顯示具有 Windows Server 2008 R2 標籤的文章。 顯示所有文章
顯示具有 Windows Server 2008 R2 標籤的文章。 顯示所有文章

2012年7月3日 星期二

0601LAB_3NTFS 檔案權限指派


Lab 1
"請於 server2 
登入 sayms\administrator

請於 C:\ 建立 Test 資料夾
並於 C:\Test 資料夾內建立 Readme 檔案
針對C:\Test\Readme 
請新增 george 的NTFS 權限"


文件位於課本頁數

6-5


Lab2

"針對C:\Test\Readme 
請設定不繼承父資料夾權限"


文件位於課本頁數

6-7

Lab3
"針對C:\Test
請設定 ""以這個物件的繼承權限取代所有子物件的權限""
並觀察 C:\Test\Readme 的權限"

文件位於課本頁數

6-9

2012年6月27日 星期三

0627 WINDOWS SERVER 2008 R2 群組原則(喜好設定) 及 稽核

Lab 喜好設定

建立分享資料夾.

"請於 server1  以 sayms\administrator 登入
請建立 C:\Tools 與 C:\Database
並設定共用給與 everyone 讀/寫權利


請開啟 群組原則管理
參考課本 11-27頁

針對業務部的OU

建立新的 GPO 名稱為 ""網路磁碟機""

對於業務部george設定有共享權限

請以 sayms\alex 以及 sayms\paul 於server2 上面測試"

實際server2 以george登入 sayms網域 觀察電腦總管部分已連上Tools 及 Database磁碟機( 若尚未連上請在server1 命令指示字元 輸入gpupdate指令 更新群組原則。

稽核 AD物件存取行為

"請於 server1  以 sayms\administrator 登入
請參考課本 11-44 頁 設定稽核
設定稽核方式如圖


請於業務部 OU 新增使用者 jackie

然後請於事件檢視器內檢視 log"
開啟事件檢視器

檢查log

2012年6月4日 星期一

0604LAB_3: 新增共用資料夾


"請於 server2 以 sayms\administrator 登入
請建立 C:\Database 資料夾
請先觀察 進階共用設定 (網路和共用中心)
將資料夾分享給 george
再觀察 進階共用設定 (網路和共用中心)
"
文件位於課本頁數

7-7

請於 server2 以 sayms\administrator 登入

請針對 C:\Database 資料夾

請先觀察 共用標籤 (於資料夾上按右鍵選內容)

將資料夾停止共用
再觀察 共用標籤 (於資料夾上按右鍵選內容)


文件位於課本頁數

7-11
實作:
1.建立資料夾datbase

 建立檔案共用分享,新增
停止共用資料夾

0604Lab_4: 隱藏式共用資料夾


"請於 server1 以 sayms\administrator 登入
請執行 開始 --> 執行  --> \\server2
進行觀察

--------------------------------------------------


並於server2 以 sayms\administrator 登入

針對 C:\Database 進行共用
在進階共用 新增共用名稱 Database$

並將 Database 名稱刪除

--------------------------------------------------

請回到 server 1
請執行 開始 --> 執行  --> \\server2  觀察

請執行 開始 --> 執行  --> \\server2\database$


文件位於課本頁數

7-14

實作
1.SERVER2 database 資料夾分享清參照LAB3
2.SERVER1 開始功能表 輸入UNC路徑 \\server2 即可看見以分享的資料夾
3.建立SERVER2隱藏分享資料夾database$
4.

0604LAB_5: 利用電腦管理來觀察共用資料夾


"請於 server1 以 sayms\administrator 登入
請執行 開始 --> 執行  --> \\server2\database$

並於server2 以 sayms\administrator 登入
請使用 電腦管理 來觀察共用資料夾"


文件位於課本頁數

7-14

實作:


0604LAB_2: 設定 Disk quota

--在server2 以 administrator 登入(請使用  使用者: sayms\Administrator   密碼: Pa$$w0rd 登入)

打開檔案總管

選取C 磁碟機 →  在上面按滑鼠右鍵 → 點選 內容
→ 點選 配額 標籤
→ 勾選 啟用配額管理
→  點選 將空間限制在 10 MB 並設定 警告等級設定為 8 MB
→ 勾選  當使用者超過配額限制時紀錄事件
→ 勾選  當使用者超過他們的警告等級時紀錄事件 → 確定  → 確定

