Sommaire : P0 ) Install de base (une machine) P1 ) Gestionaire des fichier et des GPO (une machine) P2 ) Installation d'un programme manuellement et de façon automatisé de façon distribuée (une machine et un windows utilisateur) P3 ) Hyper-V (un hyperviseur) P4 ) WSUS (une machine) P5 ) RDS (2 serveurs : ADDS / RDS ) P6 ) VDI (3 serveurs : ADDS / VDI / Broker VDI ) P7 ) WDS (2 serveurs : ADDS / WDS avec double cartes réseau) P8*) Powershell (une machine sans experience de bureau) P9 ) Clustering de basculement (3 machines donc 2 identique et un ADDS) P10) Kerberos https://www.microsoft.com/fr-fr/evalcenter/download-windows-server-2019 step by step installer Windows edition bureau Changer le nom de la machine Redémarage Configuré le réseau Redémarage Installer les VMWare Tools Redémarage installer ADDS DNS et DHCP Promouvoir en controleur de domaine (tssr.local) Redémarage Re configuré le réseau : modifier le DNS Configuré le DNS Tester le DNS (ping tssr.local et son ip avec NSLOOKUP) Finir la configuration DHCP Crée une etendue DHCP Fin de la partie "package de base" Partie 1 ) Gestionaire des fichier et des GPO Crée un autre disque dur aller dans Gestionaire de l'ordinateur puis gestionnaire des disques Itialisé le disque et crée une partition simple Montrer la lettre utilisé pour cette partition et renommée la partition (DATA) Ce nom est le nom du disque Crée un partage réseau avancé (parler des droits NTFS) Crée un utilisateur dans ADDS on peut aussi crée une UO Outil : Stratégie de gestion de groupe on crée une GPO pour l'UO crée avant ou directement sous le domaine. pour que le partage réseau fonctionne bien : Configuration Ordinateur > Préférences > parametres Windows > Partages réseau Ne pas oublier de mettre Replacer et de parler des différence Crée = si il est enelever = Pas de retours Remplacer = supprimé + crée a chaque démarage de l'ordinateur Mettre à jour = Met a jour si il est crée mais ne le crée pas Supprimé = Enelver a chaque démarage. Le chemin du dossier de partage est en absolu depuis le réseau et non en local. Crée un dossier dans le dossier parler de l'heritage des droits et comment les cassé option sécurité avancer : Désactivé l'héritage. Priorité : Autorisé VS refusé (Refus gagne) Methode de sécurisation : A G DL P (Account / Global / Domain local/ Permission : on crée un compte qui apartient a un groupe, ce groupe possède des groupes de droits et ces groupes de droits possède les permissions) Voir les ADMX avec Mozilla firefox. Partie 2 ) Installation d'un programme manuellement et de façon automatisé Manuellement : GPO Utilisateur > Stratégie > Paramètre du logiciel > Installation de logiciel > Nouveau (utiliser un lien réseau avec un MSI) Pour l'utilisateur du domaine : panneau de focnfiguration > Programmes et fonctionnalités > installer un programme à partir du réseau Selectionner le programme et l'installer Automatiquement: GPO Ordinateur > Stratégie > Paramètre du logiciel > Installation > Nouveau (utiliser un lien réseau avec un MSI) Pour l'ordinateur du domaine : Redémarer jusqu'as ce que l'installation soit bien éffectué. Observable sur le Observateur d'évènement. . Note : il est aussi possible de le faire avec une GPO utilisateur comme si dessus avec mode Attribué au lieu de Distribué Point commun: Deux mode pour la suppréssion : (toutes les tâches > supprimé) Supprimé de toutes les machines du réseau Garder le logiciel sur toutes les machines mais bloquer les futures installations. Partie 3) Installation d'un Hyper-V être sur que l'option N°1 : virtualise intel VT-x/EPT or AMD-V/RVI est Activé Avoir l'iso partagé entre le PC Host et Hyper-V Installer le role Hyper-V Info : Ne pas tick les commutateur virtuel Ne pas tick Kerberos Changer ou se trouve les dossiers pour les disque et les ordinateurs virtuel Aller dans les option Hyper-V pour le commutateur le commutateur prend le réseau local en général car le commutateur remplace la carte par des cartes virtuelle pour les ordinateurs virtuel faire routage et accès distant sur le comutateur si on utilise deux cartes. Crée des machines virtuelles (Le type 1 UEFI en priorité et type 2 BIOS si ca marche pas) Partie 4) installation et Utilisation de WSUS Installer le role WSUS Crée un dossier pour les mis a jour WSUS flag + lancer la post-installation Option a choisir: "avant de commencer" : suivant "programme d'amélioration de microsoft update" : décoché + suivant "Choisir le serveur en amont" : Syncroniser a partir de windows update Expliquer