Laboratorijska vežba – Modul 17 – Postavljanje Active Directory domena, DHCP-a i pridruživanje klijenta
Cilj vežbe
Instalirati Active Directory Domain Services i DHCP Server ulogu na Windows Server virtuelnoj mašini, kreirati organizacionu jedinicu sa korisnicima i grupom, deliti folder sa kombinovanim dozvolama, pridružiti Windows klijent domenu, primeniti jednostavan Group Policy, i dijagnostikovati problem uzrokovan pogrešnim DNS podešavanjem na klijentu.
Napomena: Ova vežba se izvodi u VirtualBox-u (ili VMware Workstation Player-u), ne u Packet Traceru — pratite uputstvo-za-instalaciju-alata.md za preuzimanje Windows Server evaluacione verzije pre početka.
Potrebno predznanje
- Kompletna teorija ovog modula (Teme 1–16).
- IPv4 adresiranje (Modul 4), DHCP/DNS koncepti (Modul 13), osnove virtuelizacije (uvodno, detaljnije u Modulu 21).
Potrebni programi
- VirtualBox (ili VMware Workstation Player).
- Windows Server (evaluaciona verzija, ISO).
- Windows 10/11 (evaluaciona verzija ili postojeća licenca) za klijentsku VM, ili druga instanca Windows Server-a konfigurisana kao radna stanica ako klijentski ISO nije dostupan.
Potrebni virtuelni uređaji
| Uređaj | Uloga |
|---|---|
| SRV1 | Windows Server — Domain Controller, DNS, DHCP |
| CLIENT1 | Windows klijent — pridružuje se domenu |
Topologija
graph LR
SRV1["SRV1 (Windows Server)<br/>192.168.56.10/24<br/>AD DS + DNS + DHCP"] ---|"VirtualBox Internal Network"| CLIENT1["CLIENT1 (Windows klijent)<br/>DHCP klijent"]
Napomena o mrežnom podešavanju u VirtualBox-u: Obema VM dodelite mrežni adapter tipa Internal Network (isti naziv mreže na obe VM, npr. „LabMreza") radi izolacije od vaše kućne/fakultetske mreže — ovo je vaše sopstveno, izolovano laboratorijsko okruženje. Ako je potreban pristup internetu (npr. za preuzimanje ažuriranja), dodajte drugi, dodatni adapter tipa NAT samo na SRV1, ostavljajući Internal Network kao primarni adapter za komunikaciju sa CLIENT1.
Plan adresiranja
| Uređaj | IP adresa | Maska | Gateway | DNS |
|---|---|---|---|---|
| SRV1 | 192.168.56.10 (statička) | 255.255.255.0 | — (nije neophodan u izolovanoj lab mreži) | 127.0.0.1 (sam sebi, nakon instalacije DNS uloge) |
| CLIENT1 | DHCP | — | — | (dobijeno preko DHCP-a: 192.168.56.10) |
Koraci vežbe
Korak 1 – Kreiranje virtuelnih mašina
Kreirajte SRV1 (najmanje 2 GB RAM, 40 GB disk) i CLIENT1 (najmanje 2 GB RAM, 40 GB disk) u VirtualBox-u, montirajte odgovarajuće ISO fajlove, i instalirajte operativne sisteme sa podrazumevanim podešavanjima. Dodelite oba adaptera tipu Internal Network sa istim imenom mreže.
Korak 2 – Statička IP adresa na SRV1
Na SRV1, otvorite Network & Internet podešavanja (Tema 1) i postavite statičku IPv4 adresu:
IP adresa: 192.168.56.10
Maska: 255.255.255.0
DNS: 127.0.0.1
Objašnjenje: Domain Controller mora imati statičku, predvidljivu adresu (Tema 10) — DNS zapisi i klijentske konekcije zavise od nje. DNS je namerno postavljen na 127.0.0.1 (sam server) unapred, jer će SRV1 uskoro postati sopstveni DNS server nakon instalacije AD DS uloge.
