Praktični primeri – Modul 17 – Windows mreže i Windows Server
Ovaj dokument sadrži pet detaljno rešenih praktičnih primera i jedan integrativan poslovni scenario.
Primer 1 – Sistematska dijagnostika pomoću CLI alata
Situacija: Korisnik prijavljuje da ne može da pristupi internom serveru po imenu (\\FileServer\Deljeno), ali ostatak interneta radi normalno.
Dijagnostički koraci:
C:\>ipconfig /all
IPv4 Address. . . . . . . . . . . : 192.168.1.50
Default Gateway . . . . . . . . . : 192.168.1.1
DNS Servers . . . . . . . . . . . : 8.8.8.8
C:\>ping 192.168.1.1
Reply from 192.168.1.1: bytes=32 time<1ms TTL=255
C:\>nslookup FileServer
*** UnKnown can't find FileServer: Non-existent domain
Objašnjenje: IP konfiguracija je ispravna i lokalna povezanost (ping ka gateway-u) radi, ali nslookup ne uspeva da razreši ime servera. Uzrok je odmah vidljiv u ipconfig /all izlazu — DNS server je postavljen na javni 8.8.8.8, koji ne poznaje interno ime „FileServer" (Tema 11). Rešenje: promeniti DNS server klijenta na interni DNS/Domain Controller.
Primer 2 – Deljenje foldera sa kombinovanim share i NTFS dozvolama
Situacija: Potrebno je deliti folder C:\Podaci\Racunovodstvo tako da grupa „Racunovodstvo-Zaposleni" (Tema 13) može da čita i menja fajlove, ali grupa „Svi-Zaposleni" (šira grupa) može samo da čita.
Konfiguracija (koncept):
- Share dozvole na
Podacishare-u: Everyone → Full Control (uobičajena praksa je ostaviti share dozvole široke, a preciznu kontrolu prepustiti NTFS dozvolama). - NTFS dozvole na
C:\Podaci\Racunovodstvo: Racunovodstvo-Zaposleni → Modify; Svi-Zaposleni → Read.
Objašnjenje: Efektivna dozvola je uvek stroža od kombinacije share i NTFS (Tema 7). Postavljanjem širokih share dozvola i preciznih NTFS dozvola, administrator centralizuje kontrolu pristupa na jedno mesto (NTFS), izbegavajući potrebu da se iste, precizne dozvole održavaju na dva odvojena mesta (share i NTFS) istovremeno — standardna, preporučena praksa u Windows administraciji.
Primer 3 – Kreiranje DHCP scope-a sa opcijama
Situacija: Windows Server treba da deli IP adrese za mrežu 192.168.10.0/24, sa gateway-om 192.168.10.1 i internim DNS serverom 192.168.10.1 (sam Domain Controller).
Konfiguracija (PowerShell ekvivalent, DHCP Server modul):
Add-DhcpServerv4Scope -Name "LAN-Kancelarija" -StartRange 192.168.10.100 -EndRange 192.168.10.200 -SubnetMask 255.255.255.0
Set-DhcpServerv4OptionValue -ScopeId 192.168.10.0 -Router 192.168.10.1 -DnsServer 192.168.10.1 -DnsDomain firma.local
Objašnjenje: Add-DhcpServerv4Scope je direktan ekvivalent Cisco ip dhcp pool + network naredbi (Modul 13) — definiše opseg adresa za dodelu. Set-DhcpServerv4OptionValue sa -Router i -DnsServer odgovara Cisco default-router/dns-server naredbama unutar DHCP pool-a. Ključna razlika u odnosu na Cisco: ovaj scope neće opsluživati nijednog klijenta dok server ne bude autorizovan u Active Directory (Tema 12) — bezbednosni korak koji Cisco DHCP nema.
Primer 4 – AGDLP model dodele dozvola preko grupa
Situacija: Pet novih zaposlenih u odeljenju prodaje treba pristup deljenom folderu „Prodaja".
Rešenje (koncept):
- Kreirati Security grupu „Prodaja-Zaposleni" (Tema 13).
- Dodeliti toj grupi NTFS/share dozvolu „Modify" na folderu „Prodaja" (Tema 7) — jednom.
- Dodati svih pet novih zaposlenih u grupu „Prodaja-Zaposleni".
