💾

Laboratorijska vežba – Modul 17 – Postavljanje Active Directory domena, DHCP-a i pridruživanje klijenta

Cilj vežbe

Instalirati Active Directory Domain Services i DHCP Server ulogu na Windows Server virtuelnoj mašini, kreirati organizacionu jedinicu sa korisnicima i grupom, deliti folder sa kombinovanim dozvolama, pridružiti Windows klijent domenu, primeniti jednostavan Group Policy, i dijagnostikovati problem uzrokovan pogrešnim DNS podešavanjem na klijentu.

Napomena: Ova vežba se izvodi u VirtualBox-u (ili VMware Workstation Player-u), ne u Packet Traceru — pratite uputstvo-za-instalaciju-alata.md za preuzimanje Windows Server evaluacione verzije pre početka.

Potrebno predznanje

  • Kompletna teorija ovog modula (Teme 1–16).
  • IPv4 adresiranje (Modul 4), DHCP/DNS koncepti (Modul 13), osnove virtuelizacije (uvodno, detaljnije u Modulu 21).

Potrebni programi

  • VirtualBox (ili VMware Workstation Player).
  • Windows Server (evaluaciona verzija, ISO).
  • Windows 10/11 (evaluaciona verzija ili postojeća licenca) za klijentsku VM, ili druga instanca Windows Server-a konfigurisana kao radna stanica ako klijentski ISO nije dostupan.

Potrebni virtuelni uređaji

UređajUloga
SRV1Windows Server — Domain Controller, DNS, DHCP
CLIENT1Windows klijent — pridružuje se domenu

Topologija

graph LR
    SRV1["SRV1 (Windows Server)<br/>192.168.56.10/24<br/>AD DS + DNS + DHCP"] ---|"VirtualBox Internal Network"| CLIENT1["CLIENT1 (Windows klijent)<br/>DHCP klijent"]

Napomena o mrežnom podešavanju u VirtualBox-u: Obema VM dodelite mrežni adapter tipa Internal Network (isti naziv mreže na obe VM, npr. „LabMreza") radi izolacije od vaše kućne/fakultetske mreže — ovo je vaše sopstveno, izolovano laboratorijsko okruženje. Ako je potreban pristup internetu (npr. za preuzimanje ažuriranja), dodajte drugi, dodatni adapter tipa NAT samo na SRV1, ostavljajući Internal Network kao primarni adapter za komunikaciju sa CLIENT1.

Plan adresiranja

UređajIP adresaMaskaGatewayDNS
SRV1192.168.56.10 (statička)255.255.255.0— (nije neophodan u izolovanoj lab mreži)127.0.0.1 (sam sebi, nakon instalacije DNS uloge)
CLIENT1DHCP——(dobijeno preko DHCP-a: 192.168.56.10)

Koraci vežbe

Korak 1 – Kreiranje virtuelnih mašina

Kreirajte SRV1 (najmanje 2 GB RAM, 40 GB disk) i CLIENT1 (najmanje 2 GB RAM, 40 GB disk) u VirtualBox-u, montirajte odgovarajuće ISO fajlove, i instalirajte operativne sisteme sa podrazumevanim podešavanjima. Dodelite oba adaptera tipu Internal Network sa istim imenom mreže.

Korak 2 – Statička IP adresa na SRV1

Na SRV1, otvorite Network & Internet podešavanja (Tema 1) i postavite statičku IPv4 adresu:

IP adresa: 192.168.56.10
Maska: 255.255.255.0
DNS: 127.0.0.1

Objašnjenje: Domain Controller mora imati statičku, predvidljivu adresu (Tema 10) — DNS zapisi i klijentske konekcije zavise od nje. DNS je namerno postavljen na 127.0.0.1 (sam server) unapred, jer će SRV1 uskoro postati sopstveni DNS server nakon instalacije AD DS uloge.

