Перейти к содержимому
AD Academy

Протоколы и важные термины

Каждый протокол коротко: что делает и пример из жизни.

CCNA

DNS

53 / UDP,TCPApplication

Что этоСлужба имён: превращает имя (dc01.corp.local) в IP-адрес. Без исправного DNS Active Directory просто не работает.

Пример на практикеКомпьютер ищет SRV-запись _ldap._tcp.dc._msdcs.corp.local, чтобы найти контроллер домена перед входом.

Диагностика и типовые ошибки

Типовые симптомыИмя не резолвится / вход в домен не проходит / ошибка «DNS name does not exist». Проверьте, что клиент указывает на DC как DNS-сервер (а не на 8.8.8.8) и что SRV-записи есть.

Команды проверки
  • nslookup dc01.corp.local
  • nslookup -type=SRV _ldap._tcp.dc._msdcs.corp.local
  • ipconfig /flushdns | ipconfig /registerdns
  • dcdiag /test:DNS
  • Router# show ip name-server
Перейти к теме

DHCP

67, 68 / UDPApplication

Что этоАвтоматически раздаёт IP-адреса компьютерам в сети (процесс DORA: Discover, Offer, Request, Ack).

Пример на практикеНоутбук подключается в офисе и за секунду получает IP, шлюз и DNS-сервер — вручную ничего настраивать не нужно.

Диагностика и типовые ошибки

Типовые симптомыКомпьютер получает 169.254.x.x (APIPA) — DHCP не ответил. Причины: пул исчерпан, сервер в другом VLAN без ip helper-address, либо чужой (rogue) DHCP.

Команды проверки
  • ipconfig /all | ipconfig /release | ipconfig /renew
  • Get-DhcpServerv4Scope | Get-DhcpServerv4Lease -ScopeId 10.0.10.0
  • Router# show ip dhcp binding
  • Router# show ip dhcp pool
  • Router# debug ip dhcp server events
Перейти к теме

HTTP / HTTPS

80 / 443 / TCPWeb

Что этоПротокол браузера. HTTPS добавляет шифрование TLS, чтобы никто посередине не читал содержимое.

Пример на практикеЗаходишь на корпоративный портал, видишь замочек в адресной строке — трафик зашифрован по HTTPS.

Диагностика и типовые ошибки

Типовые симптомы404 = неверный путь на сервере; 403 = права; 502/504 = не отвечает бэкенд; «Connection refused» = служба выключена или порт закрыт.

Команды проверки
  • curl -I https://intranet.corp.local
  • Test-NetConnection web01 -Port 443
  • nslookup intranet.corp.local
Перейти к схеме в теме

TLS / SSL

נלווה לפרוטוקולים אחריםSecurity

Что этоСлой шифрования, оборачивающий другие протоколы (HTTPS, LDAPS, SMTPS) и подтверждающий подлинность сервера сертификатом.

Пример на практикеСервер предъявляет сертификат от корпоративного CA, и компьютер убеждается: это действительно нужный сервер.

Диагностика и типовые ошибки

Типовые симптомыПредупреждение браузера: сертификат просрочен, имя не совпадает (CN/SAN) или CA не установлен у клиента. Сбитые часы дают «certificate not yet valid».

Команды проверки
  • openssl s_client -connect web01:443
  • curl -vI https://web01
  • certutil -verify -urlfetch cert.cer

NTP

123 / UDPInfrastructure

Что этоСинхронизация времени. В AD расхождение больше 5 минут между компьютером и DC полностью ломает Kerberos.

Пример на практикеПользователь не может войти после отпуска — часы машины ушли; синхронизация времени решает проблему.

Диагностика и типовые ошибки

Типовые симптомыРасхождение часов ломает Kerberos и путает логи. Признак: «unsynchronized» в выводе или stratum 16 на роутере.

