本日主題:認識企業伺服器常見的服務角色 預計時間:1.5 小時 對應主教材:第 3.1 節


一、今日學習目標

  • [ ] 認識常見伺服器角色與功能
  • [ ] 理解這些角色如何彼此配合
  • [ ] 知道高可用與負載平衡的基本概念
  • [ ] 能用 PowerShell 查詢伺服器角色

二、教材內容

2.1 什麼是「伺服器角色」?

一台 Windows Server 可以扮演不同「角色」來提供服務。同一台或多台伺服器,依需求安裝不同角色。

角色 vs 功能:「角色(Role)」是伺服器的主要用途(如 AD DS、DNS);「功能(Feature)」是輔助性的附加能力(如 .NET Framework、SNMP 工具、BitLocker)。

2.2 常見角色一覽

角色 功能 白話 預設埠
AD DS Active Directory 網域服務 帳號驗證、權限中心(即 DC) 389(LDAP), 636(LDAPS), 88(Kerberos)
DNS 名稱解析 把網域名稱/電腦名轉成 IP 53
DHCP 動態派發 IP 自動給設備 IP/遮罩/閘道/DNS 67/68
File Server 檔案共用 部門共用資料夾、權限控管 445(SMB)
Print Server 列印服務 集中管理印表機與佇列 631(IPP)
Web Server (IIS) 網站服務 架內部網站/系統 80(HTTP), 443(HTTPS)
WSUS 更新管理 集中部署 Windows 更新 8530/8531
Hyper-V 虛擬化 在伺服器上跑虛擬機 -

2.3 每個角色深入說明

AD DS(Active Directory Domain Services)

前幾天已深入介紹。核心功能是集中管理帳號、驗證與授權。

DNS(Domain Name System)

在 AD 環境中,DNS 是最關鍵的配角。AD 完全依賴 DNS 來定位 DC(透過 SRV 記錄)。

DNS 在 AD 中的角色:

用戶端開機 → 查詢 DNS
         「DC 在哪裡?」
              │
              ▼
         DNS 伺服器
         查詢 SRV 記錄:
         _ldap._tcp.tameco.local → DC01 (192.168.56.10)
              │
              ▼
         回覆 DC 的 IP
              │
              ▼
         用戶端連線到 DC 進行 Kerberos 驗證

重要觀念:AD 環境中的 DNS 通常由 DC 兼任,使用「AD 整合 DNS 區域」,讓 DNS 資料隨著 AD 複寫自動同步。

DHCP(Dynamic Host Configuration Protocol)

自動派發 IP 位址、子網路遮罩、預設閘道、DNS 伺服器位址。

DHCP 四步驟(DORA):

用戶端                          DHCP 伺服器
   │                                │
   │─── Discover(廣播尋找)────►    │
   │                                │
   │◄─── Offer(提供 IP)──────      │
   │                                │
   │─── Request(我要這個 IP)──►    │
   │                                │
   │◄─── Acknowledge(確認)───      │
   │                                │

DHCP 重要概念: - 租期(Lease):IP 不是永久的,有使用期限,到期需續約 - 保留區(Reservation):讓特定 MAC 位址的設備永遠拿到同一個 IP - 排除範圍(Exclusion):範圍內不會派發的 IP(留給固定 IP 裝置如印表機、伺服器) - 範圍選項(Scope Options):隨 IP 一起派發的設定(閘道、DNS、WINS 等)

File Server(檔案伺服器)

提供集中的檔案儲存與共用,搭配 NTFS 權限和共用權限做精細控管。

重要功能: - NTFS 權限:在磁碟層級控制誰能讀/寫/執行 - 共用權限:在網路共用層級控制存取 - DFS(分散式檔案系統):把多台伺服器的共用資料夾整合成一個統一的命名空間 - 檔案伺服器資源管理員 (FSRM):設定配額、檔案過濾(如禁止存放 .mp3)

WSUS(Windows Server Update Services)

