers konzoli, dodati oba korisnika u tu grupu, i dodeliti grupi pristup deljenom folderu sa Teme 7.

6. Najčešće greške

  • Dodeljivanje dozvola direktno pojedinačnim korisnicima umesto grupama — u većim organizacijama ovo brzo postaje neupravljivo, jer svaka promena uloge zaposlenog zahteva ručno pronalaženje i izmenu svake pojedinačne dozvole.
  • Mešanje Security i Distribution grupa — Distribution grupe ne mogu se koristiti za dodelu dozvola pristupa resursima, samo za e-mail distribuciju.

7. Pitanje za proveru znanja

P: Zašto je preporučena praksa dodeljivati dozvole pristupa resursima grupama, ne pojedinačnim korisnicima direktno? O: Dodeljivanje grupama pojednostavljuje administraciju — kada se uloga zaposlenog promeni, administrator samo menja članstvo u grupama (dodaje/uklanja korisnika), umesto da ručno pronalazi i menja svaku pojedinačnu dozvolu na svakom resursu kojoj je taj korisnik imao pristup.


Tema 14 – Group Policy (GPO)

1. Jednostavno objašnjenje

Group Policy omogućava administratoru da definiše pravilo jednom (npr. „svi moraju imati ekran čuvar sa lozinkom nakon 5 minuta neaktivnosti") i automatski ga primeni na stotine računara odjednom, bez ručnog podešavanja svakog pojedinačno.

2. Stručno objašnjenje

Group Policy Object (GPO) je skup pravila i podešavanja koji se centralno definiše i povezuje (linkuje) sa domenom, sajtom, ili organizacionom jedinicom (OU, Tema 9) — svi računari/korisnici unutar tog opsega automatski preuzimaju ta podešavanja pri sledećem osvežavanju politike (podrazumevano na svakih 90 minuta, ili odmah preko gpupdate /force komande). GPO pravila se dele na Computer Configuration (primenjuje se na računar, bez obzira ko se prijavi — npr. Windows Firewall pravila, Tema 6) i User Configuration (primenjuje se na korisnika, bez obzira na kom računaru se prijavi — npr. mapiranje mrežnih diskova, Tema 8, ili desktop pozadina). Kada se više GPO-a primenjuje na isti objekat, postoji definisan redosled obrade (Local → Site → Domain → OU, poznat kao LSDOU), sa mogućnošću eksplicitnog prioriteta i nasleđivanja/blokiranja između OU nivoa.

3. Primer iz svakodnevnog života

Group Policy je kao pravilnik firme koji se objavi jednom na centralnoj oglasnoj tabli i automatski važi za sve zaposlene tog odeljenja, umesto da HR mora lično da poseti svakog zaposlenog i usmeno mu prenese isto pravilo.

4. Primer iz poslovnog IT okruženja

IT tim kreira GPO koji se povezuje sa OU „Racunovodstvo" (Tema 9), definišući stroža pravila lozinke i onemogućavajući instalaciju softvera od strane korisnika — čim se novi zaposleni doda u tu OU, ta pravila se automatski primenjuju na njegov nalog/računar u roku od najviše 90 minuta (ili odmah nakon gpupdate /force), bez ikakve dodatne IT intervencije.

5. Praktična vežba / napomena

U laboratorijskoj vežbi ovog modula, kreiraćete jednostavan GPO (npr. postavljanje poruke dobrodošlice pri prijavi) i povezati ga sa organizacionom jedinicom kreiranom u Temi 9, zatim pokrenuti gpupdate /force na klijentu da odmah primeni promenu bez čekanja na redovan interval osvežavanja.

6. Najčešće greške

  • Povezivanje previše konfliktnih GPO-a na različitim nivoima (domen naspram OU) bez razumevanja LSDOU redosleda obrade — može dovesti do neočekivanog, teško dijagnostikovanog ponašanja gde jedno pravilo „pobeđuje" drugo iz razloga koji nisu odmah očigledni.
  • Očekivanje da se GPO promena primeni trenutno na svim klijentima bez pokretanja gpupdate /force ili čekanja na redovan interval osvežavanja politike.

7. Pitanje za proveru znanja

P: Koja je razlika između Computer Configuration i User Configuration dela GPO-a? O: Computer Configuration se primenjuje na sam računar, bez obzira koji korisnik se na njemu prijavi; User Configuration se primenjuje na korisnika, bez obzira na kom računaru se on prijavi.


Tema 15 – Pridruživanje računara domenu

1. Jednostavno objašnjenje

Pridruživanje domenu je proces kojim se Windows klijent „upisuje" u Active Directory domen, nakon čega korisnici mogu da se prijave na taj računar koristeći svoje domenske (ne lokalne) kredencijale.

