# Windows Basic Practice 4
###### tags: `Windows Basic`
## Практическая работа №4.1 DNS
### 1) Настройка сервиса ДНС
Зайдём в оснастку DNS и просмотрим текущие записи:

Перейдём в настройки DNS сервера и настроим вкладку Forwarders:

Зайдём в пункт Edit и добавим IP-адрес mikrotik:


Применим настройки:

Настроим зону обратного просмотра:



Выберем IPv4 зону:

Введём идентификатор зоны без последнего ip октета:

Оставим динамическое обновление зоны:

Проверим настройки и завершим конфигурацию:

Обратная зона создана:

## Практическая работа №4.2,3 DHCP
### 1) Настройка сервера DHCP
Зайдём в оснастку DHCP и создадим область DHCP согласно методическому материалу:






Введём адрес роутера:

Введём адрес резервного контроллера домена, он же будет резервным DNS:


Активируем область сейчас:

Область DHCP появилась в меню:

Отключим DHCP на микротике:


Настроим Win10 на автоматическое получение параметров сети по DHCP:

Настроим Kali Linux на автоматическое получение параметров сети по DHCP:

Информацию об аренде мы можем увидеть на dc1 в меню:

### 2) Настройка отказоустойчивости DHCP
Выберем ip пулы для резервирования:

Выберем сервер-партнёр и выберем в качестве резервного dc2:


Настроим failover и подтвердим настройки:



Перейдём в dc2 в оснастку dhcp и просмотрим свойства области, которая там появилась:

## Практическая работа №4.4 GPO
### 1) Создание и настройка политики аудита файловой системы
Включим возможность логирования сетевых файловых ресурсов:




### 2) Создание и настройка политики защиты от mimikatz
Настроим набор политик для защиты от mimikatz:



Настроим политику так, чтобы только у администратора и ADMPetr были права отладки:

Применим политику к домену, чтобы она сработала на всех ПК домена:


### 3) Настройка политик для SIEM
Создадим политику аудита audit_services_cmd_posh:

Перейдём в ветку "Административные шаблоны"/"Система"/"Аудит создания процессов":


Перейдём в ветку "Административные шаблоны"/"Компоненты Windows"/"Windows PowerShell":



Применим политику на домен:

Настроим журналирование LDAP запросов и неудачные попытки выгрузки членов доменных групп через протокол SAMRPC:






Настроим параметр для контроллеров домена, разрешающий только определенным пользователям выгружать членов доменных групп:

Дадим доступ на выгрузку для группы пользователей Administrators и пользователю ADMPetr:

Настроим журналирование попыток выгрузки, добавим ещё один параметр в реестр:
