💾

Praktični primeri – Modul 17 – Windows mreže i Windows Server

Ovaj dokument sadrži pet detaljno rešenih praktičnih primera i jedan integrativan poslovni scenario.

Primer 1 – Sistematska dijagnostika pomoću CLI alata

Situacija: Korisnik prijavljuje da ne može da pristupi internom serveru po imenu (\\FileServer\Deljeno), ali ostatak interneta radi normalno.

Dijagnostički koraci:

C:\>ipconfig /all
   IPv4 Address. . . . . . . . . . . : 192.168.1.50
   Default Gateway . . . . . . . . . : 192.168.1.1
   DNS Servers . . . . . . . . . . . : 8.8.8.8

C:\>ping 192.168.1.1
Reply from 192.168.1.1: bytes=32 time<1ms TTL=255

C:\>nslookup FileServer
*** UnKnown can't find FileServer: Non-existent domain

Objašnjenje: IP konfiguracija je ispravna i lokalna povezanost (ping ka gateway-u) radi, ali nslookup ne uspeva da razreši ime servera. Uzrok je odmah vidljiv u ipconfig /all izlazu — DNS server je postavljen na javni 8.8.8.8, koji ne poznaje interno ime „FileServer" (Tema 11). Rešenje: promeniti DNS server klijenta na interni DNS/Domain Controller.


Primer 2 – Deljenje foldera sa kombinovanim share i NTFS dozvolama

Situacija: Potrebno je deliti folder C:\Podaci\Racunovodstvo tako da grupa „Racunovodstvo-Zaposleni" (Tema 13) može da čita i menja fajlove, ali grupa „Svi-Zaposleni" (šira grupa) može samo da čita.

Konfiguracija (koncept):

  • Share dozvole na Podaci share-u: Everyone → Full Control (uobičajena praksa je ostaviti share dozvole široke, a preciznu kontrolu prepustiti NTFS dozvolama).
  • NTFS dozvole na C:\Podaci\Racunovodstvo: Racunovodstvo-Zaposleni → Modify; Svi-Zaposleni → Read.

Objašnjenje: Efektivna dozvola je uvek stroža od kombinacije share i NTFS (Tema 7). Postavljanjem širokih share dozvola i preciznih NTFS dozvola, administrator centralizuje kontrolu pristupa na jedno mesto (NTFS), izbegavajući potrebu da se iste, precizne dozvole održavaju na dva odvojena mesta (share i NTFS) istovremeno — standardna, preporučena praksa u Windows administraciji.


Primer 3 – Kreiranje DHCP scope-a sa opcijama

Situacija: Windows Server treba da deli IP adrese za mrežu 192.168.10.0/24, sa gateway-om 192.168.10.1 i internim DNS serverom 192.168.10.1 (sam Domain Controller).

Konfiguracija (PowerShell ekvivalent, DHCP Server modul):

Add-DhcpServerv4Scope -Name "LAN-Kancelarija" -StartRange 192.168.10.100 -EndRange 192.168.10.200 -SubnetMask 255.255.255.0
Set-DhcpServerv4OptionValue -ScopeId 192.168.10.0 -Router 192.168.10.1 -DnsServer 192.168.10.1 -DnsDomain firma.local

Objašnjenje: Add-DhcpServerv4Scope je direktan ekvivalent Cisco ip dhcp pool + network naredbi (Modul 13) — definiše opseg adresa za dodelu. Set-DhcpServerv4OptionValue sa -Router i -DnsServer odgovara Cisco default-router/dns-server naredbama unutar DHCP pool-a. Ključna razlika u odnosu na Cisco: ovaj scope neće opsluživati nijednog klijenta dok server ne bude autorizovan u Active Directory (Tema 12) — bezbednosni korak koji Cisco DHCP nema.


Primer 4 – AGDLP model dodele dozvola preko grupa

Situacija: Pet novih zaposlenih u odeljenju prodaje treba pristup deljenom folderu „Prodaja".

Rešenje (koncept):

  1. Kreirati Security grupu „Prodaja-Zaposleni" (Tema 13).
  2. Dodeliti toj grupi NTFS/share dozvolu „Modify" na folderu „Prodaja" (Tema 7) — jednom.
  3. Dodati svih pet novih zaposlenih u grupu „Prodaja-Zaposleni".