Команды проверки
  • w32tm /query /status | w32tm /resync
  • w32tm /monitor
  • Router# show ntp status | show ntp associations
  • Router# debug ntp packets
Перейти к теме

SNMP

161, 162 / UDPMonitoring

Что этоМониторинг сетевого оборудования: опрашиваешь коммутатор или роутер о состоянии либо получаешь от него уведомление (Trap).

Пример на практикеСистема мониторинга сообщает, что порт на коммутаторе упал — это пришёл SNMP Trap.

Диагностика и типовые ошибки

Типовые симптомыМониторинг не видит данных: неверный community string, несовпадение версии (v2c против v3) или ACL блокирует сервер мониторинга.

Команды проверки
  • snmpwalk -v2c -c public 10.0.0.1
  • Router# show snmp
  • Router# show snmp community
Перейти к теме

Syslog

514 / UDPMonitoring

Что этоСтандарт отправки логов с устройств на центральный сервер / SIEM.

Пример на практикеВсе коммутаторы шлют логи на один сервер — и в одном месте видно, кто пытался войти и не смог.

Диагностика и типовые ошибки

Типовые симптомыНа сервере нет сообщений: не задан logging host, слишком высокий уровень severity или неверное время (без NTP логи бесполезны).

Команды проверки
  • Router# show logging
  • Router# logging host 10.0.20.50
  • Router# debug ip packet (בזהירות!)
  • tail -f /var/log/syslog
Перейти к теме

SMTP

25 / 587 / TCPMail

Что этоПротокол отправки электронной почты между серверами и от клиента к серверу.

Пример на практикеСистема мониторинга отправляет письмо-уведомление ИТ-команде — это сделано по SMTP.

Диагностика и типовые ошибки

Типовые симптомыПисьма висят в очереди: провайдер блокирует порт 25, неверная MX-запись или сервер в чёрном списке / запрещён relay.

Команды проверки
  • Test-NetConnection mail01 -Port 25
  • nslookup -type=MX corp.com
  • telnet mail01 25

IMAP / POP3

143/993, 110/995Mail

Что этоПолучение почты: IMAP хранит письма на сервере и синхронизирует устройства, POP3 скачивает и удаляет.

Пример на практикеОдно письмо видно и на телефоне, и на компьютере — это IMAP. Исчезло после скачивания — это POP3.

Диагностика и типовые ошибки

Типовые симптомыКлиент не забирает почту: неверный порт/шифрование (993 против 143), неверный пароль или переполнен ящик.

Команды проверки
  • Test-NetConnection mail01 -Port 993
  • openssl s_client -connect mail01:993

FTP / SFTP

21 / 22File transfer

Что этоПередача файлов. FTP шлёт логин и пароль открытым текстом — всегда предпочитайте SFTP поверх SSH.

Пример на практикеЗагружаешь бэкап на удалённый сервер по SFTP, и никто в сети не видит пароль.

Диагностика и типовые ошибки

Типовые симптомыПодключение проходит, но список файлов зависает — проблема Passive/Active режима с файрволом. «Permission denied» = права на каталог.

Команды проверки
  • ftp 10.0.0.5 | sftp user@10.0.0.5
  • Test-NetConnection 10.0.0.5 -Port 21
  • openssl s_client -connect host:990

SSH

22 / TCPRemote access

Что этоЗашифрованное подключение к командной строке серверов и сетевого оборудования (Linux, коммутаторы, роутеры).

Пример на практикеАдмин подключается к коммутатору через ssh admin@10.0.0.1 и настраивает VLAN удалённо.

Диагностика и типовые ошибки

Типовые симптомы«Connection refused» = SSH не включён или нет RSA-ключа. «No matching key exchange» = несовместимые версии. На линиях vty нужен transport input ssh.

Команды проверки
  • ssh -v admin@10.0.0.1
  • Switch# show ip ssh | show users
  • Switch# debug ip ssh
  • Switch(config)# crypto key generate rsa modulus 2048
Перейти к теме

Telnet

23 / TCPRemote access

Что этоДревний незашифрованный аналог SSH. Всё, включая пароль, идёт открытым текстом — отключайте.