Korak 3 – Instalacija Active Directory Domain Services

Na SRV1, kroz Server Manager → Add Roles and Features, instalirajte ulogu Active Directory Domain Services. Nakon instalacije, kliknite na obaveštenje „Promote this server to a domain controller" i:

  1. Izaberite „Add a new forest".
  2. Unesite ime korenog domena, npr. ambient.local.
  3. Postavite DSRM lozinku kada bude zatraženo.
  4. Prihvatite podrazumevanu opciju da se DNS uloga instalira zajedno (Tema 11).
  5. Dovršite čarobnjak; server će se automatski restartovati.

Objašnjenje: Ovo je centralni korak celog modula (Tema 10) — nakon restarta, SRV1 postaje prvi Domain Controller domena ambient.local, sa automatski instaliranom i AD-integrisanom DNS ulogom.

Korak 4 – Provera Domain Controller-a

Nakon restarta, prijavite se kao Administrator i proverite:

C:\>ipconfig /all
   DNS Servers . . . . . . . . . . . : 127.0.0.1

C:\>nslookup ambient.local

Potvrdite da nslookup uspešno razrešava sopstveni domen, i otvorite Active Directory Users and Computers da potvrdite da konzola prikazuje domen ambient.local.

Korak 5 – Kreiranje organizacione jedinice, korisnika i grupe

U Active Directory Users and Computers (Tema 9):

  1. Desni klik na domen → New → Organizational Unit → nazovite je „Prodaja".
  2. Unutar OU „Prodaja", kreirajte dva korisnička naloga (Tema 13): mmarkovic i jjovanovic, sa lozinkama koje ispunjavaju podrazumevanu politiku kompleksnosti.
  3. Kreirajte Security grupu „Prodaja-Zaposleni" unutar iste OU.
  4. Dodajte oba korisnika u grupu „Prodaja-Zaposleni".

Korak 6 – Deljeni folder sa kombinovanim dozvolama

Na SRV1, kreirajte folder C:\Deljeno\Prodaja. Desni klik → Properties → Sharing → Advanced Sharing → Share this folder, sa share dozvolom „Everyone: Full Control" (Tema 7). Zatim na kartici Security (NTFS dozvole), dodajte grupu „Prodaja-Zaposleni" sa dozvolom „Modify".

Objašnjenje: Ovo prati preporučenu praksu iz Primera 2 (širok share, precizan NTFS) — efektivna dozvola za članove grupe „Prodaja-Zaposleni" biće „Modify" (Tema 7).

Korak 7 – Instalacija i autorizacija DHCP Server uloge

Na SRV1, instalirajte ulogu DHCP Server kroz Server Manager. Nakon instalacije, dovršite post-install konfiguraciju (kreira bezbednosne grupe), zatim u DHCP konzoli:

  1. Desni klik na server → Authorize (Tema 12).
  2. Kreirajte novi Scope: ime „LAN-Lab", opseg 192.168.56.100–192.168.56.200, maska 255.255.255.0.
  3. Podesite Scope Options: Router (003) — ostavite prazno ili unesite 192.168.56.10 ako planirate rutiranje; DNS Servers (006) — 192.168.56.10; DNS Domain Name (015) — ambient.local.
  4. Aktivirajte (Activate) scope.

Korak 8 – Provera Windows Firewall-a za ICMP

Podrazumevano, Windows Server blokira dolazne ICMP Echo Request pakete kroz Windows Firewall (Tema 6). Da bi ping ka SRV1 radio iz laboratorijskih/dijagnostičkih razloga, omogućite postojeće pravilo:

Windows Defender Firewall with Advanced Security → Inbound Rules → 
  "File and Printer Sharing (Echo Request - ICMPv4-In)" → Enable Rule

Korak 9 – DHCP na klijentu

Na CLIENT1, podesite mrežni adapter na automatsko (DHCP) adresiranje. Proverite:

C:\>ipconfig /all
   IPv4 Address. . . . . . . . . . . : 192.168.56.1xx
   DNS Servers . . . . . . . . . . . : 192.168.56.10

Testirajte povezanost:

C:\>ping 192.168.56.10
C:\>nslookup ambient.local

Korak 10 – Pridruživanje CLIENT1 domenu

Na CLIENT1: System Properties → Computer Name → Change → Member of: Domain → unesite ambient.local. Kada bude zatraženo, unesite kredencijale domenskog administratora (Tema 15). Nakon potvrde dobrodošlice u domen, restartujte CLIENT1.