Objašnjenje: Dozvola je dodeljena grupi tačno jednom, ne pet puta pojedinačno svakom zaposlenom. Kada šesti zaposleni bude zaposlen sledećeg meseca, administrator ga samo doda u istu grupu — bez ikakve dodatne izmene na samom folderu. Ako neko od tih zaposlenih pređe u drugo odeljenje, administrator ga jednostavno ukloni iz grupe „Prodaja-Zaposleni" i doda u odgovarajuću novu — pristup se automatski ažurira bez traženja i menjanja pojedinačnih dozvola na desetinama resursa koje je možda imao.


Primer 5 – Group Policy za automatsko mapiranje mrežnog diska

Situacija: Svi zaposleni u organizacionoj jedinici „Prodaja" (Tema 9) treba automatski da dobiju mapiran disk P: ka \\FileServer\Prodaja pri svakoj prijavi, bez ručne konfiguracije na svakom računaru.

Rešenje (koncept):

  1. Kreirati novi GPO, npr. „Prodaja-Mapiranje-Diska" (Tema 14).
  2. Unutar GPO-a, u User Configuration → Preferences → Windows Settings → Drive Maps, dodati novo mapiranje: P: → \\FileServer\Prodaja.
  3. Povezati (link) taj GPO sa organizacionom jedinicom „Prodaja".

Objašnjenje: Ovo je User Configuration podešavanje (Tema 14) — primenjuje se na korisnika bez obzira na kom računaru se prijavi, jer je mapiranje diska nešto što „prati" korisnika, ne fizički računar. Nakon povezivanja GPO-a sa OU „Prodaja", svaki novi zaposleni dodat u tu OU (ili premešten u nju) automatski dobija mapiran disk P: pri sledećoj prijavi ili nakon gpupdate /force, bez ijedne ručne komande na njegovom računaru.


Poslovni scenario – Postavljanje osnovne Windows infrastrukture za novu kancelariju

Kontekst: Firma „Ambient Studio" otvara novu kancelariju sa 15 zaposlenih i traži od IT tima da postavi osnovnu Windows Server infrastrukturu od nule.

Zahtevi:

  • Centralizovana autentifikacija za sve zaposlene.
  • Automatska dodela IP adresa.
  • Interni deljeni resursi organizovani po odeljenju (Prodaja, Administracija).
  • Osnovna bezbednosna pravila primenjena automatski na sve računare.

Projektovano rešenje:

KorakOdlukaObrazloženje
1. Domain ControllerInstalirati AD DS na Windows Server-u, kreirati domen „ambient.local"Centralizovana autentifikacija (Tema 9-10) za sve buduće korisnike i računare
2. DHCPInstalirati i autorizovati DHCP Server ulogu, scope za internu LAN mrežuAutomatska dodela IP konfiguracije svim klijentima (Tema 12), sa DNS serverom postavljenim na sam DC (Tema 11)
3. Organizacione jediniceKreirati OU „Prodaja" i OU „Administracija"Omogućava diferencirana Group Policy pravila po odeljenju (Tema 9, 14)
4. Korisnici i grupeKreirati korisničke naloge za svih 15 zaposlenih, smestiti ih u odgovarajuću OU, kreirati Security grupe po odeljenjuAGDLP model (Tema 13) za skalabilnu dodelu dozvola
5. Deljeni resursiKreirati deljene foldere „Prodaja" i „Administracija", dodeliti pristup odgovarajućim grupamaPrincip najmanjih privilegija (Modul 16) — svako odeljenje pristupa samo sopstvenim resursima
6. Group PolicyKreirati GPO sa osnovnim bezbednosnim pravilima (politika lozinki, Windows Firewall) povezan sa domenom, i GPO za automatsko mapiranje diskova povezan sa svakom OUCentralizovana, automatska primena pravila (Tema 14) bez ručne konfiguracije 15 pojedinačnih računara
7. Pridruživanje klijenataPridružiti svih 15 računara domenu pre predaje zaposlenimaIntegracija u centralizovanu infrastrukturu (Tema 15) od prvog dana korišćenja

Zašto ovakav redosled: Domain Controller (Korak 1) mora postojati pre bilo čega drugog jer sve ostalo (DHCP autorizacija, OU, korisnici, GPO) zavisi od postojanja Active Directory domena. DHCP (Korak 2) se postavlja rano jer je neophodan da bi klijentski računari uopšte imali funkcionalnu mrežnu konfiguraciju pre pridruživanja domenu (Korak 7). Organizaciona struktura (Koraci 3-4) prethodi deljenim resursima i Group Policy-ju (Koraci 5-6), jer se pristupi i pravila organizuju upravo oko te strukture.