Пример на практикеТот, кто слушает сеть, видит пароль админа коммутатора целиком — поэтому используют SSH.

Диагностика и типовые ошибки

Типовые симптомы«Password required, but none set» = не задан пароль на vty. Помните: Telnet передаёт всё открытым текстом — только для лаборатории.

Команды проверки
  • telnet 10.0.0.1
  • Switch# show line | show running-config | section line vty
Перейти к теме

ARP

שכבה 2Networking

Что этоНаходит MAC-адрес, соответствующий IP-адресу в той же локальной сети.

Пример на практикеКомпьютер спрашивает «у кого 192.168.1.1?», роутер отвечает своим MAC. Если ответит злоумышленник — это ARP-спуфинг.

Диагностика и типовые ошибки

Типовые симптомыДублирующийся IP или противоречивые ARP-ответы = ARP-спуфинг (MitM). MAC не появляется = порт лежит или неверный VLAN.

Команды проверки
  • arp -a | arp -d *
  • Router# show ip arp
  • Switch# show mac address-table
  • Router# debug arp
Перейти к схеме в теме

ICMP

שכבה 3Networking

Что этоСлужебный протокол сети — на нём основаны ping и traceroute.

Пример на практикеping dc01 показывает, жив ли сервер и за сколько миллисекунд отвечает.

Диагностика и типовые ошибки

Типовые симптомы«Request timed out» не всегда значит, что хост мёртв — часто ICMP режет файрвол. «Destination host unreachable» = нет маршрута/шлюза.

Команды проверки
  • ping -t 8.8.8.8 | ping -l 1472 -f (MTU)
  • Router# show ip route
  • Router# debug ip icmp
Перейти к схеме в теме

TCP

שכבה 4Transport

Что этоНадёжное соединение: рукопожатие (3-way handshake), проверка, что все пакеты дошли и в нужном порядке. Медленнее, но надёжно.

Пример на практикеСкачивание файла — нельзя потерять ни байта, поэтому используется TCP.

Диагностика и типовые ошибки

Типовые симптомы«Connection refused» = на порту никто не слушает. Зависание до таймаута = файрвол молча дропает пакеты. Много TIME_WAIT = приложение течёт соединениями.

Команды проверки
  • netstat -ano | findstr :445
  • Test-NetConnection srv01 -Port 445
  • Get-NetTCPConnection -State Established
Перейти к схеме в теме

UDP

שכבה 4Transport

Что этоБыстрая отправка без подтверждений. Быстро, но пакеты могут теряться.

Пример на практикеВидеозвонок: лучше дёрганый кадр, чем задержка в секунду — поэтому UDP.

Диагностика и типовые ошибки

Типовые симптомыОшибки не будет — просто нет ответа. Проверяйте на стороне сервера, дошёл ли пакет; потери сразу бьют по DNS и VoIP.

Команды проверки
  • netstat -ano -p udp
  • nslookup (בדיקת DNS/UDP)
  • Router# debug ip udp
Перейти к схеме в теме

VLAN (802.1Q)

שכבה 2Networking

Что этоЛогическое разделение одного физического коммутатора на несколько изолированных сетей.

Пример на практикеБухгалтерия в VLAN 10, гости в VLAN 20 — гость не доберётся до финансового сервера.

Диагностика и типовые ошибки

Типовые симптомыПК не получает IP или не видит сеть: порт в неверном VLAN, VLAN не в allowed-списке транка или не совпадает Native VLAN на сторонах.

Команды проверки
  • Switch# show vlan brief
  • Switch# show interfaces trunk
  • Switch# show interfaces gi0/1 switchport
  • Switch# show interfaces status
Перейти к схеме в теме

STP

שכבה 2Networking

Что этоПредотвращает петли между коммутаторами, временно блокируя лишние линки.