2. Stručno objašnjenje

Pridruživanje domenu (System Properties → Computer Name → Change → Domain, ili Add-Computer PowerShell cmdlet) zahteva: (1) da klijent može da dosegne Domain Controller preko mreže, (2) da klijent koristi DNS server koji zna za taj domen (Tema 11, obično sam DC), i (3) validne kredencijale nekog naloga sa dozvolom da pridružuje računare domenu. Nakon uspešnog pridruživanja, u Active Directory se automatski kreira objekat računara, i pri sledećem restartu, ekran za prijavu nudi mogućnost prijave sa domenskim nalogom (DOMEN\korisnickoime) umesto samo lokalnim nalogom. Od tog trenutka, računar preuzima Domain mrežni profil (Tema 1) i podleže Group Policy pravilima (Tema 14) povezanim sa domenom ili odgovarajućom OU.

3. Primer iz svakodnevnog života

Pridruživanje domenu je kao formalno zapošljavanje u firmi — nakon što potpišete ugovor (pridruživanje), dobijate zvaničnu radnu propusnicu (domenski nalog) koja vam otvara vrata (pravila i pristup) definisana za vašu poziciju u toj firmi, umesto da koristite sopstvenu, ličnu propusnicu (lokalni nalog) koja nema nikakvu vezu sa firmom.

4. Primer iz poslovnog IT okruženja

Kada firma kupi novi laptop za novog zaposlenog, IT tim ga pridružuje domenu pre nego što ga preda zaposlenom — od tog trenutka, zaposleni se prijavljuje svojim domenskim nalogom (istim koji koristi za e-mail, deljene foldere, Tema 7), automatski dobija mapirane mrežne diskove i firewall pravila definisana kroz GPO za njegovu OU, bez ikakve ručne konfiguracije na samom laptopu.

5. Praktična vežba / napomena

U laboratorijskoj vežbi ovog modula, pridružićete Windows klijent VM domenu kreiranom u Temi 10, koristeći kredencijale administratorskog naloga tog domena, i proveriti da se nakon restarta može prijaviti domenskim nalogom kreiranim u Temi 13.

6. Najčešće greške

  • Pokušaj pridruživanja domenu pre nego što je klijent podešen da koristi ispravan DNS server (Domain Controller, Tema 11) — pridruživanje propada jer klijent ne može da locira DC preko SRV zapisa.
  • Korišćenje naloga bez dovoljnih privilegija za pridruživanje računara domenu — podrazumevano, obični domenski korisnici imaju ograničen broj računara koje smeju sami da pridruže, dok administratori nemaju to ograničenje.

7. Pitanje za proveru znanja

P: Koja tri preduslova moraju biti ispunjena da bi pridruživanje računara domenu uspelo? O: (1) Klijent mora moći da dosegne Domain Controller preko mreže, (2) klijent mora koristiti DNS server koji zna za taj domen (obično sam DC), i (3) mora se koristiti nalog sa dovoljnim privilegijama da pridružuje računare domenu.


Tema 16 – Sistematska dijagnostika Windows mrežnih problema

1. Jednostavno objašnjenje

Kada nešto na Windows računaru „ne radi sa mrežom", postoji jasan redosled provere — od osnovne IP konfiguracije, preko lokalne povezanosti, do DNS-a i konkretnog servisa — umesto haotičnog pokušaja i greške.

2. Stručno objašnjenje

Sistematski redosled dijagnostike Windows mrežnih problema: (1) ipconfig /all (Tema 2) — proveriti da li uređaj ima validnu IP konfiguraciju (ne APIPA), ispravan gateway i DNS server; (2) ping <gateway> — proveriti lokalnu povezanost unutar sopstvene mreže; (3) ping <spoljna IP adresa, npr. 8.8.8.8> — proveriti povezanost van lokalne mreže, izolujući da li je problem lokalni ili udaljeniji; (4) nslookup <ime> (Tema 3) — proveriti da li DNS rezolucija radi, izolujući DNS probleme od problema sa samom IP povezanošću (moguće je da IP ping radi, a DNS ne, i obrnuto); (5) Test-NetConnection <server> -Port <broj> (Tema 5) — proveriti da li je konkretan servis/port dostupan, ako su prethodni koraci prošli, ali aplikacija i dalje ne radi; (6) provera Windows Firewall-a (Tema 6) na oba kraja (klijent i server) ako je port nedostupan uprkos ispravnoj mrežnoj konfiguraciji. Ovaj redosled ide od najosnovnijeg (Layer 3 konfiguracija) ka najspecifičnijem (Layer 7 aplikacija/servis), izolujući probleme korak po korak.

