1. 内网渗透的起点:为什么 2008 R2 仍是绕不开的域控靶机
做内网渗透这一行的人,十有八九都跟 Windows Server 2008 R2 打过照面。这些年我在测试环境里搭过不少靶机,从最简单的单机 Windows 7 到带域控的完整内网拓扑,说实话,2008 R2 始终是一道绕不过去的坎。原因也很直白:它身上压着太多老企业内网的历史债。很多公司从 2010 年前后开始用虚拟化,那时候 Windows Server 2008 R2 是绝对的出货主力,至今仍然有一大批老系统跑在它上面。所以你想练内网渗透,不把 2008 R2 域控摸熟,等于避开了最主流的实战场景。
有朋友可能会说,现在新系统都到 Server 2022 了,还折腾老古董干什么?这里有个很实际的原因:域控环境的价值不在系统新老,而在域的逻辑结构本身。只要你的目标是理解 AD(Active Directory)环境下的认证流程、组策略、DNS 依赖、横向移动路径,那 2008 R2 和 2012、2016 的核心机制几乎是一脉相承的。而且 2008 R2 对硬件要求低,虚拟机里跑起来极其流畅,适合做整条内网链路的地基。
另外一个原因更现实:不少低版本漏洞和经典攻击手法,在新系统上要么被补丁堵死了,要么因为默认配置变化已经复现不出来。比如某些只存在于早期 SMB 协议栈里的问题,或者一些老漏洞对域控版本有特定要求。你在 2008 R2 上可以比较完整地还原攻击路径,也能顺便看看检测侧在事件日志里留下什么痕迹。
需要先说清楚边界:搭建靶机是为了学习如何发现问题、如何做防御加固、如何理解攻击原理。整个环境应当完全隔离在本地虚拟机网络里,不要接入任何真实业务网络,尤其不要拿这套配置去动生产环境。这是底线问题。后面写的所有内容,都是围绕"一个人安的实验室环境里面,怎么把域控靶机搭出来、怎么让环境更贴近真实内网、怎么验证它可用"来展开。
还有一点很关键。很多初学者搭完域控就急着去"打",结果发现环境过于干净,域内既没有像样的用户和组,也没有配置任何服务,试来试去总是那几条命令,完全没法模拟真实内网的信息收集阶段。所以搭靶机不只是"装个系统跑完 dcpromo"就结束,你需要把它做得像一台"有故事的主机"——有管理员、有普通域用户、有共享目录、有遗留配置文件,甚至有几条"故意留下"的弱口令记录。这样后渗透和横向阶段才有东西可操作。这一篇就重点讲怎么把这些事一次性做对。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 虚拟机里的老伙计:安装 2008 R2 的细节与兼容性
先把最基础的装了系统的环节讲透。Windows Server 2008 R2 是纯 64 位系统,基于 Windows 7 的内核,这一点决定了它跟新硬件的兼容性一般。你在物理机上装 2008 R2 大概率会碰到驱动缺失的问题,但在虚拟机里反而简单——虚拟化平台帮你屏蔽掉了绝大多数硬件差异。我个人习惯用 VMware Workstation,当然你用 VirtualBox 或者 Hyper-V 也没问题,只是虚拟机配置要稍作调整。
2.1 虚拟机的资源配置建议
内存至少给 2GB,推荐 3GB 到 4GB。2008 R2 挂上 AD DS 服务和 DNS 之后,内存占用会明显上升,给太小的话域控响应会变得非常迟钝。CPU 给 2 核就足够,除非你后面还要在这台域控上跑额外服务(比如 SQL Server 或 WSUS),否则加太多核意义不大。磁盘建议 60GB,实际安装完系统和 AD 角色之后占用量大约 10GB 到 15GB,预留空间主要给日志、快照以及可能安装的辅助组件。