Korak 3 – Instalacija Active Directory Domain Services
Na SRV1, kroz Server Manager → Add Roles and Features, instalirajte ulogu Active Directory Domain Services. Nakon instalacije, kliknite na obaveštenje „Promote this server to a domain controller" i:
- Izaberite „Add a new forest".
- Unesite ime korenog domena, npr.
ambient.local. - Postavite DSRM lozinku kada bude zatraženo.
- Prihvatite podrazumevanu opciju da se DNS uloga instalira zajedno (Tema 11).
- Dovršite čarobnjak; server će se automatski restartovati.
Objašnjenje: Ovo je centralni korak celog modula (Tema 10) — nakon restarta, SRV1 postaje prvi Domain Controller domena ambient.local, sa automatski instaliranom i AD-integrisanom DNS ulogom.
Korak 4 – Provera Domain Controller-a
Nakon restarta, prijavite se kao Administrator i proverite:
C:\>ipconfig /all
DNS Servers . . . . . . . . . . . : 127.0.0.1
C:\>nslookup ambient.local
Potvrdite da nslookup uspešno razrešava sopstveni domen, i otvorite Active Directory Users and Computers da potvrdite da konzola prikazuje domen ambient.local.
Korak 5 – Kreiranje organizacione jedinice, korisnika i grupe
U Active Directory Users and Computers (Tema 9):
- Desni klik na domen → New → Organizational Unit → nazovite je „Prodaja".
- Unutar OU „Prodaja", kreirajte dva korisnička naloga (Tema 13):
mmarkovicijjovanovic, sa lozinkama koje ispunjavaju podrazumevanu politiku kompleksnosti. - Kreirajte Security grupu „Prodaja-Zaposleni" unutar iste OU.
- Dodajte oba korisnika u grupu „Prodaja-Zaposleni".
Korak 6 – Deljeni folder sa kombinovanim dozvolama
Na SRV1, kreirajte folder C:\Deljeno\Prodaja. Desni klik → Properties → Sharing → Advanced Sharing → Share this folder, sa share dozvolom „Everyone: Full Control" (Tema 7). Zatim na kartici Security (NTFS dozvole), dodajte grupu „Prodaja-Zaposleni" sa dozvolom „Modify".
Objašnjenje: Ovo prati preporučenu praksu iz Primera 2 (širok share, precizan NTFS) — efektivna dozvola za članove grupe „Prodaja-Zaposleni" biće „Modify" (Tema 7).
Korak 7 – Instalacija i autorizacija DHCP Server uloge
Na SRV1, instalirajte ulogu DHCP Server kroz Server Manager. Nakon instalacije, dovršite post-install konfiguraciju (kreira bezbednosne grupe), zatim u DHCP konzoli:
- Desni klik na server → Authorize (Tema 12).
- Kreirajte novi Scope: ime „LAN-Lab", opseg 192.168.56.100–192.168.56.200, maska 255.255.255.0.
- Podesite Scope Options: Router (003) — ostavite prazno ili unesite 192.168.56.10 ako planirate rutiranje; DNS Servers (006) — 192.168.56.10; DNS Domain Name (015) — ambient.local.
- Aktivirajte (Activate) scope.
Korak 8 – Provera Windows Firewall-a za ICMP
Podrazumevano, Windows Server blokira dolazne ICMP Echo Request pakete kroz Windows Firewall (Tema 6). Da bi ping ka SRV1 radio iz laboratorijskih/dijagnostičkih razloga, omogućite postojeće pravilo:
Windows Defender Firewall with Advanced Security → Inbound Rules →
"File and Printer Sharing (Echo Request - ICMPv4-In)" → Enable Rule
Korak 9 – DHCP na klijentu
Na CLIENT1, podesite mrežni adapter na automatsko (DHCP) adresiranje. Proverite:
C:\>ipconfig /all
IPv4 Address. . . . . . . . . . . : 192.168.56.1xx
DNS Servers . . . . . . . . . . . : 192.168.56.10
Testirajte povezanost:
C:\>ping 192.168.56.10
C:\>nslookup ambient.local
Korak 10 – Pridruživanje CLIENT1 domenu
Na CLIENT1: System Properties → Computer Name → Change → Member of: Domain → unesite ambient.local. Kada bude zatraženo, unesite kredencijale domenskog administratora (Tema 15). Nakon potvrde dobrodošlice u domen, restartujte CLIENT1.