測試

請建立一個 網域使用者 quotauser  密碼設定為 P@ssw0rd

開始  → 切換使用者

以 quotauser 使用者測試 (請使用  使用者: sayms\quotauser  )

點選 other user (請使用  使用者: sayms\quotauser   )
請於桌面上面建立一個檔案, 並嘗試儲存超過預設的 quota  大小

開始  → 切換使用者

點選  sayms\administrator
可以觀察  配額項目 或是 Event ID 37



實作


1.建立檔案配額設定
2.建立新網域使用者 quotauser

3.建立一個檔案, 並嘗試儲存超過預設的 quota  大小
4.檢驗錯誤事件





0604LAB_1: Bitlocker

在server2  以 administrator 登入(請使用  使用者: sayms\Administrator   密碼: Pa$$w0rd 登入)

開始 → 在 電腦 上面按滑鼠右鍵  → 管理
→ 展開 存放 → 點選 磁碟管理
→ 在 磁碟管理 上面按滑鼠右鍵 → 建立 VHD
→ 在 位置 欄位 輸入 C:\bitlockerdemo.vhd  
→ 點選 動態擴充
→ 輸入大小為 100MB → 確定

在 磁碟 1 上面按滑鼠右鍵 → 初始化磁碟 → 確定
請確認已勾選磁碟1  → 確定

→ 在 100MB 未配置  空間上面按滑鼠右鍵→ 新增簡單磁碟區
→ 下一步 → 下一步  → 下一步 → 下一步  → 完成

請參考 課本 6-30 頁
新增 BitLocker 磁碟機加密功能 (需要重新啟動電腦)

( 如果沒有看到 E: , 請回到 磁碟管理, 按右鍵 → 連結 VHD )

啟用 BitLocker

開始  → 控制台 →  系統及安全性  →  BitLocker 磁碟機加密
→ 點選 新增磁碟區 (E:) 的開啟 BitLocker
→ 點選 是
→ 勾選 使用密碼解除鎖定磁碟機→ 輸入密碼 12345678 → 下一步
→ 點選 將修復金鑰儲存到檔案  → 存檔 (儲存到 Documents) → 是  
→ 下一步 → 開始加密   → 關閉

觀察控制台或是檔案總管就有相關的圖案及狀態

測試

磁碟是否需要密碼解密

開始 → 在 電腦 上面按滑鼠右鍵  → 管理
→ 點選 磁碟管理
→ 在 disk 1(有加密的磁碟 )上面按滑鼠右鍵  → 離線
→ 在 disk 1(有加密的磁碟 )上面按滑鼠右鍵  → 連線

就會出現 BitLocker 的視窗要求輸入密碼解密
→ 輸入密碼 12345678 → 解除鎖定





實作:
1.建立虛擬磁碟機(當作外接式 USB行動碟)









2.新增 BitLocker 磁碟機加密功能 (需要重新啟動電腦)




測試
磁碟是否需要密碼解密
輸入正確密碼

0604_06Lab: "連線網路磁碟機 以及 中斷網路磁碟機"


Lab: 連線網路磁碟機

請於 server1 以 sayms\administrator 登入
請參考 課本 7-23 頁

連線 y: (\\server2\databas$)
Lab: 中斷網路磁碟機

請於 server1 以 sayms\administrator 登入
請參考 7-27頁, 
於命令提示字元
net   use  z:  /delete 
中斷連線 
文件位於課本頁數

7-23
1.命令提示字元
   刪除連結 net use y:  /delete 
   建立連結 net use y \\server2\database$

0604LAB_7: 陰影複製


"請於 server2 
以 sayms\administrator 登入

請參考 7-38 頁

設定 陰影複製功能"
文件位於課本頁數   7-38

(陰影複製並非萬靈丹,檔案的複製有排程及時間限制,故並非永遠都能夠達到使用者的需求!!!)

實作:
1.啟用

2.client端試作
   進入網路server2 共享檔案資料夾 database
   開啟abc.txt檔案
   左下角為修改檔案內如容,並儲存!
   右下角為以前的版本 內容為空白
   按還原鍵後,檔案回歸為空白的檔案版本!