网络适配器这块有两个选择。如果你只需要一台域控,用 NAT 模式就行,宿主机能访问它,它能访问外网做系统更新(虽然大概率你也用不上这功能)。如果你想模拟真实内网环境,建议在同一个虚拟网络里还会挂一台 Kali 攻击机,那就把所有机器都放进同一块 VMnet 网段,比如 VMnet2 或者自定义局域网段,网段可以设成 192.168.100.0/24 这种不跟路由器冲突的私有地址段。这样环境封闭,不干扰宿主机所在网络。
2.2 系统安装过程中的几个坑
安装 2008 R2 时,选版本有一个小细节:镜像文件区分 N 版、Enterprise 版、Standard 版和 Datacenter 版。靶机环境建议装 Enterprise 版或者 Standard 版都行,因为功能上对 AD 域控来说没本质差别。安装时请选择"完全安装",不要选 "Server Core"。在这里偷懒用 Core 模式虽然也能搭 AD DS,但你后续要开图形界面看事件日志、配策略,再来回切 PowerShell 很痛苦。
很多人在这一步卡住过:系统装完会要求设置 Administrator 密码,而且密码复杂度默认是开启的。如果你不想花心思猜一个足够复杂的密码,在安装阶段可以不加入任何域、保持工作组状态,等系统起来之后再用 gpedit.msc 临时关掉密码复杂度策略,把密码设成自己好记的。这个操作在后面要配快照的时候特别重要,因为如果你把系统装完就打了快照,后期想统一改所有机器的管理员密码会非常累。
装好系统后,第一件事是安装 VMware Tools 或者 Hyper-V Integration Services。这一步很多人都知道要做,但只有踩过坑的人才懂不装会多难受:屏幕分辨率锁定在 800x600 或 1024x768,鼠标移动有延迟,剪贴板不互通,维护起来效率极低。装完 Tools 系统会要求重启一次,记得重启。
2.3 系统初始化和补丁策略
系统初始化的时候要注意"是否加入 Windows 更新"这个选项。靶机环境建议关闭自动更新,一方面避免装完补丁后把你要复现的 2008 R2 特性改掉,另一方面内网靶场也不该随便访问外网。网络不稳定的情况下,更新功能还会拖慢整个虚拟机的启动过程,所以不如干脆全关。
如果网卡在 2008 R2 里没被正确识别,会显示"网络电缆被拔出"或者"未识别的网络",这个情况大多发生在你用的是 VMXNET3 网卡时。老系统对 VMXNET3 驱动支持并不是开箱即用的。解决办法:把网卡改成 E1000E 模式,或者先装好 VMware Tools 再看。这个细节属于典型的"不试不知道"型问题,遇到的人还挺多,先写在前面省得你回踩。
关掉系统自带的防火墙也是一个值得现在做的事。你装完系统之后,Windows 防火墙默认开启,后面做 SMB 共享、DNS 解析、远程桌面都会受到影响。虽然可以在防火墙里加允许规则,但靶机环境里为了省事,通常直接把防火墙服务停掉。执行 services.msc 找到 "Windows Firewall" 服务,改成禁用并停止服务。如果是在域环境里做实验,建议把"文件和打印机共享"相关的防火墙例外也检查一下,否则后面访问 \dc\share 共享目录时容易莫名其妙失败。
3. 域控搭建核心:从 dcpromo 到 DNS 的完整过程
系统装好之后,接下来就是最关键的一步:把这台 2008 R2 提升为域控制器。在 2008 R2 时代,传统做法是运行 dcpromo 命令启动 Active Directory 域服务安装向导。这个过程网上教程一大把,但想把环境搭得顺手,有几个细节值得展开说。
3.1 域名规划和静态 IP 设置