Objašnjenje: Pridruživanje uspeva jer CLIENT1 već koristi SRV1 kao svoj DNS server (dobijen preko DHCP-a u Koraku 9) — preduslov opisan u Temi 11/15.
Korak 11 – Prijava domenskim nalogom
Nakon restarta CLIENT1, na ekranu za prijavu izaberite „Other user" i prijavite se kao AMBIENT\mmarkovic sa lozinkom postavljenom u Koraku 5.
Korak 12 – Mapiranje mrežnog diska i test pristupa
Sa CLIENT1, prijavljeni kao mmarkovic:
C:\>net use P: \\SRV1\Prodaja
Proverite da se disk P: pojavljuje u File Explorer-u i da možete da kreirate/menjate fajl unutar njega (potvrđujući „Modify" NTFS dozvolu iz Koraka 6).
Korak 13 – Jednostavan Group Policy
Na SRV1, u Group Policy Management konzoli:
- Desni klik na OU „Prodaja" → Create a GPO in this domain, and Link it here → nazovite je „Prodaja-Poruka".
- Uredite GPO: User Configuration → Policies → Administrative Templates → System → Logon → „Display specified logon message when user logs on" — uključite i unesite naslov i tekst poruke.
Na CLIENT1, pokrenite gpupdate /force, odjavite se i ponovo prijavite kao mmarkovic — potvrdite da se poruka prikazuje pre prijave.
Korak 14 – Dijagnostička vežba: pogrešan DNS na klijentu
- Na CLIENT1, ručno promenite DNS server u mrežnim podešavanjima na javni DNS (npr. 8.8.8.8), ostavljajući IP adresu, masku i gateway nepromenjenim.
- Pokušajte
nslookup ambient.local— ne uspeva. - Pokušajte
gpupdate /force— vraća grešku (ne može da pronađe domen/GPO). - Objasnite svojim rečima, na osnovu Teme 11 i Teme 16, zašto promena samo DNS servera (bez ikakve druge izmene) narušava celu domensku funkcionalnost, iako osnovna IP povezanost (
ping 192.168.56.10preko IP adrese direktno) i dalje radi. - Vratite DNS na 192.168.56.10 da nastavite dalji rad.
Korak 15 – Snimak stanja (snapshot)
U VirtualBox-u, napravite snapshot obe VM (Machine → Take Snapshot) sada kada je osnovna infrastruktura funkcionalna — ovo omogućava vraćanje na poznato dobro stanje ako naredni eksperimenti (npr. u Modulu 21) naprave problem.
Komande za proveru
ipconfig /all
ping <adresa>
nslookup <ime>
Get-NetIPConfiguration
Test-NetConnection <adresa> -Port <broj>
net use
gpupdate /force
gpresult /r
Najčešće greške
| Greška | Uzrok | Rešenje |
|---|---|---|
ping ka SRV1 ne uspeva iako je mreža ispravna | Windows Firewall na SRV1 blokira ICMP po podrazumevanom ponašanju | Proveriti Korak 8 |
| CLIENT1 ne dobija DHCP adresu | DHCP scope nije aktiviran ili server nije autorizovan u AD-u | Proveriti Korak 7 (Authorize, Activate) |
| Pridruživanje domenu ne uspeva | CLIENT1 ne koristi SRV1 kao DNS server | Proveriti ipconfig /all na CLIENT1, uporediti sa Korakom 9 |
| Mapiran disk ne dozvoljava izmenu fajlova | NTFS dozvola za grupu je „Read" umesto „Modify", ili korisnik nije član grupe | Proveriti Korak 5 (članstvo u grupi) i Korak 6 (NTFS dozvola) |
| GPO poruka se ne prikazuje | gpupdate /force nije pokrenut, ili GPO nije povezan sa ispravnom OU, ili korisnik nije u toj OU | Proveriti Korak 5 (OU) i Korak 13 |
Postupak rešavanja problema (troubleshooting)
ipconfig /allna oba uređaja — proveriti IP, masku, DNS.pingizmeđu SRV1 i CLIENT1 u oba smera.nslookupsa CLIENT1 ka domenu — proveriti DNS rezoluciju pre bilo čega AD-vezanog.- Provera AD DS/DHCP statusa u Server Manager-u na SRV1.
