Završni praktični zadatak – Modul 17 – Windows mreže i Windows Server
Cilj
Samostalno postaviti kompletnu Active Directory infrastrukturu sa dva odeljenja, uključujući DHCP, deljene resurse i Group Policy, i pridružiti klijenta domenu — objedinjujući sve veštine ovog modula bez oslanjanja na prethodne primere.
Scenario
Firma „Vitrum Dizajn" otvara malu kancelariju sa dva odeljenja: Dizajn i Administracija. Rukovodstvo zahteva centralizovanu autentifikaciju, automatsku dodelu mrežne konfiguracije, odvojene deljene resurse po odeljenju, i osnovnu bezbednosnu politiku primenjenu automatski na sve računare.
Zahtevi zadatka
- Instalirajte Windows Server VM i promovišite je u Domain Controller novog domena po vašem izboru imena (npr.
vitrum.local). - Instalirajte i autorizujte DHCP Server ulogu sa scope-om za vašu lab mrežu.
- Kreirajte dve organizacione jedinice: „Dizajn" i „Administracija", svaku sa najmanje dva korisnička naloga i po jednom Security grupom.
- Kreirajte dva odvojena deljena foldera („Dizajn" i „Administracija"), svaki dostupan isključivo odgovarajućoj grupi (NTFS „Modify"), bez pristupa drugoj grupi.
- Kreirajte GPO povezan sa celim domenom koji primenjuje osnovnu politiku lozinki (minimalna dužina, kompleksnost) na sve naloge.
- Kreirajte poseban GPO po organizacionoj jedinici koji automatski mapira odgovarajući deljeni disk (npr.
D:za Dizajn,A:za Administraciju) pri prijavi. - Instalirajte Windows klijent VM, pridružite ga domenu, i testirajte prijavu sa nalogom iz jedne od dve OU.
- Namerno unesite jednu grešku po vašem izboru (npr. pogrešan DNS server, korisnik u pogrešnoj OU, ili pogrešna NTFS dozvola) i dokumentujte tačno kako se problem manifestuje, zatim ga ispravite koristeći sistematsku dijagnostiku iz Teme 16.
Ograničenja i pravila
- DHCP server mora biti autorizovan u AD-u pre testiranja klijenta.
- Deljeni resursi moraju biti ograničeni po principu najmanjih privilegija (Modul 16) — korisnik iz jedne OU ne sme imati pristup deljenom resursu druge OU.
- Klijent mora dobiti IP konfiguraciju isključivo putem DHCP-a, ne statičkom konfiguracijom.
Šta predati
- Dijagram infrastrukture sa domenom, OU strukturom, i deljenim resursima (može biti ručno nacrtan ili Mermaid).
- Snimci ekrana (screenshots) ključnih koraka: Active Directory Users and Computers sa OU strukturom, DHCP scope, deljeni folderi sa dozvolama, uspešna prijava klijenta domenskim nalogom.
- Dokaz da korisnik iz OU „Dizajn" ne može da pristupi deljenom resursu OU „Administracija" i obrnuto.
- Dokaz da su GPO politike (lozinke i mapiranje diska) uspešno primenjene.
- Dokumentacija namerno unete greške iz zahteva 8 (pre i posle ispravke).
Kriterijumi ocenjivanja
| Kriterijum | Broj poena |
|---|---|
| Ispravno instaliran i konfigurisan Domain Controller | 15 |
| Ispravno instaliran, autorizovan i konfigurisan DHCP Server | 15 |
| Ispravna OU struktura sa korisnicima i grupama za oba odeljenja | 15 |
| Ispravno konfigurisani deljeni resursi sa segregacijom pristupa po principu najmanjih privilegija | 20 |
| Ispravno konfigurisani i primenjeni GPO-i (lozinke, mapiranje diska) | 15 |
| Uspešno pridruživanje i prijava klijenta domenskim nalogom | 10 |
| Tačna dijagnostika i objašnjenje namerno unete greške (zahtev 8) | 10 |
| Ukupno | 100 |
Rešenje
Kompletno rešenje dostupno je u /resenja/modul-17/08-zavrsni-zadatak-resenje.md.