动手之前先规划好域名。内网测试环境不需要跟公网域名有对应关系,直接用 .local 后缀是最省事的做法。比如你的整体环境叫 "corp",那域全名就设成 corp.local。有人纠结域名能不能随便起,答案是:在隔离的内网环境里,只要不冲突、不公开,你确实可以随便起。但起名有讲究:别起成跟真实公司撞名的域名,比如 "test.com" 这种你虽然没有所有权但在公网确实存在,一旦 DNS 配错可能解析到公网去,形成外部 DNS 泄露,做实验时容易混淆。.local 后缀的好处是公网肯定不存在,解析记录不会外泄。
还有一点建议在建域之前就把域名预留的 NetBIOS 名想好,比如 CORP。2008 R2 的 dcpromo 向导会让你填 NetBIOS 名称,默认会取域名第一段的大写形式。如果你想把 NetBIOS 名设成 AD 或者 LAB, 在这个界面手动改掉就行。域名对内网用户来说不经常直接输入,但 NetBIOS 名会在很多老协议、老命令里出现,最好也规划好。
IP 地址也必须提前固定。做域控的机器必须使用静态 IP,这是铁律。域控本身兼任 DNS 服务器角色,如果它自己 IP 都是 DHCP 分配的,那整个域内的 DNS 解析体系就没有稳固的锚点。在 VMware 的 VMnet 网段里,一般把域控 IP 分配成 .10,DNS 指向自己 127.0.0.1 或者自己的 IP。后续加入域的成员机 DNS 都指向 .10。
3.2 dcpromo 向导里的每个选项都意味着什么
运行 dcpromo 后,第一处要注意的是"使用高级模式安装"这个复选框。如果你勾选它,后面会多出一些选项:比如"DNS 注册器"和"权限兼容性"。对新手来说可以先不勾,默认模式不会出大问题。但如果你将来想把这台域控同时作为 DNS 服务器,就需要在向导的"其他角色"一步确认 DNS 服务已勾选。实际上,2008 R2 的 dcpromo 默认会把 DNS 服务一起装上去,这一步非常关键,我不建议你取消。
再往下有一个"数据库文件夹、日志文件和 SYSVOL"的路径选择。默认是在 C:\Windows 里,对靶机来说直接默认即可。不必去折腾 Relocate 到别的盘,那是真实生产环境为了性能或者故障恢复才做的事。环境就一台虚拟机,路径保持默认反而后面排错更容易。
然后是功能级别。2008 R2 的域功能级别最高可以选到 Windows Server 2008 R2。做靶机环境,直接拉满到 2008 R2 级别,这样可以体验到链路里所有支持的功能特性。不用去选低版本级别以为模拟老环境,因为域控功能级别对绝大多数攻击效果没有直接影响,而低级别反而限制你使用一些新工具和 PowerShell 模块。
向导最后会让你设置还原密码(DSRM 密码)。这是目录服务还原模式的密码,不打这个快照的人很容易忘,等哪天真想进 DSRM 模式做恢复测试就抓瞎了。所以设置之后请顺手记到一个本地笔记里。这里有一个实操习惯:靶机环境的所有常用密码,我都统一写进一个环境的 README 文档里,和虚拟机快照放一块,省得三个月后回来完全想不起来这台机器当时配了什么。
3.3 DNS 和域控的强绑定
装完域控之后重启,你可以在"管理工具 > DNS"里看到正向查找区域里已经自动生成了 corp.local 的区域,并且有 _msdcs、_sites、_tcp、_udp 这些底子。看到这些目录结构就说明 DNS 自动注册正常。很多新手在验证域环境时只检查"能不能解析域名",这是不够的——AD 环境里客户端靠 SRV 记录来定位域控,如果 _tcp 下的 LDAP、Kerberos、GC 记录没有注册,那域内计算机即使能 ping 通 corp.local,也无法完成域登录和认证。
检验方法很简单:在域控自身上用 nslookup -type=SRV _ldap._tcp.corp.local,如果能返回域控主机名,说明 SRV 记录正常。如果没有返回,大概率是 DNS 区域权限或防火墙问题。另一个命令是 nltest /dsregdns,强制重新注册 DC 的 DNS 记录。这条命令在排错时很救命,建议记下。