que l'autre option permet de faire des serveur en cascade. (exemple : Microsoft a le serveur racine, puis des serveur dans tout les pays) "définir le serveur proxy" : suivant + Demarrer la connexion Cette etape met BEAUCOUP de temps car il télécharge tout le catalogue ! attention a la veille automatisé ! (~20 min d'attente) "choisir les langues" : prendre Anglais et Français (Anglais pour le failsafe, en cas de problème d'une mis a jour il faut la version anglaise) "choisir les produits" : !! NE SURTOUT PAS TOUT PRENDRE !! prendre UNIQUEMENT que : Microsoft Defender Antivirus, Microsoft Defender for Endpoint, Windows server 2019 (les 4) "choisir les classifications" : Expliquer chacunes des classifications, pour réduire le poids de l'update enlever "upgrade" et "mis a jour des définitions" "configurer la plannification de la synchronisation" : Syncronisation manuelle (mis a jour de tout ce qui a été télécharger) "terminé" : Commencer la synchronisation initiale + suivant "étapes suivantes" : Terminé Aller dans Wsus faire clique droit, Mettre a jour les services : cliquer sur le serveur et regarder l'etat de la synchronisation. Cela prend Enormément de temps Aller dans option pour montrer qu'il est possible de changer comme on le souhaite les produits et classifications de nouveau afin d'ajouté/enlver des options Parler des groupes et de la bonne pratique d'avoir un groupe de test pour eviter les problèmes majeur (rappeller le problème CrowdStrike si cela avais été fait avec un serveur WSUS la mis à jour n'aurais jamais du être déployer.) Option a montrer : Crée un groupe d'ordinateur (clique droit sur tout les ordinateur puis ajouté un groupe d'ordinateurs ) Ajouté des mis a jour : Approuvé pour l'installation / Suppression / Non approuvé : install = accepté le déployement de la mis a jour Suppréssion = Désinstallation de la MAJ Non approuvé = Ne pas forcé l'installation ou Désinstallation de la MAJ Date limite = GPO : ordinateur > Stratégies > Modèle d’administration > Composants Windows > Windows Update regedit : HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU Partie 5) RDS Avoir un ADDS/DNS/DHCP. Le déploiement des certificat doit être fait sur la VM avec le RDS. Type d'installation : Installation des service bureau a distance: Déploiment Standard : Déploiment de bureaux basés sur une session : RDS Expliquer que normalement on utilise cette fonctionnalités sur un autre serveur mais que pour des économie de ressource on n'en utilise qu'un. Ajouté les 3 fonctionnalité sur le serveur service Broker : Permet d'accepeter ou refusé les connexions acces web : celui qui gérer la connexion au sessions hote de session : celui qui gérer les sessions windows une fois redémarer : Service de bureau à distance > collection. Tâches > Crée une nouvelle collection. Nom > Collection TSSR Server hote > Notre serveur Groupe utilisateur > Utilisateur du domaine (Bonne pratique : on crée un groupe pour RDS) Disque profil > On décoche les disques profil utilisateur (stockage de donnée sur le server / client) Suivant et crée la collection Vue d'ensemble > Gestionaire de license > ajouté notre serveur. vue d'ensemble > vue d'ensemble du déploiement > Tâches > Modifier les propriété de déploiement : Passerelle des serveurs : Coché "détecter automatiquement les parametre de server de passerelles des services bureau Gestionnaire de license des services bureau à distance : coché par utilisateur et vérifier que le serveur est bien écrit en bas. Acces web des services bureau à distance : Noté bien l'adresse pour se connecté au outil a distance. Certificats : Création d'un certificat auto signé pour l'instant et on mettre l'autorité de certification après. On selection les certificat un par un: Nom du certificat : CertificatTSSR.pkx Mot de passe : P@ssw0rd Sotcker ce certificat : Parcourir > bureau (afin de ne pas le perdre) > certificatTSSR.pfx autorisé l'ajout du certificat doit être coché. Pour les autre certificat on iras chercher ce certificat sur le bureau en veillant a bien coché la case en bas. Appliqué a chaque nouveau Certificat, cela doit changer le niveau : Non configuré = Il faut appliqué le certificat Non appouvé = Autosigné donc il ne marche que pour la machine en cours Approuvé = Certficat fonctionnel . Collection TSSR > publier des programmes RemoteApp > coché des progremes que l'on veut partager avec les sessions a distance Exemple : Calculatrice, Wordpad, paint... Suivant > publier > fermer. Pour plus de faciliter un crée un