2012年6月1日 星期五

何謂NetBIOS介面


NetBIOS 介面 :
NetBIOS 是 IBM 發 展 的 通 訊 介 面 , 從 誕 生 至 今 , NetBIOS 已 經 歷 過 許 多 變 動 與 修 正 , IBM 最 初 發 展 NetBIOS 的 動 機 在 於 將 之 做 為 PC 小 型 網 路 的 協 定 , 此 處 的 小 型 網 路 特 指 Ethernet 或 Token Ring 網 路 , 一 段 Ethernet 網 路 的 節 點 數 量 一 般 被 限 制 在 30 個 左 右 , 而 IBM 的 Token Ring 網 路 則 限 制 為 255 個 節 點, 當 時 尚 無 連 接 數 個 網 路 的 需 要 ( 即 routing), 因 此 最 初 的 NetBIOS 即 無 選 徑 能 力 , 不 過 之 後 , 當 IBM 將 NetBIOS 改 良 成 NetBEUI 之 際 , 已 加 入 了 可 在 Token Ring 網 路 間 選 徑 的 能 力 ,但 在 其 它 網 路 仍 無 。
簡 言 之 , NetBIOS 的 設 計 哲 學 就 在 於 小 巧 、 快 速 , 透 過 NetBIOS 提 供 的 一 致 性 應 用 程 式 介 面 , 網 路 上 的 節 點 、 或 節 點 內 的 通 訊 程 序 即 可 進 行 通 訊 , 為 令 通 訊 時 所 須 的 定 位 方 式 最 佳 化 , NetBIOS 選 擇 採 最 長 8 個 字 元 的 節 點 名 稱 做為 簡 短 、 易 於 記 憶 、 有 效 的 命 名 、 定 位 方 式 , 而 不 採 用 較 複 雜 、 難 記 的 數 字 命 名 、 定 位 , 對 於 封 閉 式 小 型 網 路 , 這 樣 的 設 計 的 確 是 最 有 效 率 、 但 也 是 最 無 擴 充 性 的 設 計 , 今 日 的 網 路 世 界 已 不 如 往 昔 , 階 層 式 命 名 及 跨 網 通 訊 的 需 求 已 日 益 普 及 , 這 點 使 得 NetBIOS 之 8 個 字 元 的 節 點名 稱 及 無 法 跨 網 遞 送 的 缺 陷 漸 漸 浮 上 檯 面 , NT 則 將 NetBIOS 的 8 字 元 名 稱 加 以 延 伸 , 以 令 電 腦 的 命 名 更 有 彈 性。
在 Windows NT 的 網 路 架 構 中 , NetBIOS 是 個 與 傳 輸 協 定 無 關 的程 式 介 面 , 為 方 便 上 層 應 用 程 式 可 利 用 不 同 的 傳 輸 協 定 通 訊 , NT 的 三 個 內 建 的 傳 輸 協 定 (TCP/IP 、 NetBEUI 、 NWLink) 皆 附 有 對 應 的 NetBIOS 介 面 , NT 透 過 其 聯 繫 (binding) ( 2.5 節 ) 方 式 將 NetBIOS 與 其 底 下 的 各 傳 輸 協 定 關 聯 起 來 。
Windows NT 的 許 多 網 路 通 訊 功 能 皆 透 過 呼 叫 NetBIOS 介 面 達 成, 包 括 MSN 本 身 、 Chat 程 式 、 NetDDE 、 ClipBook 、 Messenger 等 服 務 , 或 是 大 型 電 腦 (mainframe) 之 閘 道 器 、 多 用 戶 資 料 庫 等 應 用 程 式 。
NetBIOS 與分散式應用:
NetBIOS 是 MSN 最 早 的 程 序 間 通 訊 機 制 , NT 提 供 此 機 制 的 目 的 是 為 相 容 於 舊 有 Microsoft 的 網 路 產 品 , 早 在 1980 年 代 , NetBIOS 的 已 相 當 普 遍 , 目 前 僅 管 已 存 在 著 較 NetBIOS 為 優 的程 序 間 通 訊 機 制 , 如 RPC 、 具 名 導 管 (named pipe) 等 等 , 但 由 於 NetBIOS 的 普 及 性 , 這 些 新 機 制 在 短 期 內 尚 無 法 取 代 它 的 地 位 。
NetBIOS 在 MSN 是 個 應 用 程 式 介 面 , Windows NT 的 SMB 重 導 器 普 遍 呼 叫 它 對 外 進 行 MSN 的 通 訊 , 在 此 介 面 之 下 可 以 聯 繫 ( bind ) 數 種 傳 輸 協 定 , 這 使 得 NT 本 身 的 NetBIOS 應 用 可 透 過 除 了 NetBEUI 以 外 的 傳 輸 協 定 進 行 通 訊 , 例 如 , 若 與 TCP/IP 聯 結 , 則 可 於 Internet 進 行 NetBIOS 通 訊 , 若 與 NWLink 連 結 , 則 可 透 過 區 域 網 路 間 的 IPX 選 徑 器 遞 送 與 其 它 段 區 域 網 路的 電 腦 通 訊 。
因 為 NetBIOS 原 是 為 區 域 網 路 設 計 的 , 這 使 得 它 的 應 用 僅 跼 限 在 中 、 小 型 企 業 的 區 域 網 路 , 不 太 適 合 跨 網 的 應 用 。