gpresult /rna CLIENT1 — prikazuje koji GPO-i su primenjeni, korisno pri dijagnostici Group Policy problema.
Završna provera
Vežba je uspešno završena kada:
- CLIENT1 automatski dobija IP konfiguraciju putem DHCP-a sa SRV1.
- CLIENT1 je uspešno pridružen domenu
ambient.locali korisnikmmarkovicse može prijaviti domenskim nalogom. - Mapiran disk
P:dozvoljava izmenu fajlova, potvrđujući ispravne share/NTFS dozvole. - GPO poruka pri prijavi se prikazuje nakon
gpupdate /force. - Objašnjen je uzrok narušene domenske funkcionalnosti nakon promene DNS servera na klijentu (Korak 14).
Dodatni izazov
Kreirajte drugu organizacionu jedinicu „Administracija" sa sopstvenim korisnikom i Security grupom, deljenim folderom, i GPO-om koji blokira pristup Control Panel-u (User Configuration → Administrative Templates → Control Panel → „Prohibit access to Control Panel and PC settings"). Pridružite postojeći ili novi klijent toj OU i proverite da je Control Panel nedostupan tom korisniku, dok korisnik mmarkovic (u OU „Prodaja") i dalje ima normalan pristup — ilustrujući kako različite OU mogu imati potpuno različita, nezavisna pravila.
Rešenje
Kompletno rešenje ove vežbe nalazi se u /resenja/modul-17/04-laboratorijska-vezba-resenje.md.
📖 Prikaži rešenje
Rešenje laboratorijske vežbe – Modul 17
Ključni koraci i očekivani rezultati
Korak 2-4 – Domain Controller
Nakon statičke adrese (192.168.56.10/24, DNS 127.0.0.1) i AD DS promocije sa novim forestom ambient.local:
C:\>ipconfig /all
Host Name . . . . . . . . . . . . : SRV1
IPv4 Address. . . . . . . . . . . : 192.168.56.10
DNS Servers . . . . . . . . . . . : 127.0.0.1
C:\>nslookup ambient.local
Server: UnKnown
Address: 127.0.0.1
Name: ambient.local
Address: 192.168.56.10
Uspešna samo-rezolucija potvrđuje da je AD-integrisana DNS zona (Tema 11) ispravno kreirana.
Korak 5 – OU, korisnici, grupa
U Active Directory Users and Computers:
ambient.local
└── Prodaja (OU)
├── mmarkovic (User)
├── jjovanovic (User)
└── Prodaja-Zaposleni (Security Group)
├── Member: mmarkovic
└── Member: jjovanovic
Korak 6 – Deljeni folder
| Tip dozvole | Subjekat | Nivo |
|---|---|---|
| Share | Everyone | Full Control |
| NTFS | Prodaja-Zaposleni | Modify |
| NTFS | Administrators | Full Control (podrazumevano) |
Putanja pristupa: \\SRV1\Prodaja.
