2009年11月20日 星期五

[MS_Lab] 驗收流程

VPN站台對站台的連線的驗收流程
Step1. 檢查總公司VPN站台對站台的設定
Step2. 總公司ISA前牆規則的發行
Step3. 中斷連線
Step4. 主動連線
Step5. 分公司驗收,角色對調

VPN Client連線的驗收流程
Step1. PPTP連線進入總公司
Step2. 申請憑證後L2TP連線進入總公司

總公司後牆NLB的驗收流程
Step1. 到兩台ISA開啟[遠端及路由存取]確認,VPN連線是由哪台負責
Step2. 關機負責VPN的那台,等待服務執行中
Step3. 讓接手的ISA主動連線

總公司前牆NLB的驗收流程
Step1. 運用外部網路隨便一台電腦開啟DMZ區網頁,戴老師指定的程式
Step2. 確定哪一台服務後關機
Step3. 再次開啟該網頁

總公司DMZ區Web驗收流程
Step1. 確認前牆Web Farm規則發行
Step2. 兩台Web Server同時關機,用外部網路電腦確定無法開啟網頁
Step3. 開啟其中一台Web Server,外部網路電腦確定可以成功開啟網頁
Step4. 關閉第一台Web Server後,清除外部網路電腦快取
Step5. 開啟另外一台Wev Server,外部網路電腦確定可以成功開啟網頁
Step6. 介紹Web Server的檔案系統模式(DFS or File Server)

總公司DMZ區FTP驗收流程
Step1. 確認前牆發行規則

總公司Exchange與DMZ區SMTP Relay驗收流程
Step1. 確認SMTP前牆與後牆所對應的相關規則與設定
Step2. 確認Exchange與SMTP Relay相關的規則
Step3. 確認OWA、Outlook、Outlook Express都可以正常收發信件
Step4. Push Mail是否成功
Step5. 叢集是否正常運作

DHCP驗收流程
Step1. 釋放IP,重新取得
Step2. 關閉配發IP那台的DHCP服務
Step3. 釋放IP,重新取得
Step4. 運用所MAC的方式,保留IP給特殊電腦

WINS驗收流程
Step1. 總公司用主機名稱的方式連線到分公司的電腦
Step2. 分公司用主機名稱的方式連線到總公司的電腦
Step3. 檢查WINS Server的表

WINS驗收流程
Step1. 總公司用FQDN的方式Ping到分公司的電腦
Step2. 分公司用FQDN的方式Ping到總公司的電腦
Step3. 檢查DNS Server的表

AD建置的驗收
Step1. 確認兩個不同站台,且總公司與分公司都有GC
Step2. 修改Schema,並立即站台對站台複寫

NAP的驗收
Step1. 確認強制關閉防火牆後,會被自動開啟

WSUS的驗收
Step1. 是否可以正常下載更新
Step2. 原則的發布設定

FCS的驗收
Step1. 部屬FCS與使用端
Step2. 強制掃描用戶端電腦及問題回報

備份的驗收
Step1. Backup的操作

其他
總公司內部網頁NLB
總公司內部網頁DFS複寫

--

文章總整理
http://life.iiietc.ncu.edu.tw/xms/content/show.php?id=25110
 

2009年11月18日 星期三

[MS_Lab] RADIUS & VPN Client

總公司:MainDC、CSS
分公司:BranchISA

總公司的RADIUS我們讓CSS擔任,
之後防火牆站台對站台連線,指定帳號認證給RADIUS
並且啟動VPN用戶端的服務,使用L2TP連線

CSS
1. 安裝網際網路驗證服務
2. 點選 [在AD中登入伺服器],確定有這台在服務
3. 把後端ISA加入RADIUS用戶端
4. 新增遠端存取原則給VPN Client

CSS管理ISAB
1. 修改VPN設定,使用RADIUS進行驗證
2. 啟用VPN用戶端服務,勾選L2TP協定

MainDC
1. 新增branch帳號
2. 允許VPN Client 帳號有撥入權限
*  網域等級必須在2000純粹模式以上才可以勾選VPN Client的撥入權限

BranchISA
1. VPN站台設定連線裡的網域打上lucky

防火牆的相關規則已經在稍前站台對站台VPN設定過了
這邊只是純粹把VPN的驗證授權給RADIUS,並且開放Client可以VPN進入總公司
分公司也用同樣的方法讓Client可以VPN進去分公司內部網路
只是分公司必須發行VPN伺服器,因為稍前並沒有相關設定