utilisateur dans Active directory. Tester la connexion : Utiliser une autre VM , la mettre dans le domaine, se connecté a l'adresse Web vu précedemment (soit https://srvrds.tssr.local/rdweb) Vu qu'il n'y a pas de Certificat : Connexion n'est pas privé : Gros pop up : Normal. il n'est pas possible de faire du RDWeb sans httpS. Installer le role "Service de certificats Active Directory" et L'option "Autorité de certification" doit être coché. Aucun autre n'est neccessaire. Redémarage après l'installation du rôle. Configurer les services de certificats Active Directory Sur le server de destination Type d'installation Autorité de certification d'entreprise Type d'Autantification de certification : Racine = On est notre propre chef d'autorité, pas de confience en dehors de notre réseau. (gros warning rouge) Secondaire = enfant d'une hierarchie, exemple : Google a créé une autorité de certification secondaire car il a fait signer le certificat de son autorité par “GeoTrust”. Geotrust a fait signer son propre certificat d’autorité par “Equifax Secure CA”. Et étant donné que le certificat de “Equifax Secure CA” est présent dans la liste des autorités de confiance sous Windows, l’autorité de certification de Google est donc valide ainsi que ses certificats clé privé = Crée, car notre premier serveur de certification. plus un certificat a un chiffrement élevé plus cela mettras du temps pour dialogué. Utiliser SHA256 pour l'exercise et préciser que SHA256 est le plus commun et SHA512 le plus sécurisé mais aussi le plus lent. MD = Terrible a jamais utiliser Spécifier le nom de l'AC : laisser tel quel Si rien ne s'affiche alors remplir avec ceci : nom : tssr-SRVRDS-CA Suffixe : DC=tssr,DC=local Aperçu du nom unique : CN=tssr-SRVWDS-CA,DC=tssr,DC=local La periode de validité doit être plus longue que la durée des certificats. donc laisser a 5 années. Faire suivant jusqu'as l'installation. Maintenant on dispose d'une capacité a crée des certificats il faut les crées et les appliqués: Windows + R = mmc on utilise fichier pour "ajouter un composant logiciel enfichable" et on ajoute Certificats pour voir tout les certificats "un compte ordinateur" > "ordinateur local" (la machine en cours) Autorité de certification racine de confiance > certificat > clique droit sur le PREMIER certificat qui possède le nom unique vu précédemment > exporter. > “X.509 binaire encodé DER (*.cer)” > "C:\Users\Administrateur\Desktop\Autorite-Cert-Racine-cer.cer" Mise sur le bureau pour que ce soit plus facile d'accès outil > autorité de certification modèle de certificats > (clique droit) gérer >> Server web > (clique droit) dupliquer le modèle !!! On doit modifier des donnée lors de cette duplication !!! Général > nom complet du modèle : Certificat RDS Traitement de la demande > Autoriser l'exportation de la clé privée nom du sujet : Construire à partir de ces information Active directory Format du nom du sujet > Nom commun Coché "Nom DNS" Sécurité > Incrire et incription automatique doit être autoriser pour les utilisateurs authentifiés clique droit "modèle de certificats" > nouveau > modèle de certificat à délivrer > certificat RDS mmc (même suite d'option qu'avant pour les certificats) > personnel >certificats >(clique droit) >toutes les taches > demander un nouveau certificat ... option : > certificat RDS Ensuite clique droit sur le nouveau certificat (srvrds.tssr.local) > toutes les taches > exporter > Exporter AVEC la clé privée Format du fichier d'exportation : Echange d'information personelle > inclure tout les certificats... UNIQUEMENT (désactivé la confidentialité) on utilise un mot de pass "P@ssw0rd" et on utilise le même chiffrement que précedemment. (ici AES256-SHA256) et on l'exporte sous le nom "C:\Users\Administrateur\Desktop\RDS-Cert-pfx.pfx" (toujours sur le bureau pour qu'on puisse le retrouver facilement) C'est la même manipulation quand ont veut certifié un serveur WEB, il nous manque plus qu'as ajouté les certificat au service de bureau a distance Service Bureau à distance > vue d'ensemble > tâche > modifier les propriétés de déploiement > certificat : On fait comme précédement , un par un. on clique sur une option : Selectionner un certificat existant > aller sur le bureau prendre le "RDS-Cert-pfx.pfx", entrer le mot de passe > appliqué. faire de même avec les 2 autres . Utilisateur et ordinateur active directory > Crée une UO "RDS" et déplacer l'ordinateur et l'utilisateur dans cet UO. normalement on crée des sous-UO Utilisateur/Ordinateur