📖 Prikaži rešenje
Rešenje završnog zadatka – Modul 17
Infrastruktura
vitrum.local (Domain, na SRV-Vitrum)
├── Dizajn (OU)
│ ├── mpetrovic, sdjuric (Users)
│ ├── Dizajn-Zaposleni (Security Group)
│ └── GPO: Dizajn-Mapiranje (mapira D: -> \\SRV-Vitrum\Dizajn)
├── Administracija (OU)
│ ├── ninic, vtomic (Users)
│ ├── Administracija-Zaposleni (Security Group)
│ └── GPO: Administracija-Mapiranje (mapira A: -> \\SRV-Vitrum\Administracija)
└── GPO na nivou domena: Politika-Lozinki (min. dužina 10, kompleksnost uključena)
Ključna konfiguracija
DHCP: scope 192.168.56.100-200/24, autorizovan u AD-u, DNS opcija postavljena na SRV-Vitrum.
Deljeni folderi i dozvole:
| Folder | Share dozvola | NTFS dozvola |
|---|---|---|
\\SRV-Vitrum\Dizajn | Everyone: Full Control | Dizajn-Zaposleni: Modify |
\\SRV-Vitrum\Administracija | Everyone: Full Control | Administracija-Zaposleni: Modify |
Ključna napomena o segregaciji: Pošto NTFS dozvola na Dizajn folderu ne uključuje grupu „Administracija-Zaposleni" (niti „Authenticated Users" niti „Everyone" na NTFS nivou), članovi te grupe automatski nemaju pristup — nije potrebno eksplicitno „Deny" pravilo, izostanak „Allow" pravila je dovoljan (podrazumevano ponašanje NTFS dozvola je odbijanje ako nijedno pravilo eksplicitno ne dozvoljava pristup).
Test segregacije pristupa
(prijavljen kao mpetrovic, OU Dizajn)
C:\>net use D: \\SRV-Vitrum\Dizajn
The command completed successfully.
C:\>net use E: \\SRV-Vitrum\Administracija
System error 5 has occurred. Access is denied.
Obrnuto, ninic (OU Administracija) uspešno pristupa Administracija folderu, ali dobija „Access is denied" na Dizajn folderu.
Test GPO politika
C:\>net accounts
Minimum password length: 10
potvrđuje primenjenu politiku lozinki sa domenskog GPO-a.
C:\>net use
Status Local Remote
D: OK \\SRV-Vitrum\Dizajn
potvrđuje automatsko mapiranje diska nakon prijave, bez ručne net use komande od strane korisnika.
Test i dijagnostika (zahtev 8)
Namerno uneta greška (primer): korisnik sdjuric slučajno kreiran unutar OU „Administracija" umesto OU „Dizajn".
Manifestacija: sdjuric se uspešno prijavljuje (autentifikacija radi normalno, jer to zavisi samo od domena, ne od OU), ali umesto očekivanog D: diska ka „Dizajn" folderu, automatski dobija A: disk ka „Administracija" folderu (GPO vezan za OU u kojoj se korisnik zapravo nalazi, ne za onu u kojoj je trebalo da bude) — i, ako je NTFS dozvola strogo ograničena, sdjuric takođe ne može da pristupi Dizajn folderu koji mu je stvarno potreban za posao.
Dijagnostika: Provera u Active Directory Users and Computers pokazuje da se objekat sdjuric fizički nalazi u OU „Administracija", ne „Dizajn" — GPO i dozvole se ne greše, primenjuju se tačno prema stvarnom AD smeštaju objekta, ne prema nameri administratora.
Ispravka: Premeštanje (Move) korisničkog objekta sdjuric iz OU „Administracija" u OU „Dizajn" u Active Directory Users and Computers. Nakon gpupdate /force i ponovne prijave, sdjuric dobija ispravan D: disk i pristup „Dizajn" folderu.
Napomena za ocenjivača
Prihvatljiv je bilo koji izbor imena domena, OU, korisnika i konkretne namerne greške, dokle god: (1) Domain Controller, DHCP (autorizovan) i DNS su funkcionalni, (2) obe OU imaju sopstvene korisnike, grupu i deljeni resurs sa potvrđenom segregacijom pristupa u oba smera, (3) GPO politike (lozinke na nivou domena, mapiranje diska po OU) su primenjene i testirane, (4) klijent je uspešno pridružen domenu i prijavljen domenskim nalogom, i (5) dijagnostička vežba jasno pokazuje uzrok, manifestaciju i ispravku namerno unete greške koristeći sistematski pristup iz Teme 16.