本日主題:用虛擬機裝 Windows Server 並建立網域 預計時間:2 小時(動手日) 對應主教材:第 3 章實作
一、今日學習目標
- [ ] 安裝虛擬化軟體與 Windows Server
- [ ] 安裝 AD DS 角色並升級為網域控制站
- [ ] 建立第一個網域
- [ ] 理解每個步驟背後的原理
⚠️ 這是練習環境,請用免費評估版,全程在虛擬機內操作,不影響你的真實電腦。
二、實作步驟
步驟 1:準備虛擬化軟體
- 安裝 VirtualBox(免費)或 Hyper-V。
- 下載 Windows Server 評估版(微軟官網提供 180 天評估 ISO)。
VirtualBox vs Hyper-V 選擇
| 項目 | VirtualBox | Hyper-V |
|---|---|---|
| 價格 | 免費 | Windows Pro/Enterprise 內建 |
| 安裝 | 下載安裝檔即可 | 需在「Windows 功能」中啟用 |
| 效能 | 較慢(Type 2 Hypervisor) | 較快(Type 1 Hypervisor) |
| 適合 | 初學者、跨平台(Mac/Linux 也能用) | Windows 用戶、接近企業實務 |
| 網路設定 | 較直覺 | 需設定虛擬交換器 |
建議:如果你用 Windows Pro/Enterprise,推薦用 Hyper-V(與企業環境一致);用 Mac 或 Windows Home 就用 VirtualBox。
下載 Windows Server 評估版
- 前往 Microsoft Evaluation Center
- 選擇 Windows Server 2022 → ISO 下載
- 填寫基本資料後即可下載(約 5GB)
- 評估版可用 180 天,足夠練習
步驟 2:建立虛擬機
- 新增 VM,分配建議:CPU 2 核、記憶體 4GB 以上、硬碟 40GB+。
- 掛載 Windows Server ISO,開機安裝(選「含桌面體驗」版本較好操作)。
詳細 VM 建立設定
| 項目 | 建議值 | 說明 |
|---|---|---|
| CPU | 2 核心 | 最低需求,AD 不吃太多 CPU |
| 記憶體 | 4 GB | 低於 2GB 會很慢 |
| 硬碟 | 40 GB(動態配置) | 動態配置不會立刻佔滿 40GB |
| 網路 | Host-Only 或 Internal | 建立隔離的練習網路 |
| 安裝版本 | Desktop Experience | 有 GUI 較好操作(Server Core 給進階用) |
VirtualBox 網路模式說明
| 模式 | 特點 | 練習建議 |
|---|---|---|
| NAT | VM 可上網,但 VM 間不互通 | 不適合 AD 練習 |
| Bridged | VM 直接連實體網路 | 可用,但可能與實體環境衝突 |
| Host-Only | VM 與主機互通,VM 間互通,不連外網 | 推薦用於 AD 練習 |
| Internal | 只有 VM 間互通 | 也可用 |
步驟 3:基本設定
- 安裝完成後設定 系統管理員密碼(需符合複雜度要求:大小寫+數字+特殊字元,至少 8 碼)。
- 設定固定 IP(DC 不該用浮動 IP),例如:
IP: 192.168.56.10 遮罩: 255.255.255.0 閘道: (Host-Only 可不設) DNS: 192.168.56.10 ← 指向自己(之後會裝 DNS) - 改一個好記的電腦名稱(如
DC01),重開機。
為什麼 DC 要用固定 IP?
