Windows Server Lab
Praktische Übungen zur Windows Server-Administration
Windows Server Lab
Praktische Übungen sind der beste Weg, Windows Server-Administration zu lernen. Diese Seite bietet eine Sammlung von Übungen – von einfachen Grundlagen bis zu fortgeschrittenen Themen wie Active Directory, Gruppenrichtlinien und PowerShell. Ideal für Einsteiger und angehende Administratoren, die praktische Erfahrung sammeln möchten.
1. Lab-Umgebung einrichten
Bevor es losgeht, brauchen Sie eine Windows Server-Umgebung zum Üben. Hier sind drei Möglichkeiten:
Option A: Virtuelle Maschine (VM)
Installieren Sie VirtualBox oder VMware Workstation Player (kostenlos).
- Laden Sie eine Windows Server Evaluation ISO herunter (www.microsoft.com/evalcenter)
- Erstellen Sie eine neue VM mit 4 GB RAM, 50 GB Festplatte
- Installieren Sie Windows Server 2022/2019 (mit Desktop-Erfahrung)
- Notieren Sie sich das Administratorkennwort
Option B: Azure (kostenlos)
Azure Free Account mit 200$ Guthaben für 30 Tage.
- Registrieren Sie sich für ein kostenloses Azure-Konto
- Erstellen Sie eine Windows Server VM (B1s-Größe)
- Verbinden Sie sich per Remotedesktop (RDP)
Option C: Hyper-V (Windows 10/11 Pro)
Falls Sie Windows 10/11 Pro haben, können Sie Hyper-V nutzen.
- Aktivieren Sie Hyper-V in Windows-Features
- Erstellen Sie eine neue virtuelle Maschine mit Windows Server
- Nutzen Sie einen internen oder privaten Switch für Isolation
2. Grundlagen (Level 1) – Erste Schritte
Diese Übungen helfen Ihnen, sich mit der Windows Server-Umgebung vertraut zu machen.
- Öffnen Sie den Server-Manager (automatisch nach dem Login).
- Ändern Sie den Computernamen auf "SRV01" und starten Sie neu.
- Konfigurieren Sie eine statische IP-Adresse (z.B. 192.168.1.10/24).
- Aktivieren Sie Remotedesktop (RDP) für die Fernverwaltung.
# 2. Computernamen ändern
Systemsteuerung > System und Sicherheit > System > Computernamen ändern
Oder PowerShell:
Rename-Computer -NewName "SRV01" -Restart
# 3. Statische IP konfigurieren
Get-NetAdapter
New-NetIPAddress -InterfaceIndex X -IPAddress 192.168.1.10 -PrefixLength 24 -DefaultGateway 192.168.1.1
Set-DnsClientServerAddress -InterfaceIndex X -ServerAddresses 8.8.8.8
# 4. Remotedesktop aktivieren
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name "fDenyTSConnections" -Value 0
Enable-NetFirewallRule -DisplayGroup "Remotedesktop"
- Erstellen Sie einen lokalen Benutzer "max.mustermann".
- Vergeben Sie ein sicheres Passwort und aktivieren Sie den Benutzer.
- Erstellen Sie eine lokale Gruppe "IT-Mitarbeiter".
- Fügen Sie den Benutzer zur Gruppe "IT-Mitarbeiter" hinzu.
- Testen Sie die Anmeldung mit dem neuen Benutzer.
$password = ConvertTo-SecureString "IhrPasswort123!" -AsPlainText -Force
New-LocalUser -Name "max.mustermann" -Password $password -FullName "Max Mustermann" -Description "Testbenutzer"
# 2. Benutzer aktivieren
Enable-LocalUser -Name "max.mustermann"
# 3. Gruppe erstellen
New-LocalGroup -Name "IT-Mitarbeiter" -Description "IT-Abteilung"
# 4. Benutzer zur Gruppe hinzufügen
Add-LocalGroupMember -Group "IT-Mitarbeiter" -Member "max.mustermann"
# 5. Gruppe prüfen
Get-LocalGroupMember -Group "IT-Mitarbeiter"
- Öffnen Sie die Datenträgerverwaltung (diskmgmt.msc).
- Erstellen Sie eine neue Partition (z.B. Laufwerk D:) mit 10 GB.
- Formatieren Sie die Partition mit NTFS und vergeben Sie das Label "Daten".
- Erstellen Sie einen Ordner "Freigabe" auf dem neuen Laufwerk.
diskmgmt.msc
# Oder mit PowerShell:
Get-Disk
# Partition erstellen (Beispiel: Datenträger 2)
Initialize-Disk -Number 2
New-Partition -DiskNumber 2 -UseMaximumSize -DriveLetter D
Format-Volume -DriveLetter D -FileSystem NTFS -NewFileSystemLabel "Daten"
# Ordner erstellen
New-Item -Path "D:\Freigabe" -ItemType Directory
3. Active Directory, DNS & DHCP (Level 2)
Die wichtigsten Dienste in einer Windows-Domäne.
- Installieren Sie die Rolle "Active Directory Domain Services" (AD DS).