Objašnjenje: Dozvola je dodeljena grupi tačno jednom, ne pet puta pojedinačno svakom zaposlenom. Kada šesti zaposleni bude zaposlen sledećeg meseca, administrator ga samo doda u istu grupu — bez ikakve dodatne izmene na samom folderu. Ako neko od tih zaposlenih pređe u drugo odeljenje, administrator ga jednostavno ukloni iz grupe „Prodaja-Zaposleni" i doda u odgovarajuću novu — pristup se automatski ažurira bez traženja i menjanja pojedinačnih dozvola na desetinama resursa koje je možda imao.
Primer 5 – Group Policy za automatsko mapiranje mrežnog diska
Situacija: Svi zaposleni u organizacionoj jedinici „Prodaja" (Tema 9) treba automatski da dobiju mapiran disk P: ka \\FileServer\Prodaja pri svakoj prijavi, bez ručne konfiguracije na svakom računaru.
Rešenje (koncept):
- Kreirati novi GPO, npr. „Prodaja-Mapiranje-Diska" (Tema 14).
- Unutar GPO-a, u User Configuration → Preferences → Windows Settings → Drive Maps, dodati novo mapiranje:
P:→\\FileServer\Prodaja. - Povezati (link) taj GPO sa organizacionom jedinicom „Prodaja".
Objašnjenje: Ovo je User Configuration podešavanje (Tema 14) — primenjuje se na korisnika bez obzira na kom računaru se prijavi, jer je mapiranje diska nešto što „prati" korisnika, ne fizički računar. Nakon povezivanja GPO-a sa OU „Prodaja", svaki novi zaposleni dodat u tu OU (ili premešten u nju) automatski dobija mapiran disk P: pri sledećoj prijavi ili nakon gpupdate /force, bez ijedne ručne komande na njegovom računaru.
Poslovni scenario – Postavljanje osnovne Windows infrastrukture za novu kancelariju
Kontekst: Firma „Ambient Studio" otvara novu kancelariju sa 15 zaposlenih i traži od IT tima da postavi osnovnu Windows Server infrastrukturu od nule.
Zahtevi:
- Centralizovana autentifikacija za sve zaposlene.
- Automatska dodela IP adresa.
- Interni deljeni resursi organizovani po odeljenju (Prodaja, Administracija).
- Osnovna bezbednosna pravila primenjena automatski na sve računare.
Projektovano rešenje:
| Korak | Odluka | Obrazloženje |
|---|---|---|
| 1. Domain Controller | Instalirati AD DS na Windows Server-u, kreirati domen „ambient.local" | Centralizovana autentifikacija (Tema 9-10) za sve buduće korisnike i računare |
| 2. DHCP | Instalirati i autorizovati DHCP Server ulogu, scope za internu LAN mrežu | Automatska dodela IP konfiguracije svim klijentima (Tema 12), sa DNS serverom postavljenim na sam DC (Tema 11) |
| 3. Organizacione jedinice | Kreirati OU „Prodaja" i OU „Administracija" | Omogućava diferencirana Group Policy pravila po odeljenju (Tema 9, 14) |
| 4. Korisnici i grupe | Kreirati korisničke naloge za svih 15 zaposlenih, smestiti ih u odgovarajuću OU, kreirati Security grupe po odeljenju | AGDLP model (Tema 13) za skalabilnu dodelu dozvola |
| 5. Deljeni resursi | Kreirati deljene foldere „Prodaja" i „Administracija", dodeliti pristup odgovarajućim grupama | Princip najmanjih privilegija (Modul 16) — svako odeljenje pristupa samo sopstvenim resursima |
| 6. Group Policy | Kreirati GPO sa osnovnim bezbednosnim pravilima (politika lozinki, Windows Firewall) povezan sa domenom, i GPO za automatsko mapiranje diskova povezan sa svakom OU | Centralizovana, automatska primena pravila (Tema 14) bez ručne konfiguracije 15 pojedinačnih računara |
| 7. Pridruživanje klijenata | Pridružiti svih 15 računara domenu pre predaje zaposlenima | Integracija u centralizovanu infrastrukturu (Tema 15) od prvog dana korišćenja |
Zašto ovakav redosled: Domain Controller (Korak 1) mora postojati pre bilo čega drugog jer sve ostalo (DHCP autorizacija, OU, korisnici, GPO) zavisi od postojanja Active Directory domena. DHCP (Korak 2) se postavlja rano jer je neophodan da bi klijentski računari uopšte imali funkcionalnu mrežnu konfiguraciju pre pridruživanja domenu (Korak 7). Organizaciona struktura (Koraci 3-4) prethodi deljenim resursima i Group Policy-ju (Koraci 5-6), jer se pristupi i pravila organizuju upravo oko te strukture.