本日主題:用虛擬機裝 Windows Server 並建立網域 預計時間:2 小時(動手日) 對應主教材:第 3 章實作


一、今日學習目標

  • [ ] 安裝虛擬化軟體與 Windows Server
  • [ ] 安裝 AD DS 角色並升級為網域控制站
  • [ ] 建立第一個網域
  • [ ] 理解每個步驟背後的原理

⚠️ 這是練習環境,請用免費評估版,全程在虛擬機內操作,不影響你的真實電腦。


二、實作步驟

步驟 1:準備虛擬化軟體

  • 安裝 VirtualBox(免費)或 Hyper-V。
  • 下載 Windows Server 評估版(微軟官網提供 180 天評估 ISO)。

VirtualBox vs Hyper-V 選擇

項目 VirtualBox Hyper-V
價格 免費 Windows Pro/Enterprise 內建
安裝 下載安裝檔即可 需在「Windows 功能」中啟用
效能 較慢(Type 2 Hypervisor) 較快(Type 1 Hypervisor)
適合 初學者、跨平台(Mac/Linux 也能用) Windows 用戶、接近企業實務
網路設定 較直覺 需設定虛擬交換器

建議:如果你用 Windows Pro/Enterprise,推薦用 Hyper-V(與企業環境一致);用 Mac 或 Windows Home 就用 VirtualBox。

下載 Windows Server 評估版

  1. 前往 Microsoft Evaluation Center
  2. 選擇 Windows Server 2022 → ISO 下載
  3. 填寫基本資料後即可下載(約 5GB)
  4. 評估版可用 180 天,足夠練習

步驟 2:建立虛擬機

  • 新增 VM,分配建議:CPU 2 核、記憶體 4GB 以上、硬碟 40GB+。
  • 掛載 Windows Server ISO,開機安裝(選「含桌面體驗」版本較好操作)。

詳細 VM 建立設定

項目 建議值 說明
CPU 2 核心 最低需求,AD 不吃太多 CPU
記憶體 4 GB 低於 2GB 會很慢
硬碟 40 GB(動態配置) 動態配置不會立刻佔滿 40GB
網路 Host-Only 或 Internal 建立隔離的練習網路
安裝版本 Desktop Experience 有 GUI 較好操作(Server Core 給進階用)

VirtualBox 網路模式說明

模式 特點 練習建議
NAT VM 可上網,但 VM 間不互通 不適合 AD 練習
Bridged VM 直接連實體網路 可用,但可能與實體環境衝突
Host-Only VM 與主機互通,VM 間互通,不連外網 推薦用於 AD 練習
Internal 只有 VM 間互通 也可用

步驟 3:基本設定

  • 安裝完成後設定 系統管理員密碼(需符合複雜度要求:大小寫+數字+特殊字元,至少 8 碼)。
  • 設定固定 IP(DC 不該用浮動 IP),例如: IP: 192.168.56.10 遮罩: 255.255.255.0 閘道: (Host-Only 可不設) DNS: 192.168.56.10 ← 指向自己(之後會裝 DNS)
  • 改一個好記的電腦名稱(如 DC01),重開機。

為什麼 DC 要用固定 IP?

DC 同時擔任 DNS 伺服器,所有用戶端的 DNS 都指向 DC。如果 DC 的 IP 會變動,用戶端就找不到 DNS → 找不到 DC → 無法登入。所以 DC 絕對不能用 DHCP

用 PowerShell 設定(進階)

# 設定固定 IP
New-NetIPAddress -InterfaceAlias "Ethernet" `
  -IPAddress 192.168.56.10 `
  -PrefixLength 24

# 設定 DNS 指向自己
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" `
  -ServerAddresses 192.168.56.10

# 改電腦名稱(會要求重開機)
Rename-Computer -NewName "DC01" -Restart

步驟 4:安裝 AD DS 角色

  • 開「伺服器管理員(Server Manager)」→「新增角色及功能」。
  • 勾選「Active Directory 網域服務(AD DS)」→ 下一步直到安裝完成。
  • 系統會自動提示要一併安裝 DNS(因為 AD 依賴 DNS)。

用 PowerShell 安裝

# 安裝 AD DS 角色(含管理工具)
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools

# 確認安裝成功
Get-WindowsFeature AD-Domain-Services

步驟 5:升級為網域控制站

  • 安裝完成後,點上方旗標通知「將此伺服器升級為網域控制站」。
  • 選「新增樹系(Add a new forest)」,輸入網域名稱,例如 tameco.local
  • 設定 DSRM 還原模式密碼 → 一路下一步 → 安裝 → 自動重開機。