---------------------------------------------END-------------------------------------------------
 

[MS_Lab] NAP

分公司:MainDC、BranchDC、2008DC2、2008DHCP、2008NAP

BranchDC因為是使用2003為Base的,但是NAP必須存在於2008的網域環境
BranchDC必須adprep forest和domain,讓2008DC可以升級為網域控制站
Client端的限制也不少,必須XP SP3以上的作業系統

MainDC
1. 把網域功能等級提升至[Windows Server 2003]
    如沒有提升,會無法跨網域尋找使用者加入跨網域的群組
2. 把very.lucky.com裡的administrator加入Schema admins
2. 把very.lucky.com裡的administrator加入Enterprise admins

BranchDC
1. adprep /forestprep
2. adprep /domainprep

2008DC2
1. dcpromo

2008DHCP、2008NAP
由於設定過於複雜,無法用一些點單的敘述表達
不過幾個重點在建置時還是要注意
1. DNS指向2008DC2,有些原則必須要用2008才能開啟
2. 用戶端要加入網域時也必須是指向2008DC2
3. 2003為基礎的環境DC的schema和網域等級要特別注意
4. 環境越複雜,越難去處理這個服務,部分機制會被破壞掉

以上實驗參閱
Windows Server 2008 網路管理與IIS架站  戴有煒 著
 

[MS_Lab] WSUS & FCS 部屬

總公司:MainDC、WSUS

WSUS
1. 網路設定為總公司內部網路,加入網域從開機後,用網域帳號登入
2. 安裝IIS、ASP.NET
3. 安裝SQL選擇安裝
    [SQL Server Database Services]
    [Reporting Services]
    [Integration Services]
    [工作站元件、線上叢書、開發工具]
4. 安裝SQL SP3
5. 安裝GPMC SP1
6. 安裝Report Viewer 2008
7. 安裝WSUS 3.0 SP2
    勾選[使用這部電腦現有的資料庫伺服器]
    [產品選擇],勾選[Forefront Client Security]
    [選擇分類],勾選[更新],FCS Client的軟體是屬於微軟的更新項目
8. 安裝FCS Server
    勾選[分佈伺服器]
9. 發佈WSUS群組原則
    系統管理範本 --> Windows元件 -->Windows Update
    [設定自動更新]
    [指定內部網路Micosoft更新服務的位置],給WSUS
    [允許立即安裝自動更新]
10. 發佈FCS群組原則
 

2009年11月16日 星期一

[MS_Lab] SMTP Relay & OWA

總公司:EXG1、EXG2、ISAB、ISAF
DMZ區:SMTP Relay、DNS

在DMZ區安裝SMTP伺服器主要是在於他Relay的功能,
當作公司內部EXG的智慧主機,以避免EXG暴露於Internet遭受直接的攻擊
並且在防火牆開放與發行相關規則,OWA

ISAB
1. 開放SMTP與總公司網域控制站之間AD流量
    [DNS]、[LDAP]、[LDAP(UDP)]、[LDAP GCP(通用類別目錄)]
    [Kerberos-Adm(UDP)]、[Kerberos-Sec(TCP)]、[Kerberos-Sec(UDP)]
    [Microsoft CIFS(TCP)]、[NTP(UDP)]、[RPC(所有界面)]
2. 開放內部到外部的DNS要求
3. 開放內部到外部之間的POP3要求
4. 開放內部到外的SMTP要求
5. 開放SMTP Relay到Exchange伺服器之間的SMTP要求

SMTP Relay
1. 將網路設定到DMZ區網路,安裝SMTP服務
2. # route -p add 192.168.5.0 mask 255.255.255.0 192.168.6.250
3. 加到網域後重新開機後,請用網域帳號登入
4. 設定內收轉寄相關選項
    確認存取控制的授權有 [允許匿名存取]
    IIS管理員新增SMTP網域lucky.com,並且允許將接收郵件轉寄此網域
    轉送所有郵件至智慧主機的IP為兩台EXG的VIP[192.168.5.5]
5.設定外送轉寄相關選項
    確認存取控制的授權有勾選 [整合的Windowsu驗證]
    轉接限制的部分加入兩台EXG的DIP,不行用VIP
    勾選 [不管以上所列的項目,允許所有通過驗證的電腦轉接]

*  關於route table一定要新增這筆記錄,因為SMTP預設閘道為192.168.6.240前牆的DMZ卡
    就算他知道.5.0的封包要往後牆丟也沒用,前牆會認為這是規則外的封包
    所以就不傳了,因為前牆沒有開放AD相關流量,所以當封包到前牆的DMZ卡的時候
    就會被認定為非法封包,丟

