💾

Zadaci za samostalan rad – Modul 17 – Windows mreže i Windows Server

Rešenja se nalaze u /resenja/modul-17/05-zadaci-resenja.md — pokušajte da rešite zadatke samostalno pre nego što pogledate rešenja.

Nivo: Početni

Zadatak 1. Objasnite razliku između Domain, Private i Public mrežnog profila u Windows-u.

Zadatak 2. Koju komandu biste pokrenuli da vidite detaljnu IP konfiguraciju sa DNS serverima i MAC adresom na Windows sistemu?

Zadatak 3. Objasnite razliku između ping i tracert.

Nivo: Srednji

Zadatak 4. Objasnite zašto je pathping precizniji alat od tracert-a pri lociranju WAN problema.

Zadatak 5. Napišite PowerShell komandu koja proverava da li je TCP port 3389 (RDP) otvoren na serveru sa adresom 192.168.1.50.

Zadatak 6. Data je situacija: share dozvola na folderu je „Read", a NTFS dozvola za istog korisnika je „Full Control". Koja dozvola efektivno važi kada korisnik pristupa preko mreže?

Zadatak 7. Objasnite zašto Windows Server DHCP zahteva autorizaciju u Active Directory, dok Cisco ruter DHCP to ne zahteva.

Zadatak 8. Objasnite zašto klijent mora koristiti Domain Controller (ili DNS server koji zna za taj domen) kao svoj primarni DNS server, a ne javni DNS server poput 8.8.8.8.

Nivo: Napredni

Zadatak 9. Objasnite AGDLP princip dodele dozvola i zašto je bolji od direktnog dodeljivanja dozvola pojedinačnim korisnicima.

Zadatak 10. Objasnite razliku između Computer Configuration i User Configuration dela Group Policy Objecta, sa po jednim primerom podešavanja za svaki.

Zadatak 11. Data je organizacija sa domenom koji ima OU „Prodaja" i OU „IT", svaka sa sopstvenim GPO-om za politiku lozinki. Objasnite kako LSDOU redosled obrade utiče na to koji GPO na kraju važi za korisnika u OU „Prodaja".

Zadatak 12. Nabrojite tri preduslova koja moraju biti ispunjena da bi pridruživanje računara domenu uspelo.

Praktičan zadatak u laboratorijskoj vežbi

Zadatak 13. Proširite laboratorijsku vežbu ovog modula dodavanjem drugog Windows klijenta (CLIENT2) koji se pridružuje istom domenu, kreiranjem trećeg korisnika koji NIJE član grupe „Prodaja-Zaposleni", i proverom da taj korisnik ne može da pristupi deljenom folderu „Prodaja" (Destination Access Denied), dok mmarkovic i dalje može.

Zadatak zasnovan na izlazu komande

Zadatak 14. Dat je sledeći skraćen izlaz na Windows klijentu:

C:\>ipconfig /all
   IPv4 Address. . . . . . . . . . . : 169.254.23.100
   Subnet Mask . . . . . . . . . . . : 255.255.0.0
   Default Gateway . . . . . . . . . :

Na osnovu ovog izlaza odgovorite: (a) šta ova adresa govori o tome da li je DHCP server bio dostupan? (b) koje dve komande biste pokrenuli da pokušate da rešite problem pre dalje dijagnostike? (c) ako problem i dalje postoji nakon toga, koji sledeći korak dijagnostike biste preduzeli na samom DHCP serveru?

Zadatak 15. Dat je sledeći skraćen izlaz pathping komande:

C:\>pathping 10.0.0.50

Computing statistics for 225 seconds...
            Source to Here   This Node/Link
Hop  RTT    Lost/Sent = Pct  Lost/Sent = Pct  Address
  0                                           192.168.1.10
  1   12ms    0/ 100 =  0%    0/ 100 =  0%   192.168.1.1
  2   45ms   18/ 100 = 18%   18/ 100 = 18%   10.0.0.1
  3   47ms   19/ 100 = 19%    1/ 100 =  1%   10.0.0.50

Na osnovu ovog izlaza odgovorite: (a) koji skok (hop) pokazuje najveći procenat gubitka paketa koji nastaje baš na tom skoku (ne kumulativno)? (b) da li je problem verovatno u lokalnoj mreži (Hop 1) ili na WAN vezi (Hop 2)? (c) šta objašnjava da Hop 3 ima 19% ukupnog gubitka, iako je gubitak nastao samo na Hop-u 2?

Zadatak 16. Objasnite zašto se u laboratorijskoj vežbi ovog modula preporučuje da se snapshot obe virtuelne mašine napravi tek nakon što je osnovna infrastruktura (Koraci 1-13) potvrđeno funkcionalna, a ne odmah nakon instalacije operativnih sistema u Koraku 1.

📖 Prikaži rešenje

Rešenja zadataka za samostalan rad – Modul 17 – Windows mreže i Windows Server

Nivo: Početni

Zadatak 1. Domain profil se primenjuje kada je računar pridružen Active Directory domenu. Private profil je za poverljive mreže (kućna/kancelarijska, bez domena). Public profil je za nepoverljive mreže (javni Wi-Fi) — svaki profil ima drugačija podrazumevana Windows Firewall pravila.

Zadatak 2. ipconfig /all.

Zadatak 3. ping proverava osnovnu dostupnost jednog uređaja (šalje ICMP Echo Request i meri odziv). tracert prikazuje kompletnu putanju (svaki mrežni skok) do odredišta, koristan za lociranje gde tačno putanja prestaje da funkcioniše.