Пример на практикеСлучайно соединили два кабеля между теми же коммутаторами — STP блокирует один, и сеть не падает.

Диагностика и типовые ошибки

Типовые симптомыСеть «легла» или сильно тормозит, порты мигают = петля либо Root Bridge выбран не тот. Порт в состоянии Blocking обычно так и задуман.

Команды проверки
  • Switch# show spanning-tree
  • Switch# show spanning-tree root
  • Switch# show spanning-tree interface gi0/1
  • Switch# show spanning-tree blockedports
Перейти к схеме в теме

802.1X

שכבה 2 / NACSecurity

Что этоОхранник у сетевой розетки: устройство обязано пройти аутентификацию, прежде чем получит доступ к сети.

Пример на практикеГость втыкает ноутбук в розетку и не получает ничего, пока не аутентифицируется — либо попадает в гостевой VLAN.

Диагностика и типовые ошибки

Типовые симптомыПользователь не получает сеть: не настроен supplicant, недоступен RADIUS-сервер или устройство ушло в Guest/Restricted VLAN из-за неудачной аутентификации.

Команды проверки
  • Switch# show dot1x all
  • Switch# show authentication sessions interface gi0/2
  • Switch# debug dot1x events
  • Get-WinEvent -LogName Security (NPS)
Перейти к теме

RADIUS

1812, 1813 / UDPSecurity

Что этоЦентральный сервер аутентификации для доступа к сети (Wi-Fi, VPN, 802.1X). В мире Microsoft это NPS, проверяющий учётку в AD.

Пример на практикеПодключаешься к корпоративному Wi-Fi доменной учёткой — NPS/RADIUS проверяет её в Active Directory.

Диагностика и типовые ошибки

Типовые симптомыВсе аутентификации падают: не совпадает shared secret между устройством и NPS, закрыты порты 1812/1813 или политика NPS не подходит под группу.

Команды проверки
  • Router# show radius statistics
  • Router# test aaa group radius user pass new-code
  • Router# debug radius authentication
  • Get-NetEventSession (NPS logs)
Перейти к теме

NAT / PAT

—Routing

Что этоNAT переводит частный адрес в публичный. PAT (NAT Overload) выпускает всю сеть через один адрес, различая сессии по портам.

Пример на практикеВесь офис (172.31.0.0/16) выходит в интернет через один публичный IP; роутер помнит, какой порт чей.

Диагностика и типовые ошибки

Типовые симптомыНет интернета из внутренней сети: не назначены ip nat inside/outside на интерфейсах, сеть не попала в ACL или нет маршрута по умолчанию.

Команды проверки
  • Router# show ip nat translations
  • Router# show ip nat statistics
  • Router# clear ip nat translation *
  • Router# debug ip nat
Перейти к теме

Static NAT

—Routing

Что этоПостоянное соответствие 1:1 между внутренним и публичным адресом — нужно для серверов, доступных снаружи.

Пример на практикеВнутренний WEB-сервер 172.19.0.10 отображается в 209.165.200.5, чтобы к нему заходили из интернета.

Диагностика и типовые ошибки

Типовые симптомыСервер недоступен снаружи: маппинг на неверный адрес, ACL не пропускает порт, либо шлюз сервера смотрит не на этот роутер.

Команды проверки
  • Router# show ip nat translations
  • Router# show run | include ip nat inside source static
  • Router# debug ip nat
Перейти к теме

OSPF

AD 110Routing

Что этоДинамический протокол маршрутизации: роутеры обмениваются данными и сами строят таблицу по метрике Cost. У каждого есть Router-ID и Area.

Пример на практикеДобавили сеть LAN3 — все роутеры узнают о ней за секунды, вручную прописывать не нужно.

Диагностика и типовые ошибки

Типовые симптомыСосед не поднимается (INIT/EXSTART): не совпадают Area, таймеры Hello/Dead, MTU, либо неверная wildcard-маска в команде network.