mais pour gagner du temps on va les laisser dans sous UO. Console de gestion des stratégie de groupe (GPO) > Crée une GPO sous l'uo RDS > Ajouté dans filtrage de sécurité (et délégation) les comptes suivant: Utilisateur du domaine & Ordinateur du domaine La raison de pourquoi on ajoute ces compte c'est parceque Utilisateur authentifiés défois bug et ne les prend pas en comptes. on modifie la gpo et on ajoute : Configuration ordinateur > Stratégies > Paramètre windows > parametre de sécurité > stratégie de clé publique > autorités de certification racine de confiance On fait clique droit : Ajouté la Autorite-Cert-Racine-cer dans "autoritées de certification racine de confiance" Configuration utilisateur > Stratégie > modèle d'administration > composant windows > service bureau à distance > connexion aux programmes remoteApp et aux services bureau à distance On modifie l'url de connection par défault : Activé + url : "https://srvrds.tssr.local/rdweb/feed/webfeed.aspx" Vérifier depuis la GPO : Paramètre Collection TSSR > Annulé la publication des programmes remoteApp > tout selectionné. on annule car on a mis les GPO donc ont doit republié, si on le fait pas ils aurons les boutons en double. Collection TSSR > publier des programmes RemoteApp > coché des progremes que l'on veut partager avec les sessions a distance Exemple : Calculatrice, Wordpad, paint... Effectué un "gpupdate /force" sur le windows 10 puis Redémarer le windows 10 plusieurs fois pour faire monter la GPO si elle ne monte pas du premier coup. vérifier: Regarder a W si il y a un fichier "work ressources (RADC)" . Sinon panneau de configuration > Connexion remoteApp et bureau à distance. On peut le rajouter manuellement ici si jamais ca ne marche pas au bout de 3 tentatives. Se connecté a l'url https://srvwds.tssr.local/rdweb/feed/webfeed.aspx et "normalement" il devrais permettre la connexion sans warning. si on a des probleme : "certmgr.msc" pour voir les certificats ET voir avec Internet explorer au lieu de Edge. Edge/firefox a des problèmes avec cela. Partie 6) VDI /!\ Serveur broker = Autre serveur sinon a besoin d'une maj sur l'ADDS /!\ Avoir un ADDS/DNS/DHCP (1) On va crée un serveur membre Hyper-V. (2) Vérifier que le serveur membre ai la virtualisation imbriqué. 2 disque dur + Document partagé 2 cartes réseau mais pas faire le bridge avant d'avoir activer hyper-v pour le faire avec le V-switch (1) crée une OU pour les ordinateurs virtuel Le reste est sur le 2eme serveur : (2) crée un dossier pour que les profils utilisateur ne soit pas perdu. (2) Disque E : Data: "vdi_upd" (upd = User profile Disk) Crée un Deuxiemme serveur qui seras un serveur membre. nom: srvhost rôle : Service bureau a distance > hote de virtualisation du bureau a distance. Ajouté des hotes de virtualisation > Srvhost.bgeso.fr > mettre a droite + ajouté (sans crée le comutatuer virtuel) Type d'installation : Installation des service bureau a distance: Déploiment Standard : Déploiment de bureaux basés sur un ordinateur virtuel : VDI Crée 2 nouveau dossier dans le disque E : Iso et HyperV (pas besoin de partage) [ne pas oublier les dossier "virtual hard disks" dans le dossier hyperv) Crée une VM , on va le personalisé (ajouté firefox) puis le dépersonalisé (enlever le SID Avec un sysprep) pour le sysprep : Aller dans System32 > sysprep Ne pas Lancer sysprep mais MAJ + CLIQUE DROIT pour "lancer powershell ici". faire la commande: ".\sysprep.exe /generalize /oobe /shutdown /mode:vm" Aller sur service de bureau à distance et cliquer sur "crée des collections de bureaux virtuels" On nomme la collection de façon claire comme "Windows10pro" On a deux mode d'attribution : Une par personne et un départagé par le broker. La pool c'est partagé par le broker, donc une machine aléatoire a chaque connexion. La collection de bureaux virtuel personnel c'est une machine dédié a une personne. on choisis l'option "mis en pool". modèle de bureau virtuel : Choisir le windows 10 pro Fournir les parametre d'installation sans assistance > UTC +1 Amsterdam > selectionné l'uo dans AD Nombre de bureau virtuel a crée dans la collection (nombre d'ordinateur crée en se basent sur le modèle) : on laisse a 2 Stocker sur chaque serveur Hôte de virtualisation > E:\hyper-v Partie 7) WDS Serveur 1 : ADDS DNS DHCP Serveur 2 : faires les action qui suit (carte WAN + LAN) : info supplémentaira DHCP : Option 60 = À configurer uniquement si DHCP et WDS sont sur le même serveur Option 66 = Adresse du serveur WDS Option 67 = Fichier de boot (différent pour UEFI et Legacy) Add-DhcpServerv4OptionDefinition -ComputerName Srvadds -Name PXEClient -Description "PXE Support" -OptionId 060 -Type String Option 60 : PXEClient Option 66 : 10.60.0.2 (IP serveur WDS) Option 67 : boot\x64\wdsmgfw.efi ou bootmgr.efi qui est sur l'iso Option 60 pour si il y a ADDS et WDS sur le même serveur (et uniquement celle la) Option 66 et 67 si c'est pas le cas ajout de rôle et fonctionnalité Service de deployement windows (rôle) et Base de donnée interne Windows (fonctionnalité) Server de déploiement et de transport doivent tout deux être coché. Serveur de déploiement windows > Serveur > clique droit sur le serveur > configurer le serveur Suivant > intégré à active directory. Crée un dossier sur un disque secondaire E du nom de RemoteInstall a la racine du disque Chemin d'accès > ce dossier sur le disque Dans les option du boost PXE (Preboot execution environment) choisir "répondre a tout les ordinateur clients" Et on ajoute pas l'image du serveur car nous n'en avons pas crée une encore. Apres avoir mis le disque windows 10 utiliser powershell : dism /Get-WimInfo /WimFile:E:/sources/install.esd Cela sort les sources possible pour la commande suivante : dism /export-image /SourceImageFile:E:/sources/install.esd /SourceIndex:6 /DestinationImageFile:C:\install.wim /Compress:max /CheckIntegrity ne pas oublier de changer le source image file par le bon disque, et l'index par le bon index. Ensuite il faut crée un Groupe d'image d'installation dans le service de deployement windows (on ne peut pas ajouté une image sans groupe). Puis ajouté cette nouvelle image a ce groupe. On met le boot.wim de l'iso dans remoteinsall puis dans les images de démarage maintenant que l'image est au groupe , quand une requete PXE est demande il est possible de démarer un ordinateur dans le réseau et de choisir cette image pour pouvoir crée une machine avec cet image. Après nous allons modifier et mettre le "Unattend.xml" comme il se doit: adksetup https://go.microsoft.com/fwlink/?linkid=2271337 Outil de déploiement, Concepteur de configuration, Générateur de modèle Microsoft Eperience Virtualisation, Outil d'approbation de chaîne d'approvisionnement 1) Ouvrir le SIM AKA Assistant Gestion d’installation 2) on séléction l'image windows et son install.wim et on clique sur "oui" pour générer le catalogue 3) clique droit > crée un nouveau fichier de réponses (penser a sauvegarder a chaque modifications) 4) Ajouté /modifier les parametre au bon vouloir par exemple : amd64_Microsoft-Windows-International-Core-WinPE > InputLocale : fr-FR SystemLocale : fr-FR UILanguage : fr-FR UserLocale : fr-FR SeteupUILanguage / UILanguage : fr-FR ou encore : WindowsDeploymentServices dans amd64_Microsoft-Windows-Setup > Login / Credentials / tssr.local Login / Credentials / P@ssw0rd Login / Credentials / Administrateur 5) Sauver le fichier de réponse (il doit resembler a cela : ) fr-FR fr-FR fr-FR fr-FR fr-FR Never true TSSR TSSR LAB P@ssw0rd Administrateur true Work true true YQB6AGUAcgB0AHkALgAxADIAMwBBAGQAbQBpAG4AaQBzAHQAcgBhAHQAbwByAFAAYQBz AHMAdwBvAHIAZAA= false</PlainText> </AdministratorPassword> </UserAccounts> <TimeZone>(GMT+01:00) Brussels, Copenhagen, Madrid, Paris</TimeZone> </component> </settings> <cpi:offlineImage cpi:source="wim:e:/_sources/install.wim#Windows Server 2016 SERVERDATACENTER" xmlns:cpi="urn:schemas-microsoft-com:cpi" /> </unattend> 6) maintenant que nous avons le fichier de réponse on le met dans le dossier RemoteInstall et on fait clique droit propriété sur le serveur. 7) avec les propriété on va dans parcourir dans client sur l'architecture x64 et x64 UEFI et on ajoute le Unattend.xml 8) on ajoute dans l'image (en faisent un clique droit dessus) le mode sans assistance et on met le fichier unattend.xml en lien absolu. Partie 8) Powershell VMWare tools : D: Setup.exe Get-windowsFeature = liste tout les rôle et fonctionnalités de windows server (voir mes script personnel et rajouté ici les commandes nécessaires) Les commandes sont case sensitive (Tabulation = Salvateur) On passe en powershell: powershell on commance par rename le pc Rename-Computer -NewName "srvtssr" on restart pour que ca soit sauvé Restart-Computer on regarde nos carte pour pouvoir les renommée Get-NetIPConfiguration on a le nom et l'index, on va les renommée comme il faut : Lan = Apipa Wan = Nat donc avec une IP. on rename en fonction des carte nous on a 0 en lan et 1 en Wan : Netsh interface set interface