升級過程的重要選項解釋

選項 建議值 說明
部署類型 新增樹系 因為是全新環境
根網域名稱 tameco.local 避免用 .com 等公開後綴
樹系/網域功能等級 Windows Server 2016 以上 越新功能越多
DNS 伺服器 勾選 AD 需要 DNS
全域目錄 (GC) 勾選 第一台 DC 建議同時是 GC
DSRM 密碼 設定一個強密碼 AD 還原模式用,很重要但很少用到

用 PowerShell 升級

# 升級為 DC 並建立新樹系
Install-ADDSForest `
  -DomainName "tameco.local" `
  -DomainNetbiosName "TAMECO" `
  -ForestMode "WinThreshold" `
  -DomainMode "WinThreshold" `
  -InstallDns:$true `
  -SafeModeAdministratorPassword (ConvertTo-SecureString "DsrmP@ss123!" -AsPlainText -Force) `
  -Force:$true

步驟 6:驗證

  • 重開機後用 tameco\Administrator 登入。
  • 開「Active Directory 使用者和電腦」,能看到網域結構 = 成功!

驗證指令

# 確認目前是 DC
Get-ADDomainController

# 確認網域資訊
Get-ADDomain

# 確認 DNS 區域已建立
Get-DnsServerZone

# 確認 SYSVOL 與 NETLOGON 共用已建立
Get-SmbShare | Where-Object Name -in "SYSVOL","NETLOGON"

# 測試 AD 健康狀態
dcdiag /v

2.7 常見安裝問題與排除

問題 可能原因 解決方法
升級 DC 失敗:DNS 委派無法建立 正常現象(第一台 DC 沒有上層 DNS) 忽略此警告,繼續安裝
升級後無法登入 需用 TAMECO\Administrator 而非本機帳號 登入畫面選「其他使用者」
SYSVOL 未複寫 單台 DC 無需複寫 這是正常的
用戶端找不到網域 DNS 未正確設定 確認用戶端 DNS 指向 DC 的 IP
安裝過程極慢 VM 記憶體不足 至少分配 4GB RAM

三、今日實作任務(產出)

  • [ ] 成功安裝 Windows Server 虛擬機
  • [ ] 安裝 AD DS 並升級為 DC
  • [ ] 建立網域 tameco.local(名稱可自訂)
  • [ ] 執行 Get-ADDomain 驗證成功
  • [ ] 截圖 每個關鍵步驟,當作建置 SOP 的素材

卡關不要慌:把錯誤訊息記下來,這正是練習「故障排除」的好機會。網路上有大量圖文教學可對照。


四、今日練習

Q1. 為什麼 DC 必須使用固定 IP? Q2. 升級 DC 時選擇「新增樹系」代表什麼? Q3. DSRM 密碼是做什麼用的?

參考解答 **A1.** DC 同時擔任 DNS 伺服器,所有用戶端的 DNS 設定都指向 DC 的 IP。如果 DC 用 DHCP 取得浮動 IP,一旦 IP 改變,所有用戶端就找不到 DNS、找不到 DC,導致無法登入網域。因此 DC 必須使用固定 IP 以確保服務穩定。 **A2.** 「新增樹系」代表建立一個全新的 AD 環境,這台伺服器會成為整個樹系的第一台 DC(也稱為 Root DC)。它會同時持有所有 5 個 FSMO 角色,並建立新的 AD 資料庫。如果是要加入現有網域的第二台 DC,則應選「新增網域控制站到現有網域」。 **A3.** DSRM(Directory Services Restore Mode)密碼是 AD 資料庫損毀需要還原時使用的特殊管理密碼。當 DC 進入「目錄服務還原模式」(類似安全模式,AD 服務不啟動),用這個密碼登入進行 AD 資料庫的還原或修復。平時不會用到,但一旦需要卻忘記就很麻煩,所以要妥善保管。

五、今日檢核

  • [ ] 我成功跑起一台 Windows Server
  • [ ] 我建立了第一個網域
  • [ ] 我能用 Administrator 登入並看到 AD 管理介面
  • [ ] 我理解每個步驟的用意

六、延伸閱讀


⬅️ 上一天:Day 4 | 🏠 本週總覽 | ➡️ 下一天:Day 6 — 實作:建立網域(下)