Команды проверки
  • Router# show ip ospf neighbor
  • Router# show ip ospf interface brief
  • Router# show ip route ospf
  • Router# debug ip ospf adj
Перейти к схеме в теме

Static Route

AD 1Routing

Что этоМаршрут, прописанный вручную: «в сеть X — через соседа Y». Просто и стабильно, но сам не обновляется. 0.0.0.0/0 — маршрут по умолчанию.

Пример на практикеМежду двумя роутерами в LAN3 прописывают один статический маршрут вместо целого протокола маршрутизации.

Диагностика и типовые ошибки

Типовые симптомыМаршрут не появляется в таблице = next-hop недоступен или интерфейс down. Трафик идёт только в одну сторону = нет обратного маршрута.

Команды проверки
  • Router# show ip route
  • Router# show ip route 10.20.0.0
  • Router# ping 10.20.0.1
  • Router# traceroute 10.20.0.5
Перейти к схеме в теме

HSRP / VRRP

—Routing

Что этоДва роутера делят один виртуальный адрес шлюза: один Active, второй Standby. Упал активный — второй мгновенно берёт роль.

Пример на практикеОтключаем Router3 — PC6 продолжает работать, потому что Router4 стал Active за секунды (failover).

Диагностика и типовые ошибки

Типовые симптомыОба роутера Active = не видят друг друга (VLAN/ACL режет multicast 224.0.0.2). Failover не срабатывает = неверно заданы priority/preempt.

Команды проверки
  • Router# show standby brief
  • Router# show standby
  • Router# debug standby events
  • ping -t <virtual IP> בזמן failover
Перейти к схеме в теме

EtherChannel (LACP / PAgP)

—Switching

Что этоОбъединение нескольких физических кабелей в один логический канал: больше полосы и авторезерв. LACP — стандарт, PAgP — Cisco.

Пример на практикеТри кабеля между Switch5 и Switch7 становятся одним каналом; обрыв одного не роняет связь.

Диагностика и типовые ошибки

Типовые симптомыВ выводе (I)/(s) вместо (P): несовпадают режимы (active против desirable) или порты различаются по скорости/дуплексу/VLAN.

Команды проверки
  • Switch# show etherchannel summary
  • Switch# show etherchannel port-channel
  • Switch# show interfaces etherchannel
  • Switch# debug etherchannel
Перейти к схеме в теме

SVI / Inter-VLAN Routing

—Switching

Что этоВиртуальный интерфейс VLAN на L3-коммутаторе (interface vlan 10), который служит шлюзом. Без него VLAN'ы не общаются.

Пример на практикеVLAN10 (пользователи) и VLAN20 (принтеры) получают по SVI — и печать начинает работать.

Диагностика и типовые ошибки

Типовые симптомыSVI в down/down = в этом VLAN нет ни одного активного порта. Нет маршрутизации между VLAN = забыли ip routing на L3-коммутаторе или неверный шлюз у клиента.

Команды проверки
  • Switch# show ip interface brief
  • Switch# show vlan brief
  • Switch# show ip route
  • Switch(config)# ip routing
Перейти к схеме в теме

DHCP Relay (ip helper-address)

67 / UDPInfrastructure

Что этоПревращает широковещательный DHCP-запрос в unicast к серверу в другой сети. Без него клиенты не получат адрес.

Пример на практикеКомпьютеры в VLAN20 получают IP с DHCP-сервера, стоящего в серверной сети LAN2.

Диагностика и типовые ошибки

Типовые симптомыКлиенты в удалённом VLAN получают APIPA: helper-address не задан или указывает не туда, либо на сервере нет области под эту подсеть.

Команды проверки
  • Router# show run interface vlan 20
  • Router# show ip dhcp binding
  • Router# debug ip dhcp server packet
  • ipconfig /renew בלקוח
Перейти к теме

Port Security

—Security

Что этоОграничивает, какие и сколько MAC-адресов разрешены на порту коммутатора. В режиме restrict нарушение блокируется и логируется.