Korak 7 – DHCP
PS C:\> Get-DhcpServerv4Scope
ScopeId SubnetMask Name State
------- ---------- ---- -----
192.168.56.0 255.255.255.0 LAN-Lab Active
PS C:\> Get-DhcpServerInDC
DnsName IPAddress
------- ---------
SRV1.ambient.local 192.168.56.10
(potvrđuje da je server autorizovan u AD-u)
Korak 9 – DHCP na klijentu
C:\>ipconfig /all
IPv4 Address. . . . . . . . . . . : 192.168.56.100
Subnet Mask . . . . . . . . . . . : 255.255.255.0
DHCP Server . . . . . . . . . . . : 192.168.56.10
DNS Servers . . . . . . . . . . . : 192.168.56.10
C:\>ping 192.168.56.10
Reply from 192.168.56.10: bytes=32 time<1ms TTL=128
C:\>nslookup ambient.local
Name: ambient.local
Address: 192.168.56.10
Korak 10-11 – Pridruživanje i prijava
C:\>echo %USERDOMAIN%
AMBIENT
nakon prijave kao AMBIENT\mmarkovic, potvrđuje uspešno pridruživanje i prijavu domenskim nalogom.
Korak 12 – Mapiranje diska
C:\>net use P: \\SRV1\Prodaja
The command completed successfully.
C:\>net use
Status Local Remote Network
-------------------------------------------------------------------------
OK P: \\SRV1\Prodaja Microsoft Windows Network
Test kreiranja/izmene fajla u P: uspeva, potvrđujući NTFS „Modify" dozvolu iz Koraka 6.
Korak 13 – Group Policy
Nakon gpupdate /force na CLIENT1 i ponovne prijave kao mmarkovic, prikazuje se definisana poruka pre unosa lozinke, potvrđujući da je GPO „Prodaja-Poruka" ispravno povezan sa OU „Prodaja" i primenjen.
Korak 14 – Dijagnostička vežba
Nakon promene DNS servera na CLIENT1 na 8.8.8.8:
C:\>ping 192.168.56.10
Reply from 192.168.56.10: bytes=32 time<1ms TTL=128 ← i dalje radi (IP adresa direktno)
C:\>nslookup ambient.local
*** UnKnown can't find ambient.local: Non-existent domain ← ne uspeva
C:\>gpupdate /force
The processing of Group Policy failed. ...
Objašnjenje: ping po IP adresi i dalje radi jer ne zavisi ni od kakve DNS rezolucije — to je čist Layer 3 test (Modul 11). Međutim, i pridruživanje domenu i Group Policy oslanjaju se na DNS SRV zapise (Tema 11) da bi klijent locirao Domain Controller — javni DNS server (8.8.8.8) nema pojma o internoj ambient.local AD-integrisanoj zoni, pa svaki pokušaj kontaktiranja DC-a preko imena domena propada, iako je osnovna IP povezanost sa serverom (preko direktne adrese) i dalje potpuno ispravna. Ovo je klasičan primer iz Teme 16 — problem izolovan tačno na sloj DNS rezolucije, ne na osnovnu mrežnu povezanost.
Nakon vraćanja DNS servera na 192.168.56.10, nslookup i gpupdate /force ponovo rade normalno.
Rešenje dodatnog izazova
Analogno OU „Prodaja", kreira se OU „Administracija" sa sopstvenim korisnikom, grupom „Administracija-Zaposleni", i deljenim folderom sa NTFS „Modify" za tu grupu. Novi GPO „Administracija-Restrikcije" povezan sa OU „Administracija" koristi User Configuration → Administrative Templates → Control Panel → „Prohibit access to Control Panel and PC settings" (Enabled). Nakon gpupdate /force i ponovne prijave, korisnik u OU „Administracija" pri pokušaju otvaranja Control Panel-a dobija poruku o ograničenju, dok mmarkovic (OU „Prodaja", bez tog GPO-a) nastavlja da ima normalan pristup — potvrđujući da su GPO pravila vezana za konkretnu OU, ne za ceo domen, u skladu sa LSDOU principom iz Teme 14.