另外,域控的 DNS 转发器这个配置可以暂时不设。内网环境不需要解析外部域名,设置了反而让 DNS 查询等超时,拖慢体验。如果要设,记得指向你宿主机所用的上游 DNS 地址,别填 8.8.8.8 然后发现虚拟机出不了外网,每次解析都白等几秒。
3.4 域控搭建完成后的自检
搭建完域控后,我习惯做一遍基础自检,确保环境是真的能用的。除了上面提到的 SRV 记录查询,还有这几步:
- 在域控上执行
dcdiag,检查 AD 数据库和复制状态。 - 执行
net share,看 SYSVOL 和 NETLOGON 共享是否已经出现。对域内组策略下发来说,这两个共享缺一不可。 - 执行
get-addomain -Identity corp.local(需要 PowerShell 环境)或者用 AD 用户和计算机看域结构是否正常。
dcdiag 这个命令很值得一讲。它以详尽的输出方式检测 DNS 解析、复制、安全通道、服务状态。输出的最后如果是一堆 PASS,说明域控是健康的。如果看到 FAIL,优先看它给出的错误码。最常见的错误是 DSSrv 和 DNS 测试失败,几乎都是因为静态 IP 没配好或者 DNS 指向错误导致。把域控 IP 修正好,重新开机,再跑 dcdiag,一般能恢复。
4. 把靶机做出"有故事的样子":域用户、策略与仿真漏洞环境
一台刚装完的域控,服务全开、没用户、没策略,这当然能叫"域控靶机",但它离"能被练手的内网环境"还差一大截。真正的内网环境里,域控上会有一堆域用户、组织单元(OU)、共享目录、登录脚本、计划任务等等。靶机环境更需要这些"业务痕迹"来支撑渗透测试的完整流程。
4.1 初始化域内用户与组结构
我会建议在域控上创建一个标准的管理员账户,而不是直接长期使用 Administrator。这更接近真实企业环境,也让之后的横向和权限提升环节更有可玩性。比如创建一个 admin01 加入 Domain Admins 组,再创建两三个普通域用户,比如 zhangsan、lisi、wangwu,密码设成符合复杂度要求的但好记的。这样做的好处是,后面练习 Kerberoasting、AS-REP Roasting 这类攻击时,你有一些"可以拿来研究"的目标对象。
创建用户既可以用图形界面 "AD 用户和计算机",也可以用 PowerShell。2008 R2 自带的 PowerShell 版本是 2.0,一些新模块用不了,但 New-ADUser 依然可以正常使用。比如创建用户 wangwu 并设置密码,命令如下:
code复制New-ADUser -Name "wangwu" -SamAccountName wangwu -UserPrincipalName wangwu@corp.local -Path "OU=TestUsers,DC=corp,DC=local" -AccountPassword (ConvertTo-SecureString "P@ssw0rd123" -AsPlainText -Force) -Enabled $true
路径里的 OU 是我提前建好的 TestUsers。分组策略和权限分配往往按 OU 来做,所以上线一个任务视角的靶机,别把所有用户扔在默认的 Users 容器里,要按真实企业的样子建几个 OU。比如 IT、Sales、Finance,每个 OU 下面放对应角色账户,这会让你后面练脚本枚举 AD 结构时有真实感。
4.2 补丁状态与系统服务的设计