Пример на практикеКто-то воткнул свой свитч в офисную розетку — порт видит лишний MAC и сразу блокирует его.

Диагностика и типовые ошибки

Типовые симптомыПорт ушёл в err-disabled после подключения лишнего устройства. В режиме restrict растёт счётчик и идёт syslog; восстановление — shut/no shut или errdisable recovery.

Команды проверки
  • Switch# show port-security
  • Switch# show port-security interface gi0/2
  • Switch# show port-security address
  • Switch(config-if)# shutdown / no shutdown (שחזור)
Перейти к теме

ACL

—Security

Что этоСписок правил фильтрации: кому можно, кому нельзя — по адресу, протоколу и порту. Читается сверху вниз, в конце неявный deny.

Пример на практикеACL запрещает связь между VLAN10 и VLAN20, но разрешает обоим HTTP и DNS к серверам LAN2.

Диагностика и типовые ошибки

Типовые симптомыТрафик режется «без причины»: в конце каждого ACL неявный deny any, неверный порядок строк или ACL привязан не в ту сторону (in вместо out).

Команды проверки
  • Router# show access-lists
  • Router# show ip interface gi0/0 | include access list
  • Router# debug ip packet <acl> (בזהירות)
  • Router# clear access-list counters
Перейти к теме

CAPWAP (WLC + AP)

5246, 5247 / UDPWireless

Что этоБеспроводной контроллер (WLC) управляет всеми точками доступа централизованно; CAPWAP — туннель между AP и WLC.

Пример на практикеСоздали один SSID на WLC — и все точки в здании его вещают и привязывают к VLAN10.

Диагностика и типовые ошибки

Типовые симптомыAP не регистрируется на WLC: не получил IP по DHCP, нет Option 43 / DNS-записи CISCO-CAPWAP-CONTROLLER либо расходятся версии прошивки.

Команды проверки
  • WLC> show ap summary
  • WLC> show capwap client rcb
  • AP# show capwap client mm
  • Router# show ip dhcp binding (כתובת ל־AP)

Traceroute / Ping

ICMPTroubleshooting

Что этоПервые инструменты диагностики: ping проверяет, отвечает ли узел, traceroute показывает путь пакета и место обрыва.

Пример на практикеВнутренний сайт не открывается: ping до сервера идёт, а traceroute встаёт на роутере — проблема в маршрутизации, не в сервере.

Диагностика и типовые ошибки

Типовые симптомыЗвёздочки (*) на каком-то хопе = роутер режет ICMP или трафик там и встаёт. Ping по IP идёт, а по имени нет = проблема DNS, а не сети.

Команды проверки
  • ping 8.8.8.8 | ping dc01
  • tracert 10.20.0.5 | traceroute 10.20.0.5
  • pathping 10.20.0.5
  • Router# show ip route
Перейти к схеме в теме

Microsoft / Active Directory

LDAP / LDAPS

389 / 636 (TLS)Application

Что этоЯзык запросов к корпоративному «телефонному справочнику»: так спрашивают у AD, кто есть кто и в каких группах. LDAPS — то же самое, но по шифрованному каналу.

Пример на практикеКорпоративное приложение спрашивает у AD: «пользователь dani входит в группу HR?» — и получает ответ да/нет.

Диагностика и типовые ошибки

Типовые симптомыЗапросы висят или ошибка «Can't contact LDAP server»: закрыт порт 389/636, просрочен сертификат для LDAPS или неверный bind-пользователь.

Команды проверки
  • ldp.exe (חיבור ל־389/636)
  • Test-NetConnection dc01 -Port 389
  • nltest /dsgetdc:corp.local
  • Get-ADUser -Filter * -Server dc01

Kerberos

88 / UDP,TCPAuthentication

Что этоАутентификация по билетам: вошёл один раз, получил билет (TGT) и с ним ходишь к сервисам без повторного ввода пароля.

