本日主題:認識企業伺服器常見的服務角色 預計時間:1.5 小時 對應主教材:第 3.1 節
一、今日學習目標
- [ ] 認識常見伺服器角色與功能
- [ ] 理解這些角色如何彼此配合
- [ ] 知道高可用與負載平衡的基本概念
- [ ] 能用 PowerShell 查詢伺服器角色
二、教材內容
2.1 什麼是「伺服器角色」?
一台 Windows Server 可以扮演不同「角色」來提供服務。同一台或多台伺服器,依需求安裝不同角色。
角色 vs 功能:「角色(Role)」是伺服器的主要用途(如 AD DS、DNS);「功能(Feature)」是輔助性的附加能力(如 .NET Framework、SNMP 工具、BitLocker)。
2.2 常見角色一覽
| 角色 | 功能 | 白話 | 預設埠 |
|---|---|---|---|
| AD DS | Active Directory 網域服務 | 帳號驗證、權限中心(即 DC) | 389(LDAP), 636(LDAPS), 88(Kerberos) |
| DNS | 名稱解析 | 把網域名稱/電腦名轉成 IP | 53 |
| DHCP | 動態派發 IP | 自動給設備 IP/遮罩/閘道/DNS | 67/68 |
| File Server | 檔案共用 | 部門共用資料夾、權限控管 | 445(SMB) |
| Print Server | 列印服務 | 集中管理印表機與佇列 | 631(IPP) |
| Web Server (IIS) | 網站服務 | 架內部網站/系統 | 80(HTTP), 443(HTTPS) |
| WSUS | 更新管理 | 集中部署 Windows 更新 | 8530/8531 |
| Hyper-V | 虛擬化 | 在伺服器上跑虛擬機 | - |
2.3 每個角色深入說明
AD DS(Active Directory Domain Services)
前幾天已深入介紹。核心功能是集中管理帳號、驗證與授權。
DNS(Domain Name System)
在 AD 環境中,DNS 是最關鍵的配角。AD 完全依賴 DNS 來定位 DC(透過 SRV 記錄)。
DNS 在 AD 中的角色:
用戶端開機 → 查詢 DNS
「DC 在哪裡?」
│
▼
DNS 伺服器
查詢 SRV 記錄:
_ldap._tcp.tameco.local → DC01 (192.168.56.10)
│
▼
回覆 DC 的 IP
│
▼
用戶端連線到 DC 進行 Kerberos 驗證
重要觀念:AD 環境中的 DNS 通常由 DC 兼任,使用「AD 整合 DNS 區域」,讓 DNS 資料隨著 AD 複寫自動同步。
DHCP(Dynamic Host Configuration Protocol)
自動派發 IP 位址、子網路遮罩、預設閘道、DNS 伺服器位址。
DHCP 四步驟(DORA):
用戶端 DHCP 伺服器
│ │
│─── Discover(廣播尋找)────► │
│ │
│◄─── Offer(提供 IP)────── │
│ │
│─── Request(我要這個 IP)──► │
│ │
│◄─── Acknowledge(確認)─── │
│ │
DHCP 重要概念: - 租期(Lease):IP 不是永久的,有使用期限,到期需續約 - 保留區(Reservation):讓特定 MAC 位址的設備永遠拿到同一個 IP - 排除範圍(Exclusion):範圍內不會派發的 IP(留給固定 IP 裝置如印表機、伺服器) - 範圍選項(Scope Options):隨 IP 一起派發的設定(閘道、DNS、WINS 等)
File Server(檔案伺服器)
提供集中的檔案儲存與共用,搭配 NTFS 權限和共用權限做精細控管。
重要功能: - NTFS 權限:在磁碟層級控制誰能讀/寫/執行 - 共用權限:在網路共用層級控制存取 - DFS(分散式檔案系統):把多台伺服器的共用資料夾整合成一個統一的命名空間 - 檔案伺服器資源管理員 (FSRM):設定配額、檔案過濾(如禁止存放 .mp3)
WSUS(Windows Server Update Services)
集中管理 Windows 更新,取代讓每台電腦各自連 Microsoft Update。
Microsoft Update WSUS 伺服器 用戶端 PC
(網際網路) (內部網路)
│ │ │
│◄── 下載更新 ───── │ │
│ │ │
│ │── 審核通過 ──► │
│ │ 派發更新 │