判断靶机价值的一个核心指标是:这台机器上的漏洞你能不能复现,会不会被 Windows Update 悄悄修复掉。为了确保环境可用又不至于太脆弱,我的做法是:系统装完打一个"作为靶机的初始快照",然后有意不装关键安全补丁。比如 SMB 相关的补丁不装,这就给后面测试某些 SMB 类攻击留下了入口。注意这不是让你去公开网络下载旧补丁或者做逆向,只是利用一台已经存在缺陷的旧系统来搭教学环境。
另外,2008 R2 的老版本 Internet Explorer、Office(如果装的话)、第三方的 FTP 服务、老版本 PHP、老版本 Apache 都可以作为附加漏洞源。对一个域控靶机来说,这些不是必需的——域控主要玩的是 kerberos、NTLM、DNS、SMB、组策略这些 Windows 自带服务。如果你对 Web 攻击更感兴趣,建议单独在旁边再挂一台 Windows Server 或 Linux 做 Web 靶机,不要都塞到域控上。系统服务一个萝卜一个坑,太杂了容易互相影响,排错还特别痛苦。
4.3 仿真漏洞场景的搭建原则
说得直接点,学习渗透测试不能只靠"跑一个漏洞利用工具把机器打穿"这种环节。靶机环境应该分出几种难度,让你循序渐进。最基本的是靠弱口令和默认共享进去,其次是利用老系统本身已知的 SMB 类漏洞,再往下是利用域内信任关系和委派问题做横向。每一种都应该在自己的网段或独立快照里准备。
距离我搭建过的 2008 R2 域控为例,我会在一台域内普通成员机上留一个弱口令的本地管理员账户,当作横向攻击的跳板。域控本身保留 SMBv1 开启状态、未打补丁的状态。这样从 Kali 出发,攻击者可以先打穿成员机,抓到凭据,再试图对域控进行横向移动。这种链路比直接拿域控练手更有价值,因为它完整模拟了真实攻击中最常见的"边界突破→内网漫游→域控接管"路径。
有个细节容易被忽略:域内成员机的 DNS 必须指向域控。如果你用的是 VMware NAT 模式,极有可能出现"能上网但加不了域"的尴尬。因为 DHCP 默认拿 192.168.x.1 做 DNS,而域控要求客户端通过它来解析 AD 相关信息。成员机加入域之前,把 IPv4 的 DNS 手工改成域控 IP,问题立刻消失。这类问题在真实企业里也一样频繁,值得亲身踩一遍。
4.4 从检测侧观察攻击行为
靶机环境除了给攻击者练手,也应该让防御方向的人看清楚痕迹。2008 R2 域控的审计日志记录了很多有价值的信息。你要确保默认的"本地安全策略→审核策略"里开启了"审核账户登录事件"和"审核账户管理"。部分默认配置不会开启记录,所以需要手工打开。有了审计日志,针对一次攻击就可以分别看 4624(登录成功)、4625(登录失败)、4720(创建用户)、4724(重置密码)这些事件,弄清哪一步是解锁域内权限的关键点。
这些事件在实验室里的意义是让从"怎么测"过渡到"怎么查"。现在的企业环境里几乎都有 SIEM 和 EDR,追踪攻击的木马最值钱的不是一次两次的利用成功,而是一整条攻击链在每个阶段产生的日志指纹。靶机环境其实是可以顺手把这些日志痕迹一起练起来的,这也是为什么我强调不要关掉 2008 R2 自带的事件日志,别只想着打,忘了看。
5. 双向验证清单:确保靶机真的可用于渗透练习
环境搭完之后,很多人直接开工,跑到一半发现 kali 扫描不出来主机、域控上 DNS 不稳定、共享目录打不开,才回过头来查配置原因。这一节我列一份我自己每次搭完都会跑一遍的验证清单,左边是攻击侧视角,右边是防御侧视角,确保环境真的能用。
5.1 攻击侧验证:从扫描到域内的完整链路
在 Kali 上对你的域控做一次基础扫描,推荐先 arp-scan 或 netdiscover 看看本网段有多少存活主机。只要能看到域控的 IP,说明虚拟网络连通。然后跑 nmap -sV 192.168.100.10,应该能看到 445 端口开放、SMB 版本信息是 Windows 6.1。这时候你就可以继续跑 SMB 相关模块了。