name="Ethernet0" newname="Lan" Netsh interface set interface name="Ethernet1" newname="Wan" on désactive l'ip V6 sur les deux interfaces. Disable-NetAdapterBinding –InterfaceAlias “Wan” –ComponentID ms_tcpip6 Disable-NetAdapterBinding –InterfaceAlias “Lan” –ComponentID ms_tcpip6 Refaite un Get-NetIPConfiguration et verifiez vos dns. Reglage de la Wan : On coupe le dhcp Set-NetIPInterface -InterfaceAlias “Wan” -Dhcp Disabled On regle l’ip New-NetIPAddress –InterfaceAlias “Wan” –IPAddress 192.168.64.160 –PrefixLength 24 –DefaultGateway 192.168.64.2 Reglez le dns et son suffixe Set-DnsClientServerAddress -InterfaceAlias “Wan” -ServerAddresses 192.168.64.2 Set-DnsClient -InterfaceAlias “Wan” -ConnectionSpecificSuffix tssr.local On verifie la configuration Get-NetIPConfiguration Reglage de la Lan : On coupe le dhcp Set-NetIPInterface -InterfaceAlias “Lan” -Dhcp Disabled On regle l’ip New-NetIPAddress –InterfaceAlias “Lan” –IPAddress 192.168.200.1 –PrefixLength 24 Reglez le dns et son suffixe Set-DnsClientServerAddress -InterfaceAlias “Lan” -ServerAddresses 192.168.200.1 Set-DnsClient -InterfaceAlias “Lan” -ConnectionSpecificSuffix tssr.local Remove-NetRoute -InterfaceAlias “Wan” Si il y a une demande : T (oui pour tous) afin de netoyer toutes les routes. New-NetRoute -InterfaceAlias “Wan” -DestinationPrefix '0.0.0.0/0' -AddressFamily IPv4 -NextHop '192.168.64.2' -RouteMetric 0 Si il y a plusieurs routes alors faire cette boucle de 2 commande de nouveau et bien verifier le next hop. Maintenant on remplace la passerelle de votre carte lan : Remove-NetRoute -InterfaceAlias “Lan” New-NetRoute -InterfaceAlias “Lan” -DestinationPrefix '0.0.0.0/0' -AddressFamily IPv4 -NextHop '192.168.64.160' -RouteMetric 0 Si il y a plusieurs routes alors faire cette boucle de 2 commande de nouveau et bien verifier le next hop. On verifie la configuration Get-NetIPConfiguration Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools Si on veut afficher les commandes de ADDS : Get-Command -Module ADDSDeployment Install-ADDSForest -DomainName “tssr.local” redémarage automatique Get-ADDomain on peut voir le Domain controllers container avec "OU= Domain controllers,DC=tssr,DC=local" OU = Unité d'organisation : pilotable par GPO contrairement au CN. CN = Common Name = Nom dans le domaine. Install-WindowsFeature DNS -IncludeManagementTools on vérifie que le exit code est "no change needed" car il doit être mis avec ADDS. on remet les DNS comme il faut. Set-DnsClientServerAddress -InterfaceAlias “Wan” -ServerAddresses 192.168.200.1 Set-DnsClientServerAddress -InterfaceAlias “Lan” -ServerAddresses 192.168.200.1 et après on verifie avec : Get-NetIPConfiguration si il y a une route fantome reprendre depuis le Remove-NetRoute (ligne 439 / 446 pour Wan/Lan respectivement) On configure le serveur DNS : Add-DnsServerPrimaryZone -NetworkID 192.168.200.0/24 -ZoneFile “200.168.192.in-addr.arpa.dns” Add-DnsServerForwarder -IPAddress 8.8.8.8 -PassThru Le UDP tried = True sinon problème. on peut ensuite tester le DNS avec la commande suivante : Test-DnsServer -IPAddress 192.168.200.1 -ZoneName "tssr.local" Resolve-DnsName srvtssr Resolve-DnsName 192.168.200.1 On peut ajouter le Serveur Wins Get-WindowsFeature “WINS” Install-WindowsFeature -Name "WINS" -IncludeManagementTools il n'y a pas besoin de le configuré, Donc on peut ajouter le DHCP : Install-WindowsFeature -Name "DHCP" -IncludeManagementTools on ajoute le DHCP dans la liste des groupe de sécurité afin qu'il puisse fonctionné avec l'ADDS netsh dhcp add securitygroups on crée une etendue DHCP avec la commande suivante : Add-DHCPServerv4Scope -Name “Etendue tssr.local” -StartRange 192.168.200.50 -EndRange 192.168.200.150 -SubnetMask 255.255.255.0 -State Active on définie les options de bail : Set-DhcpServerv4Scope -ScopeId 192.168.200.0 -LeaseDuration 1.00:00:00 ensuite on lui donne les options qu'il a besoin pour fonctionné : Set-DHCPServerv4OptionValue -ScopeID 192.168.200.0 -DnsDomain tssr.local -DnsServer 192.168.200.1 -Router 192.168.200.1 -WinsServer 192.168.200.1 on ajoute l'etendue dans l'ADDS : Add-DhcpServerInDC -DnsName tssr.local -IpAddress 192.168.200.1 et pour vérifier on utilise ces commandes : Get-DhcpServerv4Scope Get-DhcpServerInDC pour être sur que tout fonctionne sans problème on fait un redémarage: Restart-ComputerName On ajoute le routage et accès distant: Install-WindowsFeature -Name "Routing" -IncludeManagementTools Restart-Computer Install-RemoteAccess -VpnType Vpn Commande uniquement sur Win server 2016 