Windows Server Lab

Praktische Übungen zur Windows Server-Administration

Windows Server Lab

Praktische Übungen sind der beste Weg, Windows Server-Administration zu lernen. Diese Seite bietet eine Sammlung von Übungen – von einfachen Grundlagen bis zu fortgeschrittenen Themen wie Active Directory, Gruppenrichtlinien und PowerShell. Ideal für Einsteiger und angehende Administratoren, die praktische Erfahrung sammeln möchten.

Level 1: Grundlagen Level 2: AD & DNS Level 3: PowerShell

1. Lab-Umgebung einrichten

Bevor es losgeht, brauchen Sie eine Windows Server-Umgebung zum Üben. Hier sind drei Möglichkeiten:

Option A: Virtuelle Maschine (VM)

Installieren Sie VirtualBox oder VMware Workstation Player (kostenlos).

  1. Laden Sie eine Windows Server Evaluation ISO herunter (www.microsoft.com/evalcenter)
  2. Erstellen Sie eine neue VM mit 4 GB RAM, 50 GB Festplatte
  3. Installieren Sie Windows Server 2022/2019 (mit Desktop-Erfahrung)
  4. Notieren Sie sich das Administratorkennwort

Option B: Azure (kostenlos)

Azure Free Account mit 200$ Guthaben für 30 Tage.

  1. Registrieren Sie sich für ein kostenloses Azure-Konto
  2. Erstellen Sie eine Windows Server VM (B1s-Größe)
  3. Verbinden Sie sich per Remotedesktop (RDP)

Option C: Hyper-V (Windows 10/11 Pro)

Falls Sie Windows 10/11 Pro haben, können Sie Hyper-V nutzen.

  1. Aktivieren Sie Hyper-V in Windows-Features
  2. Erstellen Sie eine neue virtuelle Maschine mit Windows Server
  3. Nutzen Sie einen internen oder privaten Switch für Isolation

2. Grundlagen (Level 1) – Erste Schritte

Diese Übungen helfen Ihnen, sich mit der Windows Server-Umgebung vertraut zu machen.

Übung 1.1: Server-Manager und erste Konfiguration
  1. Öffnen Sie den Server-Manager (automatisch nach dem Login).
  2. Ändern Sie den Computernamen auf "SRV01" und starten Sie neu.
  3. Konfigurieren Sie eine statische IP-Adresse (z.B. 192.168.1.10/24).
  4. Aktivieren Sie Remotedesktop (RDP) für die Fernverwaltung.
Lösungen:
# 1. Server-Manager startet automatisch
# 2. Computernamen ändern
Systemsteuerung > System und Sicherheit > System > Computernamen ändern
Oder PowerShell:
Rename-Computer -NewName "SRV01" -Restart

# 3. Statische IP konfigurieren
Get-NetAdapter
New-NetIPAddress -InterfaceIndex X -IPAddress 192.168.1.10 -PrefixLength 24 -DefaultGateway 192.168.1.1
Set-DnsClientServerAddress -InterfaceIndex X -ServerAddresses 8.8.8.8

# 4. Remotedesktop aktivieren
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name "fDenyTSConnections" -Value 0
Enable-NetFirewallRule -DisplayGroup "Remotedesktop"
Übung 1.2: Lokale Benutzer und Gruppen
  1. Erstellen Sie einen lokalen Benutzer "max.mustermann".
  2. Vergeben Sie ein sicheres Passwort und aktivieren Sie den Benutzer.
  3. Erstellen Sie eine lokale Gruppe "IT-Mitarbeiter".
  4. Fügen Sie den Benutzer zur Gruppe "IT-Mitarbeiter" hinzu.
  5. Testen Sie die Anmeldung mit dem neuen Benutzer.
Lösungen:
# 1. Benutzer erstellen (PowerShell)
$password = ConvertTo-SecureString "IhrPasswort123!" -AsPlainText -Force
New-LocalUser -Name "max.mustermann" -Password $password -FullName "Max Mustermann" -Description "Testbenutzer"

