# Практическая работа №4. Инфраструктурные сервисы в домене
## Задание:
1) Настроить сервис DNS
2) Настроить сервис DHCP
3) Настроить отказоустойчивость DHCP
4) Создать и настроить политику аудита файловой системы
5) Создать и настроить политики защиты от mimikatz
6) Провести настройки политик для SIEM
## Решение:
### 1) Настроим сервис DNS:
Просмотрим текущие DNS записи на WS16-1en:

Создадим **Alias(CNAME)**:

Проверим:

Настроим форвард. Введём адрес mikrotik, чтобы он перенаправлял DNS запросы на внешние сервера:

Настроим зону обратного просмотра. Создадим **Reverse Lookup Zone**:

Настраиваем по умолчанию, вводим нашу сеть:

Зона создана:

### 2) Настроим сервис DHCP:
Приступим к созданию области DHCP. На IPv4 переходим на **New Scope**:

Вводим имя области:

Указываем диапазон выдаваемых адресов:

Введем адрес роутера:

Введем адрес резервного контроллера домена:

Настройка завершена:

Настроим Win10 на автоматическое получение параметров сети по DHCP:

Настроим Kali Linux на автоматическое получение параметров сети по DHCP:

Можем увидеть информацию об аренде на dc1:

### 3) Настроим отказоустойчивость DHCP:
В dc1 на **Scope** выберем **Сonfigure Failover**:

В качестве резервного сервера выбираем dc2:

Настроим Failover:

Подтвердим настройки:

Проверим на dc2 наши настройки:

Все настройки применились корректно.
### 4) Создадим и настроим политику аудита файловой системы:
Зайдём в Group Policy Management:

Отредактируем политику контроллеров домена:

Настроим политику Object Access:

Включим аудит сетевых папок и файловой системы:


### 5) Создадим и настроим политики защиты от mimikatz:
Создадим новую политику mimikatz_block_debug в папке GPO:

Настроим политику:

Даём администратору и ADMPetr права отладки:

Применяем политику для всех ПК:

Проверяем:

Добавим новый параметр реестра:

Активируем защиту LSA:

### 6) Проведем настройки политик для SIEM:
Создадим политику аудита:

Активируем параметры "Включить командную строку в события создания процессов" и "Включить ведение журнала и модулей":

Применяем политику для всех ПК.
Логируем NTDS:

Создадим ещё 2 параметра реестра:


Настроим параметр,который разрешает только определенным пользователям выгружать членов доменных групп:

### Работу выполнила Шпанагель Дарья