pas 2019 cmd.exe /c "netsh routing ip nat install" cmd.exe /c "netsh routing ip nat add interface Wan" cmd.exe /c "netsh routing ip nat set interface Wan mode=full" cmd.exe /c "netsh routing ip nat add interface Lan" Commande uniquement sur Win server 2019 Cmd netsh routing ip nat install netsh routing ip nat add interface Wan netsh routing ip nat set interface Wan mode=full netsh routing ip nat add interface Lan powershell il mettra fichier non trouvé à la commande “netsh routing ip nat install“, c’est normal bug windows (Vrai bug même sur un vrai serveur) et pour être sur qu'il fonctionne on redémare le PC : Restart-Computer Creation d'un utilisateur dans AD: New-ADUser -Name "tssruser" -SamAccountName "tssrus3r" -UserPrincipalName "tssruser@tssr.local" -AccountPassword(Read-Host -AsSecureString "P@ssw0rd") -Enabled $true GPO (extra mile) Get-Command -Module GroupPolicy Enlver le verrNum : #Creation de la gpo $GPObject = New-GPO -Name ’DisableVerrNum’ -Domain ‘tssr.local’ #activation avant ouverture session $GPObject | Set-GPPrefRegistryValue -Context ’User’ -Key ’HKEY_USERS\.DEFAULT\Control Panel\Keyboard’ -ValueName ’InitialKeyboardIndicators’ -Value 2 -Type ’DWORD’ -Action ’Update’ # activation avant et après l'ouverture de session $GPObject | Set-GPPrefRegistryValue -Context ’User’ -Key 'HKEY_CURRENT_USER\Control Panel\Keyboard’ -ValueName ’InitialKeyboardIndicators’ -Value 2 -Type ’DWORD’ -Action ’Update’ #Appliquer la gpo New-GPLink -Name ’DisableVerrNum’ -Target ‘DC=tssr,DC=local' -LinkEnabled Yes -Order 1 Set-Gplink-Name 'DisableVerrNum' -Target ‘DC=tssr,DC=local' -enforced yes #Permission : Set-Gppermission -name 'DisableVerrNum’ -targetname "tout le monde" -targetType group -permissionlevel gpoapply 9) Cluster de basculement (AKA la torture) Il faut 3 serveur, un ADDS/DNS + 2 disques (60+40) appeller ici "1)" 2 serveur identique avec juste DHCP + Cluster de basculement (IP différente et Nom netbios différent) appeller ici "2) et 3)" DU A UN GIGA BUG DE CON IL FAUT AJOUTER LES DISQUE ET LES CREATION ISCSI APRES AVOIR AJOUTER LE CLUSTER. 1) configuration de tout les roles de ADDS ET DNS UNIQUEMENT et mis en attente des autres serveurs. 2+3) changemnet de nom, adresse IP en fixe et installation du role DHCP + Wins puis entrée dans le domaine avant d'installer gestion de cluster a basculement. (fonctionnalité : Clustering à basculement) 1) Installation de Gestion de cluster a basculement 1) Gestion des disque : mettre en route notre disque et l'initialisé. Aller dans gestion de donnée et des disque , crée un disque virtuel ISCSI "Temoin" de 1gb Dans la création de ce temoin on crée une cible nom:Serviscsi Ip : Ceux de nos serveur 2/3 qui serons utiliser dans le cluster ATTENTION IL FAUT BIEN CHOISIR ADRESS IP ET NON NOM COMMUN Activation du chap est optionelle , plus sécurisé mais pas obligatoire (on skip) Confirmation On fini ce disque et on crée un disque de 20gb appeller DATA on utilise la même cible iscsi et on confirme. 2+3) On utilise option>"initiateur ISCSI" Découverte : on ajoute l'ip de notre serveur Cible Actualier + Connexion option de connexion: Cocher les deux caseds + Avancé Ajout manuellement de l'adapteur local, Iniateur (la machine en cours) , Ip portail cible (le serveur avec le disque ISCSI) et si on l'as mis le CHAP 1 ) Installation de la fonctionnalité "MPIO" > outil MPIO >Découvrir plusieurs chemins > ajouter la prise en charge des périphériques ISCSI. 2+3 ) Gestion des disques + Mettre en ligne les disque 1giga = Temoin 20giga = DATA EN CAS DE MULTIPLE DISQUE DECONNECTER ET RECONNECTER LA CIBLE ISCSI POUR AVOIR 2 DISQUES TEMOIN ET DATA 1) Aller dans gestion du cluster de basculement , crée un cluster avec (2+3) et vérifier les disques. Les warning c'est pas grave, Erreur = Problème. Ajouter un role, ajouter le DHCP , le disque data et faire basculer le role, on peut faire le même avec le role de Wins. 10) Kerberos (tirée du fichier "kerberos radius et NTLM) Création et installation Kerberos sur Windows Server 2019 Server : Uniquement en lan ip : 192.168.200.1 serveur : srvais Classique ADDS/ DNS / DHCP dans le DHCP on donne notre serveur en passerelle Kerberos EST FOURNIS DANS LE WINDOWS SERVEUR donc PAS D'INSTALLATION DE ROLES mais on doit mettre des règles pour le fonctionnement. Configurations PARTIE UNE Centre administration : Authentification : authentication policies : crée une nouvelle stratégie d'authentification : Nom complet : 0default (liste Numero-alphabétique) ne pas cocher de