# 2. Benutzer aktivieren
Enable-LocalUser -Name "max.mustermann"

# 3. Gruppe erstellen
New-LocalGroup -Name "IT-Mitarbeiter" -Description "IT-Abteilung"

# 4. Benutzer zur Gruppe hinzufügen
Add-LocalGroupMember -Group "IT-Mitarbeiter" -Member "max.mustermann"

# 5. Gruppe prüfen
Get-LocalGroupMember -Group "IT-Mitarbeiter"
Übung 1.3: Datenträgerverwaltung
  1. Öffnen Sie die Datenträgerverwaltung (diskmgmt.msc).
  2. Erstellen Sie eine neue Partition (z.B. Laufwerk D:) mit 10 GB.
  3. Formatieren Sie die Partition mit NTFS und vergeben Sie das Label "Daten".
  4. Erstellen Sie einen Ordner "Freigabe" auf dem neuen Laufwerk.
Lösungen:
# 1. Datenträgerverwaltung öffnen
diskmgmt.msc

# Oder mit PowerShell:
Get-Disk
# Partition erstellen (Beispiel: Datenträger 2)
Initialize-Disk -Number 2
New-Partition -DiskNumber 2 -UseMaximumSize -DriveLetter D
Format-Volume -DriveLetter D -FileSystem NTFS -NewFileSystemLabel "Daten"

# Ordner erstellen
New-Item -Path "D:\Freigabe" -ItemType Directory

3. Active Directory, DNS & DHCP (Level 2)

Die wichtigsten Dienste in einer Windows-Domäne.

Übung 2.1: Active Directory Domain Services installieren
  1. Installieren Sie die Rolle "Active Directory Domain Services" (AD DS).
  2. Führen Sie die Domänenpromotion durch und erstellen Sie eine neue Gesamtstruktur.
  3. Verwenden Sie den Domänennamen "it-lab.local".
  4. Setzen Sie das DSRM-Passwort und starten Sie den Server neu.
  5. Überprüfen Sie nach dem Neustart, ob die Domäne funktioniert.
Lösungen:
# 1. AD DS Rolle installieren
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools

# 2. Domänenpromotion
Import-Module ADDSDeployment
Install-ADDSForest -DomainName "it-lab.local" -DomainNetbiosName "IT-LAB" -InstallDNS

# Während der Installation werden Sie nach einem DSRM-Passwort gefragt
# Nach dem Neustart können Sie mit Active Directory arbeiten
Übung 2.2: Domänenbenutzer und Organisationseinheiten
  1. Öffnen Sie "Active Directory-Benutzer und -Computer".
  2. Erstellen Sie eine Organisationseinheit (OU) namens "Mitarbeiter".
  3. Erstellen Sie innerhalb der OU einen Benutzer "Petra Schmidt" (petra.schmidt).
  4. Erstellen Sie eine globale Gruppe "Vertrieb" und fügen Sie den Benutzer hinzu.
Lösungen:
# Mit PowerShell (muss als Domänenadmin ausgeführt werden)

# 1. OU erstellen
New-ADOrganizationalUnit -Name "Mitarbeiter" -Path "DC=it-lab,DC=local"

# 2. Benutzer erstellen
New-ADUser -Name "Petra Schmidt" -GivenName "Petra" -Surname "Schmidt" -SamAccountName "petra.schmidt" -UserPrincipalName "petra.schmidt@it-lab.local" -Path "OU=Mitarbeiter,DC=it-lab,DC=local" -AccountPassword (ConvertTo-SecureString "Passwort123!" -AsPlainText -Force) -Enabled $true

# 3. Gruppe erstellen und Benutzer hinzufügen
New-ADGroup -Name "Vertrieb" -GroupScope Global -Path "OU=Mitarbeiter,DC=it-lab,DC=local"
Add-ADGroupMember -Identity "Vertrieb" -Members "petra.schmidt"
Übung 2.3: DHCP-Server einrichten
  1. Installieren Sie die DHCP-Server-Rolle.
  2. Erstellen Sie einen neuen DHCP-Bereich (Scope) für 192.168.10.0/24.
  3. Konfigurieren Sie den Bereich mit IP-Adressbereich 192.168.10.100-200.
  4. Setzen Sie den Router (Default Gateway) auf 192.168.10.1.
  5. Autorisieren Sie den DHCP-Server in der Domäne.
Lösungen:
# 1. DHCP-Rolle installieren
Install-WindowsFeature -Name DHCP -IncludeManagementTools