Objašnjenje: Pridruživanje uspeva jer CLIENT1 već koristi SRV1 kao svoj DNS server (dobijen preko DHCP-a u Koraku 9) — preduslov opisan u Temi 11/15.

Korak 11 – Prijava domenskim nalogom

Nakon restarta CLIENT1, na ekranu za prijavu izaberite „Other user" i prijavite se kao AMBIENT\mmarkovic sa lozinkom postavljenom u Koraku 5.

Korak 12 – Mapiranje mrežnog diska i test pristupa

Sa CLIENT1, prijavljeni kao mmarkovic:

C:\>net use P: \\SRV1\Prodaja

Proverite da se disk P: pojavljuje u File Explorer-u i da možete da kreirate/menjate fajl unutar njega (potvrđujući „Modify" NTFS dozvolu iz Koraka 6).

Korak 13 – Jednostavan Group Policy

Na SRV1, u Group Policy Management konzoli:

  1. Desni klik na OU „Prodaja" → Create a GPO in this domain, and Link it here → nazovite je „Prodaja-Poruka".
  2. Uredite GPO: User Configuration → Policies → Administrative Templates → System → Logon → „Display specified logon message when user logs on" — uključite i unesite naslov i tekst poruke.

Na CLIENT1, pokrenite gpupdate /force, odjavite se i ponovo prijavite kao mmarkovic — potvrdite da se poruka prikazuje pre prijave.

Korak 14 – Dijagnostička vežba: pogrešan DNS na klijentu

  1. Na CLIENT1, ručno promenite DNS server u mrežnim podešavanjima na javni DNS (npr. 8.8.8.8), ostavljajući IP adresu, masku i gateway nepromenjenim.
  2. Pokušajte nslookup ambient.local — ne uspeva.
  3. Pokušajte gpupdate /force — vraća grešku (ne može da pronađe domen/GPO).
  4. Objasnite svojim rečima, na osnovu Teme 11 i Teme 16, zašto promena samo DNS servera (bez ikakve druge izmene) narušava celu domensku funkcionalnost, iako osnovna IP povezanost (ping 192.168.56.10 preko IP adrese direktno) i dalje radi.
  5. Vratite DNS na 192.168.56.10 da nastavite dalji rad.

Korak 15 – Snimak stanja (snapshot)

U VirtualBox-u, napravite snapshot obe VM (Machine → Take Snapshot) sada kada je osnovna infrastruktura funkcionalna — ovo omogućava vraćanje na poznato dobro stanje ako naredni eksperimenti (npr. u Modulu 21) naprave problem.

Komande za proveru

ipconfig /all
ping <adresa>
nslookup <ime>
Get-NetIPConfiguration
Test-NetConnection <adresa> -Port <broj>
net use
gpupdate /force
gpresult /r

Najčešće greške

GreškaUzrokRešenje
ping ka SRV1 ne uspeva iako je mreža ispravnaWindows Firewall na SRV1 blokira ICMP po podrazumevanom ponašanjuProveriti Korak 8
CLIENT1 ne dobija DHCP adresuDHCP scope nije aktiviran ili server nije autorizovan u AD-uProveriti Korak 7 (Authorize, Activate)
Pridruživanje domenu ne uspevaCLIENT1 ne koristi SRV1 kao DNS serverProveriti ipconfig /all na CLIENT1, uporediti sa Korakom 9
Mapiran disk ne dozvoljava izmenu fajlovaNTFS dozvola za grupu je „Read" umesto „Modify", ili korisnik nije član grupeProveriti Korak 5 (članstvo u grupi) i Korak 6 (NTFS dozvola)
GPO poruka se ne prikazujegpupdate /force nije pokrenut, ili GPO nije povezan sa ispravnom OU, ili korisnik nije u toj OUProveriti Korak 5 (OU) i Korak 13