集中管理 Windows 更新,取代讓每台電腦各自連 Microsoft Update。

Microsoft Update         WSUS 伺服器              用戶端 PC
(網際網路)               (內部網路)
     │                       │                       │
     │◄── 下載更新 ─────      │                       │
     │                       │                       │
     │                       │── 審核通過 ──►        │
     │                       │   派發更新             │
     │                       │                       │

好處:節省頻寬(只下載一次)、統一控制更新時程、先測試再部署。

2.4 它們如何配合(一個登入情境)

員工早上開機登入電腦: 1. 電腦透過 DHCP 拿到 IP 與網路設定。 2. 透過 DNS 找到網域控制站(DC)的位置。 3. AD DS 驗證帳號密碼,套用 GPO。 4. 登入後自動對應到 File Server 的部門資料夾、連上 Print Server 的印表機。 5. 背景中 WSUS 檢查並安裝已核准的更新。

→ 一連串服務環環相扣,這就是為什麼 DNS/DHCP/AD 任一掛掉都會出大問題。

完整登入流程圖

┌──────────┐   ①DHCP   ┌──────────┐
│ 用戶端PC │──────────►│ DHCP     │ → 取得 IP/遮罩/閘道/DNS
└────┬─────┘           └──────────┘
     │
     │ ②DNS
     ▼
┌──────────┐
│ DNS      │ → 解析 DC 的位置(SRV 記錄)
└────┬─────┘
     │
     │ ③Kerberos 驗證
     ▼
┌──────────┐
│ AD DS    │ → 驗證帳密、發放 Ticket、套用 GPO
│ (DC)     │
└────┬─────┘
     │
     │ ④存取資源
     ▼
┌──────────┐  ┌──────────┐  ┌──────────┐
│ File     │  │ Print    │  │ WSUS     │
│ Server   │  │ Server   │  │          │
└──────────┘  └──────────┘  └──────────┘

2.5 高可用觀念

重要角色(尤其 AD、DNS、DHCP)通常會做備援(多台或叢集),避免單點故障讓全公司停擺。

角色 備援方式
AD DS / DC 多台 DC,自動 AD 複寫
DNS 多台 DNS 伺服器(AD 整合 DNS 自動隨 DC 複寫)
DHCP DHCP 容錯移轉(Failover)—— 80/20 分割或熱備援
File Server DFS 複寫(DFS-R)在多台伺服器間同步
Hyper-V 容錯移轉叢集(Failover Cluster)—— VM 可在主機間自動遷移

2.6 PowerShell 管理伺服器角色

# 查看已安裝的角色與功能
Get-WindowsFeature | Where-Object Installed

# 安裝 DHCP 角色
Install-WindowsFeature -Name DHCP -IncludeManagementTools

# 安裝 DNS 角色
Install-WindowsFeature -Name DNS -IncludeManagementTools

# 查看 DHCP 範圍
Get-DhcpServerv4Scope

# 查看 DNS 區域
Get-DnsServerZone

# 查看 WSUS 上的更新摘要
Get-WsusUpdate -Approval Approved -Status InstalledOrNotApplicable

2.7 常見誤解

誤解 正確觀念
一台伺服器只能裝一個角色 小環境可一台多角色(DC+DNS+DHCP),但大環境建議分開以求穩定
DNS 掛了只是網頁打不開 在 AD 環境中 DNS 掛了,連登入都會失敗,因為找不到 DC
DHCP 掛了電腦會完全斷網 已拿到租期的電腦在租期內仍可用,但新設備或租期到的設備會拿不到 IP
WSUS 是強制更新 WSUS 讓管理員先審核再派發,是更可控的更新管理,不是強制推送

2.8 面試加分小知識

  • 知道 Server Core(無桌面)vs Desktop Experience(有桌面)的差異。Server Core 更安全(攻擊面小)、更省資源,但只能用命令列管理。
  • 知道 Windows Admin Center (WAC) 是微軟推出的網頁式管理工具,可在瀏覽器中管理多台 Windows Server。

三、今日練習

Q1. AD DS、DNS、DHCP、File Server 分別做什麼? Q2. 員工開機登入會用到哪些伺服器角色?順序大致為何? Q3. 為什麼 DNS 伺服器掛掉會造成嚴重影響? Q4. DHCP 的 DORA 四步驟是什麼?為什麼需要「租期」機制? Q5. 公司有 200 台電腦需要管理 Windows 更新,你會建議使用什麼角色?它的好處是什麼?