# 2. Bereich erstellen
Add-DhcpServerv4Scope -Name "IT-LAB-Scope" -StartRange 192.168.10.100 -EndRange 192.168.10.200 -SubnetMask 255.255.255.0

# 3. Optionen setzen
Set-DhcpServerv4OptionValue -ScopeId 192.168.10.0 -Router 192.168.10.1
Set-DhcpServerv4OptionValue -ScopeId 192.168.10.0 -DnsServer 192.168.10.10

# 4. DHCP-Server autorisieren
Add-DhcpServerInDC -DnsName "SRV01.it-lab.local" -IPAddress 192.168.10.10

4. Gruppenrichtlinien (Level 2)

Zentrale Verwaltung von Einstellungen für Benutzer und Computer.

Übung 3.1: Erste Gruppenrichtlinie erstellen
  1. Öffnen Sie die "Gruppenrichtlinien-Verwaltung" (GPMC).
  2. Erstellen Sie eine neue GPO mit dem Namen "Desktop-Einstellungen".
  3. Konfigurieren Sie: "Hintergrundbild festlegen" (unter Benutzerkonfiguration).
  4. Verlinken Sie die GPO mit der OU "Mitarbeiter".
Lösungen:
# GPO mit PowerShell erstellen
New-GPO -Name "Desktop-Einstellungen"

# Hintergrundbild festlegen (Registry-Einstellung)
Set-GPRegistryValue -Name "Desktop-Einstellungen" -Key "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System" -ValueName "Wallpaper" -Type String -Value "C:\Windows\Web\Wallpaper\Windows\img0.jpg"

# GPO mit OU verlinken
New-GPLink -Name "Desktop-Einstellungen" -Target "OU=Mitarbeiter,DC=it-lab,DC=local"
Übung 3.2: Sicherheitsrichtlinien
  1. Erstellen Sie eine GPO für Kennwortrichtlinien.
  2. Setzen Sie: Mindestlänge 10 Zeichen, Komplexität erforderlich, Gültigkeit 90 Tage.
  3. Wenden Sie die Richtlinie auf die Domäne an.
  4. Testen Sie die Richtlinie durch Erstellen eines neuen Benutzers.
Lösungen:
# Neue GPO erstellen
New-GPO -Name "Kennwortrichtlinie"

# Richtlinien setzen (über Default Domain Policy oder eigene GPO)
# In der GPMC: Computerkonfiguration > Richtlinien > Windows-Einstellungen > Sicherheitseinstellungen > Kontorichtlinien > Kennwortrichtlinie
# Folgende Werte setzen:
- Kennwort muss Komplexitätsanforderungen entsprechen: Aktiviert
- Minimale Kennwortlänge: 10
- Maximale Kennwortgültigkeitsdauer: 90

# GPO mit Domäne verlinken
New-GPLink -Name "Kennwortrichtlinie" -Target "DC=it-lab,DC=local"

5. IIS – Internet Information Services (Level 2)

Webserver unter Windows Server einrichten und konfigurieren.

Übung 4.1: IIS installieren und Website erstellen
  1. Installieren Sie die Rolle "Webserver (IIS)".
  2. Erstellen Sie eine einfache HTML-Seite unter C:\inetpub\wwwroot.
  3. Testen Sie die Website im Browser (http://localhost).
  4. Erstellen Sie eine zweite Website mit eigenem Port (z.B. Port 8080).
Lösungen:
# 1. IIS installieren
Install-WindowsFeature -Name Web-Server -IncludeManagementTools

# 2. HTML-Seite erstellen
"

Willkommen auf SRV01

" | Out-File -FilePath C:\inetpub\wwwroot\index.html -Encoding utf8

# 3. Im Browser testen
Start-Process "http://localhost"

# 4. Zweite Website erstellen
New-Website -Name "Site2" -Port 8080 -PhysicalPath C:\inetpub\site2 -Force
"

Zweite Website

" | Out-File -FilePath C:\inetpub\site2\index.html -Encoding utf8

6. PowerShell – Automatisierung (Level 3)

Fortgeschrittene Automatisierung mit PowerShell.