Nivo: Srednji

Zadatak 4. pathping šalje veći broj paketa ka svakom skoku duž putanje tokom dužeg vremenskog perioda, izračunavajući procenat gubitka paketa po skoku — omogućava tačnu identifikaciju kog konkretnog skoka uzrokuje problem, dok tracert samo mapira putanju bez merenja gubitka paketa na svakom skoku.

Zadatak 5.

Test-NetConnection -ComputerName 192.168.1.50 -Port 3389

Zadatak 6. „Read" — kada se share i NTFS dozvole kombinuju, efektivno važi stroža (restriktivnija) od te dve.

Zadatak 7. AD autorizacija je bezbednosna mera specifična za domensko okruženje koja sprečava da neovlašćeni (ili slučajno pogrešno konfigurisan) Windows Server DHCP počne da opslužuje klijente bez eksplicitnog odobrenja administratora domena. Cisco ruteri nemaju ekvivalentan koncept centralizovane AD autorizacije — tu zaštitu Cisco okruženje postiže drugim mehanizmima (npr. DHCP snooping, Modul 16).

Zadatak 8. Klijent koristi DNS SRV zapise da locira Domain Controller pre autentifikacije/pridruživanja domenu; javni DNS server (8.8.8.8) ne poseduje interne AD-integrisane DNS zapise organizacije, pa klijent ne bi mogao da pronađe DC i domenske operacije bi propale.

Nivo: Napredni

Zadatak 9. AGDLP (Account → Global group → Domain Local group → Permission) preporučuje dodelu dozvola grupama, ne pojedinačnim korisnicima direktno. Ovo pojednostavljuje administraciju — kada korisnik promeni ulogu ili napusti firmu, administrator samo menja članstvo u grupama (dodaje/uklanja korisnika), umesto da ručno pronalazi i menja svaku pojedinačnu dozvolu na svakom resursu.

Zadatak 10. Computer Configuration se primenjuje na sam računar, bez obzira ko se na njemu prijavi — primer: Windows Firewall pravila. User Configuration se primenjuje na korisnika, bez obzira na kom računaru se on prijavi — primer: mapiranje mrežnog diska.

Zadatak 11. LSDOU redosled (Local → Site → Domain → OU) znači da se GPO povezan sa OU „Prodaja" obrađuje poslednji i, u slučaju konfliktnog podešavanja, njegova vrednost na kraju važi za korisnika u toj OU — GPO povezan direktno sa OU je specifičniji i po podrazumevanom ponašanju „pobeđuje" opštija pravila definisana na nivou domena, osim ako je eksplicitno drugačije podešeno (npr. „Enforced" na domenskom nivou, koje bi obrnulo taj prioritet).

Zadatak 12. (1) Klijent mora moći da dosegne Domain Controller preko mreže, (2) klijent mora koristiti DNS server koji zna za taj domen (obično sam DC), (3) mora se koristiti nalog sa dovoljnim privilegijama da pridružuje računare domenu.

Praktičan zadatak u laboratorijskoj vežbi

Zadatak 13. Treći korisnik (npr. pperic), kreiran ali ne dodat u grupu „Prodaja-Zaposleni", pri pokušaju pristupa \\SRV1\Prodaja dobija „Access is denied" — jer njegov nalog nije član grupe kojoj je NTFS „Modify" dozvola dodeljena (Tema 7, 13). mmarkovic i dalje uspešno pristupa jer jeste član te grupe. Ovo potvrđuje da dozvole zavise od članstva u grupi, ne od same pripadnosti domenu.

Zadatak zasnovan na izlazu komande

Zadatak 14. (a) Adresa 169.254.23.100 je APIPA adresa (Modul 4) — znači da DHCP server nije bio dostupan i uređaj je sam sebi dodelio privremenu adresu, bez funkcionalnog gateway-a. (b) ipconfig /release zatim ipconfig /renew, da se ručno pokuša ponovno pribavljanje DHCP adrese. (c) Ako problem i dalje postoji, sledeći korak je provera na samom DHCP serveru — da li je scope aktiviran (Activate), da li server ima slobodne adrese u opsegu, i da li je (u AD okruženju) server autorizovan (Get-DhcpServerInDC).

Zadatak 15. (a) Hop 2 (10.0.0.1) pokazuje najveći procenat gubitka koji nastaje na tom skoku — kolona „This Node/Link" pokazuje 18% na Hop-u 2, naspram samo 1% na Hop-u 3. (b) Problem je verovatno na WAN vezi (Hop 2), ne u lokalnoj mreži (Hop 1, koji pokazuje 0% gubitka). (c) Hop 3 nasleđuje kumulativni gubitak sa prethodnog skoka (18% već izgubljeno pre Hop-a 3) plus sopstveni mali gubitak (1%), pa kolona „Source to Here" na Hop-u 3 pokazuje ukupno 19% — to je kumulativni gubitak od izvora do tog skoka, ne gubitak nastao baš na njemu.

Zadatak 16. Snapshot napravljen odmah nakon instalacije operativnih sistema (pre bilo kakve konfiguracije) bi zahtevao ponavljanje svih koraka konfiguracije (AD DS, DHCP, OU, korisnici, GPO) ako bi se ikada moralo vratiti na taj snapshot — potpuno beskorisno kao „poznato dobro stanje" za svrhe ove vežbe. Snapshot napravljen nakon što je cela infrastruktura (Koraci 1-13) potvrđeno funkcionalna predstavlja mnogo korisniju tačku povratka — ako naredni eksperimenti (npr. u Modulu 21) naprave problem, vraćanje na ovaj snapshot odmah vraća potpuno funkcionalnu AD/DHCP infrastrukturu, bez ponovnog prolaska kroz sate konfiguracije.