如果 nmap 扫不到主机,先检查 VMware 的 VMnet 段配置,确保 Kali 和 Windows 都在同一个网段且网卡类型一致。如果扫得到端口但 SMB 连接不了,检查 Windows 防火墙是否关了、Server 服务是否启动了。排错顺序先网络再系统后服务,不要一上来就怀疑是 AD 的锅。
另外验证一下 DNS 解析。在 Kali 上执行 nslookup corp.local 192.168.100.10,如果正常返回 NS 记录和 A 记录,说明域控的 DNS 工作正常。这条经常被忽略。如果你要在 Kali 上直接用 crackmapexec 或 netexec 扫描 SMB 共享,DNS 正常比手工指定 IP 要省心得多。
5.2 防御侧验证:域环境自身是否健康
防御侧验证使用上文中提到过的一些命令。在域控上跑 dcdiag,确认 DNS 和复制状态全部通过。然后尝试从一台加入域的成员机上用 net user /domain 或 nltest /dclist:corp.local 枚举域控,正常的话能看到域控主机名。如果结果为空,大概率是加入域时出现过错误,建议重新加域。
共享验证也在这里做一次。在域控上提前建好一个共享文件夹(比如 scripts,用于放登录脚本),然后在成员机上通过 \\DC01\scripts 访问,确认 NETLOGON 共享和 SYSVOL 共享均可访问。这两个共享在很多后渗透脚本中都会用到,它们不健康的话,很多自动化工具会直接报错。
顺手记一个坑:2008 R2 的 SMB 签名默认并不强制,仅支持。你如果拿 Kali 抓包,默认环境下能看到很多未签名 SMB 流量。这是老系统的特点,也正是目前内网里 SMB 中继攻击值得复现的原因。对靶机来说不用刻意去改,留着它反而更贴近旧环境的真实状态。
5.3 快照与基线管理
快照是靶机环境最重要的资产管理手段。强烈建议在每个关键节点都打快照。我的习惯是建立三条基线:
- "纯系统":刚装好系统没做任何域配置,适合用来练 Windows 系统本身的加固。
- "已加域-基础域控":域控搭建完成,DNS 验证通过,创建了基础用户和 OU,适合练基础的域渗透和枚举。
- "已配置-仿真业务":域控上添加了共享、登录脚本、计划任务、特定漏洞环境,适合练完整攻击链。
快照的管理原则是"宁可多打不要少打"。虚拟机快照文件虽然占用磁盘,但每次实验后回滚到干净状态所节省的时间远超磁盘成本。尤其你在测一些可能有破坏力的攻击时,快照是唯一的安全网。
回滚快照有个小坑:如果域控和成员机是多台虚拟机配合使用的,回滚之后要确认虚拟机能重新连上网络。某些场景里 DNS 缓存和 Kerberos ticket 会停留在域控重启前的状态,导致登录报"服务器上的安全数据库没有此工作站信任关系的计算机帐户"之类的错误。遇到这种问题,把加入域的机器从域退出,重启后再重新加回域即可。这条排错思路在域环境里能救回你一小时的生命。
6. 部署排错与常见问题记录
最后把这些年搭 2008 R2 域控靶机时遇到的频率最高的问题集中写一下,就当一份排错手册。很多人搭环境搭到一半卡住,往往不是原理问题,而是这些琐碎的坑。
问题一:加域时提示找不到网络路径
这个错误八成出在 DNS 没指向域控。记住一个口诀:域内所有机器的 DNS 指向域控 IP,域控自己的 DNS 指向自己。只要有一台机器 DNS 还指向路由器或者 8.8.8.8,加域基本就会失败。改完 DNS 后记得 ipconfig /flushdns 和 net stop netlogon && net start netlogon 刷新一下状态。
问题二:域控上登录系统一直提示密码复杂度过低