Übung 5.1: PowerShell-Skript für Benutzererstellung
  1. Erstellen Sie ein PowerShell-Skript, das aus einer CSV-Datei Benutzer importiert.
  2. Die CSV-Datei enthält Vorname, Nachname, Abteilung.
  3. Für jeden Eintrag wird ein Domänenbenutzer erstellt.
  4. Das Passwort soll automatisch generiert und in einer Log-Datei gespeichert werden.
Lösungen:
# CSV-Datei (benutzer.csv):
Vorname,Nachname,Abteilung
Max,Muster,IT
Anna,Schmidt,Vertrieb

# PowerShell-Skript
Import-Csv -Path "C:\benutzer.csv" | ForEach-Object {
  $vorname = $_.Vorname
  $nachname = $_.Nachname
  $abteilung = $_.Abteilung
  $sam = ($vorname.Substring(0,1) + $nachname).ToLower()
  $passwort = -join ((65..90) + (97..122) + (48..57) | Get-Random -Count 12 | ForEach-Object {[char]$_})
  $securePass = ConvertTo-SecureString $passwort -AsPlainText -Force

  try {
    New-ADUser -Name "$vorname $nachname" -GivenName $vorname -Surname $nachname -SamAccountName $sam -UserPrincipalName "$sam@it-lab.local" -Path "OU=$abteilung,DC=it-lab,DC=local" -AccountPassword $securePass -Enabled $true
    "$sam,$passwort" | Out-File -FilePath C:\passwoerter.csv -Append
    Write-Host "Benutzer $sam erstellt" -ForegroundColor Green
  } catch {
    Write-Host "Fehler bei $sam : $_" -ForegroundColor Red
  }
}

7. Troubleshooting – Fehlersuche

Typische Probleme erkennen und lösen.

Problem: Domänenbeitritt fehlschlägt

Szenario: Ein Client kann nicht der Domäne beitreten.

Lösungsansätze:

  • DNS prüfen: Der Client muss den Domänencontroller als DNS-Server verwenden
  • Erreichbarkeit testen: ping SRV01.it-lab.local
  • Domänencontroller-Erreichbarkeit: nltest /dsgetdc:it-lab.local
  • Uhrzeit-Synchronisation prüfen (Kerberos erfordert Zeitsynchronisation)

Problem: IIS-Seite nicht erreichbar

Szenario: Die IIS-Website ist von extern nicht erreichbar.

Lösungsansätze:

  • Firewall prüfen: Get-NetFirewallRule | Where-Object {$_.DisplayName -like "*IIS*"}
  • Bindungen prüfen: Get-IISSiteBinding
  • IIS-Dienststatus: Get-Service -Name W3SVC
  • Log-Dateien: C:\inetpub\logs\LogFiles\W3SVC1\

Problem: Gruppenrichtlinie wird nicht angewendet

Szenario: Eine neue GPO wirkt sich nicht auf Clients aus.

Lösungsansätze:

  • Vererbung prüfen: gpresult /r auf dem Client ausführen
  • GPO aktualisieren: gpupdate /force
  • Replikation prüfen: repadmin /syncall
  • Sicherheitsfilterung prüfen (nur "Authentifizierte Benutzer")

8. Admin-Checkliste für neue Windows-Server

Eine Checkliste für die Grundkonfiguration eines neuen Windows-Servers.

  • Windows Updates installiert (neueste Patches)
  • Computername gesetzt und Neustart durchgeführt
  • Statische IP-Adresse konfiguriert
  • Remotedesktop aktiviert (RDP)
  • Windows Firewall konfiguriert (nur benötigte Ports offen)
  • Automatische Updates konfiguriert (Windows Update for Business)
  • Zeitsynchronisation mit NTP-Server eingerichtet
  • BitLocker aktiviert (bei Bedarf)
  • Backup-Strategie definiert (Windows Server Backup)
  • Monitoring eingerichtet (Performance Monitor, Event Viewer)
  • Administratorkonto mit starkem Passwort
  • Zweites lokales Admin-Konto als Fallback erstellt

Weiterführende Themen

Windows Grundlagen

Alle wichtigen Windows-Kommandos und Grundlagen.

Zu Windows
PowerShell

Cheat Sheet für PowerShell und Skripterstellung.

Zu PowerShell
Netzwerkgrundlagen

TCP/IP, Routing, DNS – Grundlagen für Server-Administratoren.

Zu Netzwerken
Active Directory

Vertiefung zu AD-Strukturen und Verwaltung.

Zu AD