0601Lab_2: 檔案加密

主題:加密檔案及資料夾的實作及權限的分配及修改


請開啟下列虛擬機器

server1
server2

--在 server2 以 administrator 登入(請使用  使用者: sayms\Administrator   密碼: Pa$$w0rd 登入)

建立 C:\DataCyp 資料夾
→ 在 C:\DataCyp 建立一個檔案 admin.txt
→ 在 C:\
DataCyp 資料夾上面按滑鼠右鍵 → 內容  
→ 點選 進階
→ 勾選 加密內容保護資料
→ 確定  → 確定 → 確定
請登出 administrator

--在 server2 以 george 登入(請使用  使用者: sayms\george )
確認是否可以讀取 C:\Democyp\admin.txt

另外在 C:\
DataCyp 資料夾下面
建立一個資料夾george
在C:\
DataCyp\george 建立檔案 george.txt
請登出 george

--在 server2 以 administrator 登入(請使用  使用者: sayms\Administrator   密碼: Pa$$w0rd 登入)
確認是否可以讀取 C:\
DataCyp\george\george.txt

在 C:\
DataCyp\admin.txt 上面按滑鼠右鍵 → 內容  
→ 點選 進階
→ 點選 詳細資料 → 點選 新增(新增 george 讓他可以瀏覽 )  
→ 點選 george → 確定  → 確定 → 確定 → 確定

--在 server2 以 george 登入(請使用  使用者: sayms\george )
請確認是否可以讀取 C:\
DataCyp\admin.txt

請登出 george



實作


C:\ 底下建立加密資料夾 "DataCyp"


加密資料夾文字顏色變為綠色


資料夾 "DataCyp" 底下建立文件 "admin.txt" 因為繼承DataCyp資料夾加密屬性,故admin.txt為加密文件,文件名稱變為綠色。



更換george名稱登入後,因為並沒有該加密文件的讀取權限故被拒絕

解決之道更改george的讀取權限即可。


2012年5月31日 星期四

0601Lab_1: 設定GPO, DC允許本機使用者登入


主題:

"請於 server1 (DC)                                                                        
以 sayms\administrator 登入                                                       
設定 sayms\peter 允許本機登入                                                  
並執行測試,                                                                                    
以及測試 gpupdate                                                                        
測試完成                                                                                         
移除 sayms\george 的本機登入權限"                                      
文件位於課本頁數 5-51( Windows server 2008R2 安裝與管理)

用意:

建立client server (DC)本機登入權限,但server本機不建議允許一般client擁有登入許可,故本實作僅提供實習者了解其技巧,故實作後應移除client的登入權限。

實作:
程式路徑:(按滑鼠進入程式)






























資料夾路徑(進入default domain controllers policy,按滑鼠右鍵選擇"編輯")























選擇電腦設定/原則/Windows設定/安全性設定/本機原則/使用者權限指派/
       右側"原則"視窗內選擇允許本機登入 按滑鼠右鍵



























進入 允許本機登入 內容 挑選 新增使用者或群組 填寫欲增加第使用者和群組名稱後 案確定


執行 gpupdate (在開始路徑進入"執行",輸入gpupdate)
       建立完client的DC登入權限後,因為server需要一定時間後才會更新群組原則,故立即執行"gpupdate"指令,讓server更新群組原則,使client權限生效,否則client需要等候一定時間後才能登入server主機。


更新成功後即可以 client名稱登入 server 本機!!!

試驗過後,請記得移除client 登入權限