默认域策略要求密码符合复杂度规则。如果你只是一个靶机环境,不想在密码上浪费时间,可以在 "默认域安全设置" 里把"密码必须符合复杂性要求"改成禁用,并且把"密码最短使用期限"改成 0,这样你就可以随时改任何账户密码。注意,这个修改对域内所有用户生效,且如果已经建好的用户密码不符合原策略,需要在 AD 用户和计算机里重设一次。
问题三:DNS 服务启动不了,报错 IP 地址未配置
这是把域控的 IP 从 DHCP 改成静态 IP 时没即时重启导致的,或者改 IP 后没有给网络连接进行 "修复"。一般重新设置静态 IP 后重启系统就能解决。另外 DNS 服务对域名解析依赖网卡绑定的 IP,检查一下网卡高级设置里有没有绑定多个 IP,有时候 VMware 会默认加一个自动配置 IP 导致混乱。
问题四:客户端加入域成功了,但用域用户第一次登录时报"此工作站与主域之间的信任关系失败"
这是信任关系过期或损坏。简单粗暴的解决办法就是把客户机退出域,重启后重新加域。如果加入域的操作也不顺利,可能是旧计算机账号信息没有同步,在 AD 用户和计算机里删掉旧的计算机对象再重新加。另一种情况是你回滚过域控的快照,导致域控上的计算机账号版本回退了,这时客户端也需要退出重新加域。
问题五:Kali 上看不到任何 SMB 服务,或 smbclient 列目录时报 NT_STATUS_IO_TIMEOUT
先确认 Windows 的 NetBIOS over TCP/IP 端口 139 和 445 没有防火墙拦截;其次确认 SMB1 服务是否被禁用。2008 R2 默认支持 SMB1,但如果之前手欠关掉了,可以在控制面板的程序和功能里打开 SMB1 支持。如果还不行,把 Windows 防火墙全部关掉再试。SMB 排错时用 netstat -ano | findstr 445 看看端口是否处于监听状态,比瞎猜快得多。
问题六:安装 AD DS 后,系统启动极慢
先看是不是内存不够。2008 R2 域控至少需要 2GB 内存,低于这个数值的时候系统会频繁使用虚拟内存,表现在域控加载服务极其缓慢。另一个原因是 Windows Search 服务或者 Windows Defender 实时扫描在跑,靶机环境完全可以禁用它们。禁用后启动速度明显提升。
问题七:事件日志狂刷 5783 错误
这几乎是个能让人崩溃的错误。错误来源通常是 DNS 服务尝试对某个区域做动态更新时失败,多发生在域控自身 IP 的 PTR 记录无法更新。解决办法就是在 DNS 控制台里把正向和反向查找区域中的域控 A 记录和 PTR 记录手动配置好并允许安全更新。如果打开反向查找区域提示"区域已经被占用"或者没有任何记录显示,直接新建一个以 IP 网段命名的反向区域,把 PTR 记录加进去即可。
这些坑并不是 2008 R2 独有的。你要是在 2012、2016 的域控上搭环境,碰到的问题也非常相似,毕竟 AD 的整体设计在二十多年里变化不大。把 2008 R2 这套环境踩熟,后面遇到新系统域控时,排错思路是通用的,只是某些界面上一键选项的位置变了而已。
最后分享一个操作习惯上的小技巧:每次搭完一台靶机,就把这台机器的 IP、主机名、管理员账户、域用户清单、共享目录清单、以及打了哪些补丁、哪些端口故意开着,全部写进一个 README,放到宿主机上单独建目录管理。尤其是像 2008 R2 这种老系统,过半年你可能连它为什么当初装某个组件都忘了。有了文档再配合快照,后面你想临时拉一套一模一样的环境,十分钟就能搞定,不用从头再来一遍。
这篇基本上把我实操中认为最有价值的东西都写尽了。照着这个流程走一遍,你应该能得到一个能正常运转、场景足够丰富、而且排错有依据的 2008 R2 域控靶机环境。接下来具体攻防怎么打、日志怎么追,就看你想往哪边深入了。