- Führen Sie die Domänenpromotion durch und erstellen Sie eine neue Gesamtstruktur.
- Verwenden Sie den Domänennamen "it-lab.local".
- Setzen Sie das DSRM-Passwort und starten Sie den Server neu.
- Überprüfen Sie nach dem Neustart, ob die Domäne funktioniert.
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
# 2. Domänenpromotion
Import-Module ADDSDeployment
Install-ADDSForest -DomainName "it-lab.local" -DomainNetbiosName "IT-LAB" -InstallDNS
# Während der Installation werden Sie nach einem DSRM-Passwort gefragt
# Nach dem Neustart können Sie mit Active Directory arbeiten
- Öffnen Sie "Active Directory-Benutzer und -Computer".
- Erstellen Sie eine Organisationseinheit (OU) namens "Mitarbeiter".
- Erstellen Sie innerhalb der OU einen Benutzer "Petra Schmidt" (petra.schmidt).
- Erstellen Sie eine globale Gruppe "Vertrieb" und fügen Sie den Benutzer hinzu.
# 1. OU erstellen
New-ADOrganizationalUnit -Name "Mitarbeiter" -Path "DC=it-lab,DC=local"
# 2. Benutzer erstellen
New-ADUser -Name "Petra Schmidt" -GivenName "Petra" -Surname "Schmidt" -SamAccountName "petra.schmidt" -UserPrincipalName "petra.schmidt@it-lab.local" -Path "OU=Mitarbeiter,DC=it-lab,DC=local" -AccountPassword (ConvertTo-SecureString "Passwort123!" -AsPlainText -Force) -Enabled $true
# 3. Gruppe erstellen und Benutzer hinzufügen
New-ADGroup -Name "Vertrieb" -GroupScope Global -Path "OU=Mitarbeiter,DC=it-lab,DC=local"
Add-ADGroupMember -Identity "Vertrieb" -Members "petra.schmidt"
- Installieren Sie die DHCP-Server-Rolle.
- Erstellen Sie einen neuen DHCP-Bereich (Scope) für 192.168.10.0/24.
- Konfigurieren Sie den Bereich mit IP-Adressbereich 192.168.10.100-200.
- Setzen Sie den Router (Default Gateway) auf 192.168.10.1.
- Autorisieren Sie den DHCP-Server in der Domäne.
Install-WindowsFeature -Name DHCP -IncludeManagementTools
# 2. Bereich erstellen
Add-DhcpServerv4Scope -Name "IT-LAB-Scope" -StartRange 192.168.10.100 -EndRange 192.168.10.200 -SubnetMask 255.255.255.0
# 3. Optionen setzen
Set-DhcpServerv4OptionValue -ScopeId 192.168.10.0 -Router 192.168.10.1
Set-DhcpServerv4OptionValue -ScopeId 192.168.10.0 -DnsServer 192.168.10.10
# 4. DHCP-Server autorisieren
Add-DhcpServerInDC -DnsName "SRV01.it-lab.local" -IPAddress 192.168.10.10
4. Gruppenrichtlinien (Level 2)
Zentrale Verwaltung von Einstellungen für Benutzer und Computer.
- Öffnen Sie die "Gruppenrichtlinien-Verwaltung" (GPMC).
- Erstellen Sie eine neue GPO mit dem Namen "Desktop-Einstellungen".
- Konfigurieren Sie: "Hintergrundbild festlegen" (unter Benutzerkonfiguration).
- Verlinken Sie die GPO mit der OU "Mitarbeiter".
New-GPO -Name "Desktop-Einstellungen"
# Hintergrundbild festlegen (Registry-Einstellung)
Set-GPRegistryValue -Name "Desktop-Einstellungen" -Key "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System" -ValueName "Wallpaper" -Type String -Value "C:\Windows\Web\Wallpaper\Windows\img0.jpg"
# GPO mit OU verlinken
New-GPLink -Name "Desktop-Einstellungen" -Target "OU=Mitarbeiter,DC=it-lab,DC=local"
- Erstellen Sie eine GPO für Kennwortrichtlinien.
- Setzen Sie: Mindestlänge 10 Zeichen, Komplexität erforderlich, Gültigkeit 90 Tage.
- Wenden Sie die Richtlinie auf die Domäne an.
- Testen Sie die Richtlinie durch Erstellen eines neuen Benutzers.
New-GPO -Name "Kennwortrichtlinie"
# Richtlinien setzen (über Default Domain Policy oder eigene GPO)
# In der GPMC: Computerkonfiguration > Richtlinien > Windows-Einstellungen > Sicherheitseinstellungen > Kontorichtlinien > Kennwortrichtlinie
# Folgende Werte setzen:
- Kennwort muss Komplexitätsanforderungen entsprechen: Aktiviert
- Minimale Kennwortlänge: 10
- Maximale Kennwortgültigkeitsdauer: 90
# GPO mit Domäne verlinken
New-GPLink -Name "Kennwortrichtlinie" -Target "DC=it-lab,DC=local"
5. IIS – Internet Information Services (Level 2)
Webserver unter Windows Server einrichten und konfigurieren.