DC 同時擔任 DNS 伺服器,所有用戶端的 DNS 都指向 DC。如果 DC 的 IP 會變動,用戶端就找不到 DNS → 找不到 DC → 無法登入。所以 DC 絕對不能用 DHCP。
用 PowerShell 設定(進階)
# 設定固定 IP
New-NetIPAddress -InterfaceAlias "Ethernet" `
-IPAddress 192.168.56.10 `
-PrefixLength 24
# 設定 DNS 指向自己
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" `
-ServerAddresses 192.168.56.10
# 改電腦名稱(會要求重開機)
Rename-Computer -NewName "DC01" -Restart
步驟 4:安裝 AD DS 角色
- 開「伺服器管理員(Server Manager)」→「新增角色及功能」。
- 勾選「Active Directory 網域服務(AD DS)」→ 下一步直到安裝完成。
- 系統會自動提示要一併安裝 DNS(因為 AD 依賴 DNS)。
用 PowerShell 安裝
# 安裝 AD DS 角色(含管理工具)
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
# 確認安裝成功
Get-WindowsFeature AD-Domain-Services
步驟 5:升級為網域控制站
- 安裝完成後,點上方旗標通知「將此伺服器升級為網域控制站」。
- 選「新增樹系(Add a new forest)」,輸入網域名稱,例如
tameco.local。 - 設定 DSRM 還原模式密碼 → 一路下一步 → 安裝 → 自動重開機。
升級過程的重要選項解釋
| 選項 | 建議值 | 說明 |
|---|---|---|
| 部署類型 | 新增樹系 | 因為是全新環境 |
| 根網域名稱 | tameco.local | 避免用 .com 等公開後綴 |
| 樹系/網域功能等級 | Windows Server 2016 以上 | 越新功能越多 |
| DNS 伺服器 | 勾選 | AD 需要 DNS |
| 全域目錄 (GC) | 勾選 | 第一台 DC 建議同時是 GC |
| DSRM 密碼 | 設定一個強密碼 | AD 還原模式用,很重要但很少用到 |
用 PowerShell 升級
# 升級為 DC 並建立新樹系
Install-ADDSForest `
-DomainName "tameco.local" `
-DomainNetbiosName "TAMECO" `
-ForestMode "WinThreshold" `
-DomainMode "WinThreshold" `
-InstallDns:$true `
-SafeModeAdministratorPassword (ConvertTo-SecureString "DsrmP@ss123!" -AsPlainText -Force) `
-Force:$true
步驟 6:驗證
- 重開機後用
tameco\Administrator登入。 - 開「Active Directory 使用者和電腦」,能看到網域結構 = 成功!
驗證指令
# 確認目前是 DC
Get-ADDomainController
# 確認網域資訊
Get-ADDomain
# 確認 DNS 區域已建立
Get-DnsServerZone
# 確認 SYSVOL 與 NETLOGON 共用已建立
Get-SmbShare | Where-Object Name -in "SYSVOL","NETLOGON"
# 測試 AD 健康狀態
dcdiag /v
2.7 常見安裝問題與排除
| 問題 | 可能原因 | 解決方法 |
|---|---|---|
| 升級 DC 失敗:DNS 委派無法建立 | 正常現象(第一台 DC 沒有上層 DNS) | 忽略此警告,繼續安裝 |
| 升級後無法登入 | 需用 TAMECO\Administrator 而非本機帳號 |
登入畫面選「其他使用者」 |
| SYSVOL 未複寫 | 單台 DC 無需複寫 | 這是正常的 |
| 用戶端找不到網域 | DNS 未正確設定 | 確認用戶端 DNS 指向 DC 的 IP |
| 安裝過程極慢 | VM 記憶體不足 | 至少分配 4GB RAM |
三、今日實作任務(產出)
- [ ] 成功安裝 Windows Server 虛擬機
- [ ] 安裝 AD DS 並升級為 DC
- [ ] 建立網域
tameco.local(名稱可自訂) - [ ] 執行
Get-ADDomain驗證成功 - [ ] 截圖 每個關鍵步驟,當作建置 SOP 的素材
卡關不要慌:把錯誤訊息記下來,這正是練習「故障排除」的好機會。網路上有大量圖文教學可對照。
四、今日練習
Q1. 為什麼 DC 必須使用固定 IP? Q2. 升級 DC 時選擇「新增樹系」代表什麼? Q3. DSRM 密碼是做什麼用的?
參考解答
**A1.** DC 同時擔任 DNS 伺服器,所有用戶端的 DNS 設定都指向 DC 的 IP。如果 DC 用 DHCP 取得浮動 IP,一旦 IP 改變,所有用戶端就找不到 DNS、找不到 DC,導致無法登入網域。因此 DC 必須使用固定 IP 以確保服務穩定。 **A2.** 「新增樹系」代表建立一個全新的 AD 環境,這台伺服器會成為整個樹系的第一台 DC(也稱為 Root DC)。它會同時持有所有 5 個 FSMO 角色,並建立新的 AD 資料庫。如果是要加入現有網域的第二台 DC,則應選「新增網域控制站到現有網域」。 **A3.** DSRM(Directory Services Restore Mode)密碼是 AD 資料庫損毀需要還原時使用的特殊管理密碼。當 DC 進入「目錄服務還原模式」(類似安全模式,AD 服務不啟動),用這個密碼登入進行 AD 資料庫的還原或修復。平時不會用到,但一旦需要卻忘記就很麻煩,所以要妥善保管。五、今日檢核
- [ ] 我成功跑起一台 Windows Server
- [ ] 我建立了第一個網域
- [ ] 我能用 Administrator 登入並看到 AD 管理介面
- [ ] 我理解每個步驟的用意
六、延伸閱讀
⬅️ 上一天:Day 4 | 🏠 本週總覽 | ➡️ 下一天:Day 6 — 實作:建立網域(下)