參考解答 **A1.** AD DS 驗證帳號權限;DNS 名稱解析;DHCP 派發 IP;File Server 提供共用檔案。 **解題說明**:這四個角色是企業 IT 環境的四大基石。記憶方式——想像一個員工開機的流程:先拿 IP(DHCP)→ 找到伺服器在哪(DNS)→ 驗證身分(AD DS)→ 存取文件(File Server)。每個角色都解決一個特定的問題,缺一不可。 **A2.** DHCP 拿 IP → DNS 找到 DC → AD DS 驗證並套 GPO → File/Print Server 對應資源。 **解題說明**: - 第 1 步 DHCP:電腦開機後網路卡啟用,發出 DHCP Discover 廣播,DHCP 伺服器回應並分配 IP 位址、子網路遮罩、預設閘道、DNS 伺服器位址 - 第 2 步 DNS:電腦拿到 DNS 伺服器位址後,查詢 SRV 記錄(`_ldap._tcp.tameco.local`)找到 DC 的 IP - 第 3 步 AD DS:電腦連上 DC,透過 Kerberos 驗證使用者的帳號密碼,驗證成功後下載並套用 GPO - 第 4 步 資源存取:根據 GPO 設定自動對應網路磁碟機(File Server)和印表機(Print Server) **A3.** 因為很多服務(找 DC、連系統)都靠名稱解析,DNS 掛了就找不到伺服器,連登入與內部系統都可能失效。 **解題說明**:在 AD 環境中,DNS 的重要性甚至超過 DHCP。因為 AD 完全依賴 DNS 的 SRV 記錄來定位 DC。DNS 掛了之後: - 用戶端無法找到 DC → 無法登入網域 - 已登入的使用者無法存取以主機名稱連線的資源 - 內部網站、應用程式如果用名稱存取,也會全部斷線 - AD 複寫也會失敗(DC 之間也靠 DNS 互相找到對方) 所以 DNS 是 AD 的「生命線」,建議至少有兩台 DNS 伺服器互相備援。 **A4.** DORA = Discover → Offer → Request → Acknowledge。 - **Discover**:用戶端廣播尋找 DHCP 伺服器 - **Offer**:DHCP 伺服器回應,提供可用的 IP 位址 - **Request**:用戶端選擇並請求該 IP - **Acknowledge**:DHCP 伺服器確認,正式分配該 IP 與租期 需要「租期」是因為 IP 位址是有限資源。如果一台設備離開網路但 IP 不釋放,久了 IP 就會用光。租期機制讓不再使用的 IP 自動回收。常見租期設定為 8 小時到 8 天,視環境而定。 **A5.** 建議使用 **WSUS(Windows Server Update Services)** 角色。好處: - **節省頻寬**:200 台電腦不用各自從微軟下載更新,WSUS 統一下載一次再分發 - **統一管控**:管理員可先審核更新,選擇性部署,避免有問題的更新影響全公司 - **合規報告**:可查看哪些電腦已安裝哪些更新,產生合規報告 - **排程控制**:可設定特定時間安裝更新(如下班後),避免影響作業

四、今日檢核

  • [ ] 我認得常見伺服器角色
  • [ ] 我能說明登入時各角色如何配合
  • [ ] 我理解為何核心角色要做備援
  • [ ] 我能說出 DHCP DORA 四步驟
  • [ ] 我知道 WSUS 的功能與好處

五、延伸閱讀


⬅️ 上一天:Day 3 | 🏠 本週總覽 | ➡️ 下一天:Day 5 — 實作:建立網域(上)