- Installieren Sie die Rolle "Webserver (IIS)".
- Erstellen Sie eine einfache HTML-Seite unter C:\inetpub\wwwroot.
- Testen Sie die Website im Browser (http://localhost).
- Erstellen Sie eine zweite Website mit eigenem Port (z.B. Port 8080).
Install-WindowsFeature -Name Web-Server -IncludeManagementTools
# 2. HTML-Seite erstellen
"
Willkommen auf SRV01
" | Out-File -FilePath C:\inetpub\wwwroot\index.html -Encoding utf8# 3. Im Browser testen
Start-Process "http://localhost"
# 4. Zweite Website erstellen
New-Website -Name "Site2" -Port 8080 -PhysicalPath C:\inetpub\site2 -Force
"
Zweite Website
" | Out-File -FilePath C:\inetpub\site2\index.html -Encoding utf86. PowerShell – Automatisierung (Level 3)
Fortgeschrittene Automatisierung mit PowerShell.
- Erstellen Sie ein PowerShell-Skript, das aus einer CSV-Datei Benutzer importiert.
- Die CSV-Datei enthält Vorname, Nachname, Abteilung.
- Für jeden Eintrag wird ein Domänenbenutzer erstellt.
- Das Passwort soll automatisch generiert und in einer Log-Datei gespeichert werden.
Vorname,Nachname,Abteilung
Max,Muster,IT
Anna,Schmidt,Vertrieb
# PowerShell-Skript
Import-Csv -Path "C:\benutzer.csv" | ForEach-Object {
$vorname = $_.Vorname
$nachname = $_.Nachname
$abteilung = $_.Abteilung
$sam = ($vorname.Substring(0,1) + $nachname).ToLower()
$passwort = -join ((65..90) + (97..122) + (48..57) | Get-Random -Count 12 | ForEach-Object {[char]$_})
$securePass = ConvertTo-SecureString $passwort -AsPlainText -Force
try {
New-ADUser -Name "$vorname $nachname" -GivenName $vorname -Surname $nachname -SamAccountName $sam -UserPrincipalName "$sam@it-lab.local" -Path "OU=$abteilung,DC=it-lab,DC=local" -AccountPassword $securePass -Enabled $true
"$sam,$passwort" | Out-File -FilePath C:\passwoerter.csv -Append
Write-Host "Benutzer $sam erstellt" -ForegroundColor Green
} catch {
Write-Host "Fehler bei $sam : $_" -ForegroundColor Red
}
}
7. Troubleshooting – Fehlersuche
Typische Probleme erkennen und lösen.
Problem: Domänenbeitritt fehlschlägt
Szenario: Ein Client kann nicht der Domäne beitreten.
Lösungsansätze:
- DNS prüfen: Der Client muss den Domänencontroller als DNS-Server verwenden
- Erreichbarkeit testen:
ping SRV01.it-lab.local - Domänencontroller-Erreichbarkeit:
nltest /dsgetdc:it-lab.local - Uhrzeit-Synchronisation prüfen (Kerberos erfordert Zeitsynchronisation)
Problem: IIS-Seite nicht erreichbar
Szenario: Die IIS-Website ist von extern nicht erreichbar.
Lösungsansätze:
- Firewall prüfen:
Get-NetFirewallRule | Where-Object {$_.DisplayName -like "*IIS*"} - Bindungen prüfen:
Get-IISSiteBinding - IIS-Dienststatus:
Get-Service -Name W3SVC - Log-Dateien: C:\inetpub\logs\LogFiles\W3SVC1\
Problem: Gruppenrichtlinie wird nicht angewendet
Szenario: Eine neue GPO wirkt sich nicht auf Clients aus.
Lösungsansätze:
- Vererbung prüfen:
gpresult /rauf dem Client ausführen - GPO aktualisieren:
gpupdate /force - Replikation prüfen:
repadmin /syncall - Sicherheitsfilterung prüfen (nur "Authentifizierte Benutzer")
8. Admin-Checkliste für neue Windows-Server
Eine Checkliste für die Grundkonfiguration eines neuen Windows-Servers.
- Windows Updates installiert (neueste Patches)
- Computername gesetzt und Neustart durchgeführt
- Statische IP-Adresse konfiguriert
- Remotedesktop aktiviert (RDP)
- Windows Firewall konfiguriert (nur benötigte Ports offen)
- Automatische Updates konfiguriert (Windows Update for Business)
- Zeitsynchronisation mit NTP-Server eingerichtet
- BitLocker aktiviert (bei Bedarf)
- Backup-Strategie definiert (Windows Server Backup)
- Monitoring eingerichtet (Performance Monitor, Event Viewer)
- Administratorkonto mit starkem Passwort
- Zweites lokales Admin-Konto als Fallback erstellt
Weiterführende Themen
Alle wichtigen Windows-Kommandos und Grundlagen.
Zu WindowsCheat Sheet für PowerShell und Skripterstellung.
Zu PowerShellTCP/IP, Routing, DNS – Grundlagen für Server-Administratoren.
Zu NetzwerkenVertiefung zu AD-Strukturen und Verwaltung.
Zu AD