EXG1、EXG2
1. 打開EXG系統管理員裡的伺服器去設定 [預設SMTP虛擬伺服器]
    確認存取控制的授權有 [整合的Windowsu驗證]
    勾選 [不管以上所列的項目,允許所有通過驗證的電腦轉接]
    傳遞的進階傳遞裡智慧主機填入[192.168.6.6],中括號一定要有

DNS
1. 新增一筆MX的紀錄 smtp.lukcy.com 192.168.168.240

ISAF
1. 發行DMZ SMTP Relay
2. 發行內部POP3伺服器
3. 開放內部到外部的SMTP與POP3要求
4. 開放內部到外部的DNS要求

以上設定結束後,便可將郵件外送,外面郵件也可內寄
接著發行Exchange OWA

ISAF
1. 新增一個外部VIP,192.168.168.239
2. [發行Exchange網頁用戶端存取],全勾
    監聽程式的驗證裡的進階,勾選[允許透過HTTP進行用戶端驗證]
    驗證委派的地方選擇[沒有委派,但用戶端可以直接驗證]

ISAB
1. 開放ISAF到Exchange的網頁流量
 

2009年11月15日 星期日

[MS_Lab] Web Farm & File Server(RAID 5)

DMZ區:DMZWeb1、DMZWeb2、FileServer、ISAF

DMZWeb1、DMZWeb2透過ISA Server發行Web Farm陣列來達到NLB的效果
DMZWeb1、DMZWeb2透過FileServer讀取共同資源,讓網頁內容一致
FileServer運用RAID5技術讓讀取更為快速,且達到資料容錯效果

FileServer
1. 新增三顆同樣大小的硬碟
2. 磁碟管理,初始化連線後轉為動態
    指定為RAID 5 ,等待同步化結束
3. 在RAID5磁碟創造網頁根目錄 "www" 並共享,共享權限Full Control

DMZWeb1、DMZWeb2
1. 安裝IIS
2. 根目錄指定到FileServer所共享的目錄,\\fileserver\www

ISAF
1. 伺服器陣列新增一筆陣列 "網頁農場",並加入兩個DMZWeb
2. 發行負載平衡的Web伺服器的伺服器陣列
 

2009年11月14日 星期六

[MS_Lab] Web NLB & DFS

總公司:MainDC、MainWeb1、MainWeb2、MainSpace

這邊使用的DFS為2003 R2版本之後的DFS
MainWeb1、MainWeb2、MainSpace升級為R2
MainSpace為命名空間用,拓樸上沒有,可以隨機指定任何一台安裝
MainDC使用2003非R2時會有錯誤訊息,文章後面會補上解決方法

MainWeb1、MainWeb2的NLB設定
1. 加入網域後,安裝IIS
2. 在MainWeb1開啟網路負載管理員,新增叢集
    IP 192.168.5.22,為兩Web的虛擬IP
    完整網域名稱空白,直接去MainDC登記一筆共用的FQDN
    其他叢集IP空白,連接埠規則直接下一步
    連線主機打MainWeb1的FQDN,選擇LAN網卡
    其他預設,完成後等待
3. 新增叢集主機MainWeb2
    連線主機打MainWeb1的FQDN,選擇LAN網卡
    其他預設,完成後等待

*  這邊會有奇怪的現象,在新增第二台的時候會找不到網卡
    會有一張網卡被吃掉,一定是第一張網卡,所以對調一下網卡的順序就可以解決


MainWeb1、MainWeb2的DFS設定
1. 安裝 [Distributed File System],安裝R2後多出來的那個DFS
    同時系統會自動勾選 [.Net Framework 2.0] ,要點時間安裝
2. 將C:\Inetpub\wwwroot勾選共用,共用權限設定Full Control

MainSpace
1. 安裝 [Distributed File System],安裝R2後多出來的那個DFS
    同時系統會自動勾選 [.Net Framework 2.0] ,要點時間安裝
2. 開啟[DFS管理],[新增名稱區]
    名稱區伺服器,MainSpace這台
    名稱區名稱及設定,webspace
    名稱區類型,以網域為基礎的名稱區
3. 在新增的名稱區內新增 [新資料夾]
    名稱 ,www
    資料夾目標\\mainweb1\wwwroot、\\mainweb2\wwwroot
4. 複寫設定,採預設選項到完成

*  如果架設網域的DC是2003非R2等級以上的作業系統的話,複寫設定會產生錯誤
    主要是Schema的地方有不相容的部分
    放入2008光碟 到D:\sources\adprep,執行 adprep /forestprep
    /forestPrep 更新樹系資訊,必須在架構角色主機上執行
    PS 2003 R2那張光碟應該也有類似的東西,我們採用2008光碟的解法