secret NTLM Durée de vie TGT : 8H donc 480 minutes Modifier les condition pour se connecté : ajouter une condition , Utilisateur / authenticationSilo, est égal à , Valeur, UtilSilo (utilsilo = nom que l'on veut mais il faut s'en souvenir pour la GPO) Authentification : authentication silos : Crée une nouvelle stratégie Silos Nom complet : UtilSilo (Le nom qu'on a mis avant) cocher "appliquer les stratégie du silo" Comptes Autorisées : laisser vide (si on ajoute ici il n'est pas activé car pas attribué) Stratégie authentification : Utiliser une stratégie : mettre notre 0default (l'autre option permet de mettre des stratégie pour chacun des type de comptes) on va affecté les objets a cette stratégies silo. on prend un utilisateur DEPUIS L'ADAC (centre d'admin) Silo : Affecté un silo de stratégie d'authentication a un utilisateur : UtilSilo Mais il faut aussi associé l'ordinateur associé afin de pouvoir le rentrer dans les silo aussi On prend un ORDINATEUR depuis l'ADAC et faire exactement la même chose. on teste les connexion avec 2 ordinateur/comptes (un avec PC+ Compte dans lié au silo puis l'autre non) Configuration PARTIE DEUX Ces règles force l'utilisation de kerberos donc on reteste avec le compte lié a un autre compte non lié et le compte non lié ne devrais pas se connecté . on pourrais crée une stratégie par utilisiteur/ordinateur mais il vaut mieux faire par rapport au Domain Controller et ensuite faire le trie après On a besoin de GPO pour mettre en place Kerberos: configuration ordinateur : Stratégie : Parametres windows : Parametre de sécurité : Stratégie locales : option de sécurité : PARTIE UNE forcer NTLM V2 stratégie "Sécurité réseau : niveau d'authentication lan manager " : definir + NTLM v.2 forcer NTLM V2 stratégie "Sécurité réseau : restreindre NTLM : Ajouté des exceptions de serveur dans ce domaine " : mettre notre serveur (srvkerberos.ais.fr) A_Kerberos configuration ordinateur : stratégie : modèle d'administration : système : KDC : "prise en charge du controleur de domaine pour les revendication ... blindage" : Activé + Prise en charge Kerberos : "Prise en charge du client Kerberos . . . blindage kerberos" : Activé PARTIE DEUX Après les connexion avec les autres VM mettre : forcer NTLM V2 stratégie "Sécurité réseau : restreindre NTLM : Authentification NTLM dans ce domaine " : definir + Refuser tout Chiffrement Kerberos stratégie "Sécurité réseau Configurer les type de chiffrement autorisées pour Kerberos" : définir + RC4_HMAC_MD5 Et AES128_HMAC_SHA1 AES256 = TRES ROBUSTE MAIS LES PERF SE CASSE LA TRONCHE Blockage multidiffusion Configuration ordinateur > Modèles d'administration > Réseau > Client DNS : "Désactiver la résolution de noms multidiffusion" :activé DHCP : 1 - A partir de la console DHCP, accédez à votre étendue et cliquez sur "Options d'étendue". Effectuez un clic droit et choisissez "Configurer les options...". 2 - Cliquez sur l'onglet "Avancé" présent dans la fenêtre "Options étendue". 3 - Pour l'option "Classe de fournisseur", choisissez "Options Microsoft Windows 2000". 4 - Cochez l'option "001 Option Microsoft de désactivation du NetBIOS" pour la configurer sur cette étendue 5 - Attribuez la valeur "0x2" à cette option pour désactiver le NetBIOS. whoami pour voir la connexion klist pour lister les connexion Kerberos Version kerberos = Kerberos 5. Info supplémenetaire au cas ou : DHCP : Parler du fonctionnement : DHCP Handshake DHCP discovery (client au server) DHCP offer (Server au client) DHCP Request (client au server) DHCP Acknowledge (Server au client) 01 = Histoire de Windows Server 02 = Configuration + ADDS DNS DHCP 03 = GPO 04 = Gestion des fichier et des utilisateurs ADDS 05 = Hyper-V 06 = WSUS 07 = RDS 08 = VDI 09 = WDS 10 = Installation Powershell 11 = Serveur de basculement 12 = Kerberos Type d'installation : Installation des service bureau a distance: Déploiment Standard : Déploiment de bureaux basés sur un ordinateur virtuel : VDI Déploiment de bureaux basés sur une session : RDS RDS = Permet d'effectué des taches avec en partagent la puissance du serveur (record 12-13/09) VDI = Utilise des shadow PC (record 13-14/09) Tout service avec une console Web a IIS ajouté au package par windows server ID : Domaine\utilisateur ou Utilisateur@Domaine(.TLD) Config VMWare a vérifier: Nat : décocher "connect a host virtual adapter" et mettre en 64.0/24 Crée 2 nouveau network : Lan200 et Lan100, chacun avec leurs subnet en 192.168.x.0/24 et avec les deux option (DHCP + Vhost adapter) décoché