# Муханов Матвей. Занятие 4 - Инфраструктурные сервисы в домене
## Практическая работа №4.1 DNS.
### Задание
1) Настроить сервис DNS
### Методический материал:
#### Часть 1. DNS
Зайдём в оснастку DNS и просмотрим текущие DNS записи


Зайдём в настройки и введём адрес mikrotik, чтобы он перенаправлял DNS запросы на внешние сервера
Настройка прошла корректно

Закрываю окно, подтвердив настройки

Создадим NEW Zone

Первые 3 шага иставляем по умолчанию -> NEXT, на 4-м указываю идентификатор зоны без последнего ip октета

Завершаем настройку и видим добавленную зону

## Практическая работа №4.2,3 DHCP.
### Задание
1) Настроить сервис DHCP
2) Настроить отказоустойчивость DHCP
### Методический материал:
#### Часть 2. DHCP
Теперь открою оснастку DHCP, развернём меню DHCP и выделим IPv4

Создадим область DHCP


Задаю имя области

Указываю диапазон выдаваемых адресов

3 следующие настройки без изменений -> NEXT
Здесь введём ip роутера

Добавим резервный DNS

Следующие пункты не трогаю и завершаю работу визарда
Видим появившуюся в меню область

Настроим Win10 и Kali на автоматическое получение параметров сети по DHCP



#### Часть 3. Отказоустойчивый DHCP

Первый шаг оставляем без изменений, далее в меню добавления сервера выберем в качестве резервного dc2


Настраиваю failover

Завершаем

Для проверки перехожу на dc2 в оснастку dhcp и просмотрим свойства области, которая там появилась

Корректно

## Практическая работа №4.4 GPO.
### Задание
1) Создать и настроить политику аудита файловой системы
2) Создать и настроить политики защиты от mimikatz
3) Провести настройки политик для SIEM
### Методический материал:
#### Часть 4. Групповые политики
С помощью групповых политик решим следующие задачи:
- Включим возможность логирования сетевых файловых ресурсов
- Настроим набор политик для защиты от mimikatz
- Применим политики для генерации событий, необходимых SIEM
Захожу в Group policy management

Отредактируем политику контроллеров домена

Включим аудит сетевых папок и файловой системы


##### Запрет Debug
Создадим новую политику в GPO


Перехожу в её настройки

Настроим политику debug

Настроим политику так, чтобы только у администратора и ADMPetr были права отладки

Применим политику к домену, чтобы она сработала на всех ПК домена


##### Защита LSA от подключения сторонних модулей
Добавим в политику mimikatz_block_debug новый параметр реестра

Настроим параметр, активирущий защиту LSA

##### Настройки политик для SIEM
Cоздал политику аудита

Включил командную строку


PowelShell


Применяем политику на домен

##### Активация журналирования контроллерах домена
Отредактируем политику контроллеров домен

Изменим параметр реестра . Этот параметр уже существует, мы же его изменяем


И создаю 2 новых параметра


Настроим параметр для контроллеров домена, разрешающий только определенным пользователям выгружать членов доменных групп

В заключение настраиваю журналирование попыток выгрузки, добавляю ещё один параметр в реестр