Postupak rešavanja problema (troubleshooting)

  1. ipconfig /all na oba uređaja — proveriti IP, masku, DNS.
  2. ping između SRV1 i CLIENT1 u oba smera.
  3. nslookup sa CLIENT1 ka domenu — proveriti DNS rezoluciju pre bilo čega AD-vezanog.
  4. Provera AD DS/DHCP statusa u Server Manager-u na SRV1.
  5. gpresult /r na CLIENT1 — prikazuje koji GPO-i su primenjeni, korisno pri dijagnostici Group Policy problema.

Završna provera

Vežba je uspešno završena kada:

  1. CLIENT1 automatski dobija IP konfiguraciju putem DHCP-a sa SRV1.
  2. CLIENT1 je uspešno pridružen domenu ambient.local i korisnik mmarkovic se može prijaviti domenskim nalogom.
  3. Mapiran disk P: dozvoljava izmenu fajlova, potvrđujući ispravne share/NTFS dozvole.
  4. GPO poruka pri prijavi se prikazuje nakon gpupdate /force.
  5. Objašnjen je uzrok narušene domenske funkcionalnosti nakon promene DNS servera na klijentu (Korak 14).

Dodatni izazov

Kreirajte drugu organizacionu jedinicu „Administracija" sa sopstvenim korisnikom i Security grupom, deljenim folderom, i GPO-om koji blokira pristup Control Panel-u (User Configuration → Administrative Templates → Control Panel → „Prohibit access to Control Panel and PC settings"). Pridružite postojeći ili novi klijent toj OU i proverite da je Control Panel nedostupan tom korisniku, dok korisnik mmarkovic (u OU „Prodaja") i dalje ima normalan pristup — ilustrujući kako različite OU mogu imati potpuno različita, nezavisna pravila.

Rešenje

Kompletno rešenje ove vežbe nalazi se u /resenja/modul-17/04-laboratorijska-vezba-resenje.md.

📖 Prikaži rešenje

Rešenje laboratorijske vežbe – Modul 17

Ključni koraci i očekivani rezultati

Korak 2-4 – Domain Controller

Nakon statičke adrese (192.168.56.10/24, DNS 127.0.0.1) i AD DS promocije sa novim forestom ambient.local:

C:\>ipconfig /all
   Host Name . . . . . . . . . . . . : SRV1
   IPv4 Address. . . . . . . . . . . : 192.168.56.10
   DNS Servers . . . . . . . . . . . : 127.0.0.1

C:\>nslookup ambient.local
Server:  UnKnown
Address:  127.0.0.1

Name:    ambient.local
Address:  192.168.56.10

Uspešna samo-rezolucija potvrđuje da je AD-integrisana DNS zona (Tema 11) ispravno kreirana.

Korak 5 – OU, korisnici, grupa

U Active Directory Users and Computers:

ambient.local
└── Prodaja (OU)
    ├── mmarkovic (User)
    ├── jjovanovic (User)
    └── Prodaja-Zaposleni (Security Group)
        ├── Member: mmarkovic
        └── Member: jjovanovic

Korak 6 – Deljeni folder

Tip dozvoleSubjekatNivo
ShareEveryoneFull Control
NTFSProdaja-ZaposleniModify
NTFSAdministratorsFull Control (podrazumevano)

Putanja pristupa: \\SRV1\Prodaja.

Korak 7 – DHCP

PS C:\> Get-DhcpServerv4Scope

ScopeId         SubnetMask      Name        State
-------         ----------      ----        -----
192.168.56.0    255.255.255.0   LAN-Lab     Active
PS C:\> Get-DhcpServerInDC

DnsName                    IPAddress
-------                    ---------
SRV1.ambient.local          192.168.56.10

(potvrđuje da je server autorizovan u AD-u)

Korak 9 – DHCP na klijentu

C:\>ipconfig /all
   IPv4 Address. . . . . . . . . . . : 192.168.56.100
   Subnet Mask . . . . . . . . . . . : 255.255.255.0
   DHCP Server . . . . . . . . . . . : 192.168.56.10
   DNS Servers . . . . . . . . . . . : 192.168.56.10

C:\>ping 192.168.56.10
Reply from 192.168.56.10: bytes=32 time<1ms TTL=128

C:\>nslookup ambient.local
Name:    ambient.local
Address:  192.168.56.10

Korak 10-11 – Pridruživanje i prijava

C:\>echo %USERDOMAIN%
AMBIENT

nakon prijave kao AMBIENT\mmarkovic, potvrđuje uspešno pridruživanje i prijavu domenskim nalogom.

Korak 12 – Mapiranje diska

C:\>net use P: \\SRV1\Prodaja
The command completed successfully.

C:\>net use
Status       Local     Remote                    Network
-------------------------------------------------------------------------
OK           P:        \\SRV1\Prodaja            Microsoft Windows Network

Test kreiranja/izmene fajla u P: uspeva, potvrđujući NTFS „Modify" dozvolu iz Koraka 6.

Korak 13 – Group Policy

Nakon gpupdate /force na CLIENT1 i ponovne prijave kao mmarkovic, prikazuje se definisana poruka pre unosa lozinke, potvrđujući da je GPO „Prodaja-Poruka" ispravno povezan sa OU „Prodaja" i primenjen.

Korak 14 – Dijagnostička vežba

Nakon promene DNS servera na CLIENT1 na 8.8.8.8:

C:\>ping 192.168.56.10
Reply from 192.168.56.10: bytes=32 time<1ms TTL=128    ← i dalje radi (IP adresa direktno)

C:\>nslookup ambient.local
*** UnKnown can't find ambient.local: Non-existent domain    ← ne uspeva

C:\>gpupdate /force
The processing of Group Policy failed. ...

Objašnjenje: ping po IP adresi i dalje radi jer ne zavisi ni od kakve DNS rezolucije — to je čist Layer 3 test (Modul 11). Međutim, i pridruživanje domenu i Group Policy oslanjaju se na DNS SRV zapise (Tema 11) da bi klijent locirao Domain Controller — javni DNS server (8.8.8.8) nema pojma o internoj ambient.local AD-integrisanoj zoni, pa svaki pokušaj kontaktiranja DC-a preko imena domena propada, iako je osnovna IP povezanost sa serverom (preko direktne adrese) i dalje potpuno ispravna. Ovo je klasičan primer iz Teme 16 — problem izolovan tačno na sloj DNS rezolucije, ne na osnovnu mrežnu povezanost.

Nakon vraćanja DNS servera na 192.168.56.10, nslookup i gpupdate /force ponovo rade normalno.

Rešenje dodatnog izazova

Analogno OU „Prodaja", kreira se OU „Administracija" sa sopstvenim korisnikom, grupom „Administracija-Zaposleni", i deljenim folderom sa NTFS „Modify" za tu grupu. Novi GPO „Administracija-Restrikcije" povezan sa OU „Administracija" koristi User Configuration → Administrative Templates → Control Panel → „Prohibit access to Control Panel and PC settings" (Enabled). Nakon gpupdate /force i ponovne prijave, korisnik u OU „Administracija" pri pokušaju otvaranja Control Panel-a dobija poruku o ograničenju, dok mmarkovic (OU „Prodaja", bez tog GPO-a) nastavlja da ima normalan pristup — potvrđujući da su GPO pravila vezana za konkretnu OU, ne za ceo domen, u skladu sa LSDOU principom iz Teme 14.