3. Primer iz svakodnevnog života

Dijagnostika je kao provera zašto paket nije stigao: prvo proverite da li je uopšte imao ispravnu adresu na sebi (IP konfiguracija), zatim da li je uopšte otišao iz vašeg poštanskog sandučeta (lokalna povezanost), zatim da li poštanska služba uopšte zna gde se ta adresa nalazi (DNS), i na kraju da li je neko na odredištu uopšte kod kuće da primi paket (dostupnost konkretnog servisa/porta).

4. Primer iz poslovnog IT okruženja

Korisnik prijavljuje da ne može da pristupi internom veb portalu firme preko imena (portal.firma.local), ali sve ostalo na internetu radi — IT podrška prati redosled: ipconfig /all pokazuje ispravnu konfiguraciju, ping 8.8.8.8 uspeva (internet povezanost je u redu), ali nslookup portal.firma.local ne vraća rezultat — problem je izolovan tačno na DNS rezoluciju internog imena, verovatno zbog toga što je klijent nedavno promenio DNS server na javni (Tema 11 greška), ne na opštu mrežnu povezanost.

5. Praktična vežba / napomena

U laboratorijskoj vežbi ovog modula, nakon što uspešno pridružite klijent domenu, namerno ćete promeniti DNS server klijenta na pogrešnu vrednost i proći kroz ceo dijagnostički redosled da identifikujete i ispravite problem — ista veština koju IT podrška koristi svakodnevno.

6. Najčešće greške

  • Preskakanje osnovnih koraka (IP konfiguracija, lokalni ping) i direktno pokušavanje da se dijagnostikuje složeniji, specifičan problem (npr. aplikacija) pre nego što je potvrđeno da osnovna mrežna povezanost uopšte radi.
  • Zaboravljanje da testira i DNS i IP povezanost odvojeno — problem sa samo jednim od njih može ostaviti utisak da „ništa ne radi", dok je zapravo samo jedan sloj (npr. DNS) neispravan.

7. Pitanje za proveru znanja

P: Zašto sistematska dijagnostika Windows mrežnih problema ide od IP konfiguracije ka konkretnom servisu/portu, ne obrnuto? O: Ovaj redosled prati slojeve mreže od najosnovnijeg ka najspecifičnijem — nema smisla dijagnostikovati da li konkretan servis/port radi (Tema 5-6) ako osnovna IP konfiguracija ili DNS rezolucija (Teme 2-3) uopšte ne funkcionišu, jer bi bilo koji viši sloj bio nepouzdan bez ispravne osnove.


Rezime modula

  • Windows mrežna podešavanja uključuju statičko/DHCP adresiranje i mrežne profile (Domain/Private/Public) koji određuju bezbednosna pravila.
  • ipconfig, ping, tracert, pathping, nslookup, netstat, arp i route čine standardni skup CLI dijagnostičkih alata; PowerShell cmdlet-i (Test-NetConnection, Get-NetIPConfiguration) pružaju moderniju, strukturiranu alternativu.
  • Windows Firewall primenjuje stateful, profil-zavisna pravila; SMB protokol omogućava deljenje foldera, sa share i NTFS dozvolama koje se kombinuju po principu najstrože važeće.
  • Active Directory centralizuje upravljanje korisnicima, računarima i grupama kroz domen i Domain Controller-e, uz DNS integraciju neophodnu za lociranje servisa.
  • DHCP Server na Windows Server-u prati iste koncepte kao Cisco DHCP, uz dodatnu AD autorizaciju; korisnici i grupe (AGDLP model) pojednostavljuju administraciju dozvola.
  • Group Policy centralizovano primenjuje podešavanja na računare/korisnike kroz OU strukturu; pridruživanje domenu integriše klijent u tu centralizovanu infrastrukturu.
  • Sistematska dijagnostika ide od IP konfiguracije, preko lokalne/udaljene povezanosti i DNS-a, do konkretnog servisa/porta i firewall provere.

Mermaid dijagram

graph TD
    Klijent["Windows klijent<br/>(pridružen domenu)"] -->|"1. DHCP zahtev"| DC["Windows Server<br/>(Domain Controller + DHCP + DNS)"]
    DC -->|"2. IP konfiguracija"| Klijent
    Klijent -->|"3. DNS upit za SRV zapis"| DC
    Klijent -->|"4. Autentifikacija (AD DS)"| DC
    Klijent -->|"5. Pristup deljenom folderu (SMB)"| DC
    DC -->|"6. Group Policy pri prijavi"| Klijent

Dodatni izvori (opciono)

  • Microsoft Learn – Active Directory Domain Services Overview
  • Microsoft Learn – Windows Firewall with Advanced Security
  • RFC 4506 / MS-SMB2 – Server Message Block Protocol Specification