│ │ │
好處:節省頻寬(只下載一次)、統一控制更新時程、先測試再部署。
2.4 它們如何配合(一個登入情境)
員工早上開機登入電腦: 1. 電腦透過 DHCP 拿到 IP 與網路設定。 2. 透過 DNS 找到網域控制站(DC)的位置。 3. AD DS 驗證帳號密碼,套用 GPO。 4. 登入後自動對應到 File Server 的部門資料夾、連上 Print Server 的印表機。 5. 背景中 WSUS 檢查並安裝已核准的更新。
→ 一連串服務環環相扣,這就是為什麼 DNS/DHCP/AD 任一掛掉都會出大問題。
完整登入流程圖
┌──────────┐ ①DHCP ┌──────────┐
│ 用戶端PC │──────────►│ DHCP │ → 取得 IP/遮罩/閘道/DNS
└────┬─────┘ └──────────┘
│
│ ②DNS
▼
┌──────────┐
│ DNS │ → 解析 DC 的位置(SRV 記錄)
└────┬─────┘
│
│ ③Kerberos 驗證
▼
┌──────────┐
│ AD DS │ → 驗證帳密、發放 Ticket、套用 GPO
│ (DC) │
└────┬─────┘
│
│ ④存取資源
▼
┌──────────┐ ┌──────────┐ ┌──────────┐
│ File │ │ Print │ │ WSUS │
│ Server │ │ Server │ │ │
└──────────┘ └──────────┘ └──────────┘
2.5 高可用觀念
重要角色(尤其 AD、DNS、DHCP)通常會做備援(多台或叢集),避免單點故障讓全公司停擺。
| 角色 | 備援方式 |
|---|---|
| AD DS / DC | 多台 DC,自動 AD 複寫 |
| DNS | 多台 DNS 伺服器(AD 整合 DNS 自動隨 DC 複寫) |
| DHCP | DHCP 容錯移轉(Failover)—— 80/20 分割或熱備援 |
| File Server | DFS 複寫(DFS-R)在多台伺服器間同步 |
| Hyper-V | 容錯移轉叢集(Failover Cluster)—— VM 可在主機間自動遷移 |
2.6 PowerShell 管理伺服器角色
# 查看已安裝的角色與功能
Get-WindowsFeature | Where-Object Installed
# 安裝 DHCP 角色
Install-WindowsFeature -Name DHCP -IncludeManagementTools
# 安裝 DNS 角色
Install-WindowsFeature -Name DNS -IncludeManagementTools
# 查看 DHCP 範圍
Get-DhcpServerv4Scope
# 查看 DNS 區域
Get-DnsServerZone
# 查看 WSUS 上的更新摘要
Get-WsusUpdate -Approval Approved -Status InstalledOrNotApplicable
2.7 常見誤解
| 誤解 | 正確觀念 |
|---|---|
| 一台伺服器只能裝一個角色 | 小環境可一台多角色(DC+DNS+DHCP),但大環境建議分開以求穩定 |
| DNS 掛了只是網頁打不開 | 在 AD 環境中 DNS 掛了,連登入都會失敗,因為找不到 DC |
| DHCP 掛了電腦會完全斷網 | 已拿到租期的電腦在租期內仍可用,但新設備或租期到的設備會拿不到 IP |
| WSUS 是強制更新 | WSUS 讓管理員先審核再派發,是更可控的更新管理,不是強制推送 |
2.8 面試加分小知識
- 知道 Server Core(無桌面)vs Desktop Experience(有桌面)的差異。Server Core 更安全(攻擊面小)、更省資源,但只能用命令列管理。
- 知道 Windows Admin Center (WAC) 是微軟推出的網頁式管理工具,可在瀏覽器中管理多台 Windows Server。
三、今日練習
Q1. AD DS、DNS、DHCP、File Server 分別做什麼? Q2. 員工開機登入會用到哪些伺服器角色?順序大致為何? Q3. 為什麼 DNS 伺服器掛掉會造成嚴重影響? Q4. DHCP 的 DORA 四步驟是什麼?為什麼需要「租期」機制? Q5. 公司有 200 台電腦需要管理 Windows 更新,你會建議使用什麼角色?它的好處是什麼?
參考解答
**A1.** AD DS 驗證帳號權限;DNS 名稱解析;DHCP 派發 IP;File Server 提供共用檔案。 **解題說明**:這四個角色是企業 IT 環境的四大基石。記憶方式——想像一個員工開機的流程:先拿 IP(DHCP)→ 找到伺服器在哪(DNS)→ 驗證身分(AD DS)→ 存取文件(File Server)。每個角色都解決一個特定的問題,缺一不可。 **A2.** DHCP 拿 IP → DNS 找到 DC → AD DS 驗證並套 GPO → File/Print Server 對應資源。 **解題說明**: - 第 1 步 DHCP:電腦開機後網路卡啟用,發出 DHCP Discover 廣播,DHCP 伺服器回應並分配 IP 位址、子網路遮罩、預設閘道、DNS 伺服器位址 - 第 2 步 DNS:電腦拿到 DNS 伺服器位址後,查詢 SRV 記錄(`_ldap._tcp.tameco.local`)找到 DC 的 IP - 第 3 步 AD DS:電腦連上 DC,透過 Kerberos 驗證使用者的帳號密碼,驗證成功後下載並套用 GPO - 第 4 步 資源存取:根據 GPO 設定自動對應網路磁碟機(File Server)和印表機(Print Server) **A3.** 因為很多服務(找 DC、連系統)都靠名稱解析,DNS 掛了就找不到伺服器,連登入與內部系統都可能失效。 **解題說明**:在 AD 環境中,DNS 的重要性甚至超過 DHCP。因為 AD 完全依賴 DNS 的 SRV 記錄來定位 DC。DNS 掛了之後: - 用戶端無法找到 DC → 無法登入網域 - 已登入的使用者無法存取以主機名稱連線的資源 - 內部網站、應用程式如果用名稱存取,也會全部斷線 - AD 複寫也會失敗(DC 之間也靠 DNS 互相找到對方) 所以 DNS 是 AD 的「生命線」,建議至少有兩台 DNS 伺服器互相備援。 **A4.** DORA = Discover → Offer → Request → Acknowledge。 - **Discover**:用戶端廣播尋找 DHCP 伺服器 - **Offer**:DHCP 伺服器回應,提供可用的 IP 位址 - **Request**:用戶端選擇並請求該 IP - **Acknowledge**:DHCP 伺服器確認,正式分配該 IP 與租期 需要「租期」是因為 IP 位址是有限資源。如果一台設備離開網路但 IP 不釋放,久了 IP 就會用光。租期機制讓不再使用的 IP 自動回收。常見租期設定為 8 小時到 8 天,視環境而定。 **A5.** 建議使用 **WSUS(Windows Server Update Services)** 角色。好處: - **節省頻寬**:200 台電腦不用各自從微軟下載更新,WSUS 統一下載一次再分發 - **統一管控**:管理員可先審核更新,選擇性部署,避免有問題的更新影響全公司 - **合規報告**:可查看哪些電腦已安裝哪些更新,產生合規報告 - **排程控制**:可設定特定時間安裝更新(如下班後),避免影響作業四、今日檢核
- [ ] 我認得常見伺服器角色
- [ ] 我能說明登入時各角色如何配合
- [ ] 我理解為何核心角色要做備援
- [ ] 我能說出 DHCP DORA 四步驟
- [ ] 我知道 WSUS 的功能與好處
五、延伸閱讀
⬅️ 上一天:Day 3 | 🏠 本週總覽 | ➡️ 下一天:Day 5 — 實作:建立網域(上)