Пример на практикеУтром вошёл в систему, потом открыл общую папку на файловом сервере — пароль не спросили, сработал билет.

Диагностика и типовые ошибки

Типовые симптомыKRB_AP_ERR_SKEW = расхождение часов больше 5 минут. Откат на NTLM или ошибка SPN = SPN отсутствует или дублируется. Постоянный «bad password» = блокировка учётки.

Команды проверки
  • klist | klist purge
  • w32tm /query /status
  • setspn -L svc_sql | setspn -X (כפילויות)
  • nltest /sc_verify:corp.local

NTLM

עובד מעל SMB/445Authentication

Что этоСтарый протокол аутентификации Microsoft. Оставлен для совместимости, но уязвим к Pass-the-Hash — лучше Kerberos.

Пример на практикеПодключаешься к серверу по IP, а не по имени — Kerberos не срабатывает, и система откатывается на NTLM.

Диагностика и типовые ошибки

Типовые симптомыАутентификация идёт по NTLM вместо Kerberos (в событии 4624 виден NTLM) — обычно обращение по IP вместо имени или отсутствует SPN. Это ещё и риск relay-атаки.

Команды проверки
  • Get-WinEvent -LogName Security -FilterXPath "*[System/EventID=4624]"
  • klist (לוודא שאין כרטיס Kerberos)
  • nltest /dsgetdc:corp.local

SMB / CIFS

445 / TCPFile sharing

Что этоПротокол общего доступа к файлам и принтерам в Windows. Через SMB (папка SYSVOL) до компьютеров доезжают и групповые политики.

Пример на практикеОткрываешь \\fileserver\Shared в проводнике — под капотом работает SMB.

Диагностика и типовые ошибки

Типовые симптомы«Отказано в доступе» при наличии прав = конфликт прав Share и NTFS. Совсем нет связи = закрыт порт 445. Предупреждение о SMB Signing = несовпадение настроек сторон.

Команды проверки
  • net use \\\\fs01\\share
  • Test-NetConnection fs01 -Port 445
  • Get-SmbConnection | Get-SmbShare
  • gpresult /r (הרשאות/מדיניות)

RDP

3389 / TCPRemote access

Что этоУдалённый рабочий стол: графическое управление другим компьютером. Любимая цель атак — не выставляйте наружу.

Пример на практикеАдмин из дома подключается к серверу в офисе и видит его экран, как будто сидит рядом.

Диагностика и типовые ошибки

Типовые симптомы«Не удаётся подключиться» = служба выключена или закрыт порт 3389. Сессия сразу рвётся = лимит сессий либо пользователь не в группе Remote Desktop Users.

Команды проверки
  • Test-NetConnection srv01 -Port 3389
  • qwinsta /server:srv01 | rwinsta <id>
  • Get-WinEvent -LogName Security -FilterXPath "*[System/EventID=4625]"

WinRM / PowerShell Remoting

5985 / 5986 (HTTPS)Remote access

Что этоУдалённое управление командной строкой: выполняешь PowerShell-команды на другом компьютере без графики.

Пример на практикеEnter-PSSession -ComputerName SRV01 — и ты уже выполняешь команды на сервере со своей машины.

Диагностика и типовые ошибки

Типовые симптомы«WinRM cannot complete the operation» = служба не запущена, закрыт порт 5985/5986 или машина не в домене и не в TrustedHosts.

Команды проверки
  • Test-WSMan srv01
  • winrm quickconfig
  • Enter-PSSession srv01
  • Get-Item WSMan:\localhost\Client\TrustedHosts

MSRPC / DCERPC

135 + פורטים דינמייםAD internals

Что этоМеханизм удалённых вызовов процедур Windows. Через него идут репликация между DC, инструменты управления и DCSync.

Пример на практикеКогда открываешь Active Directory Users and Computers, консоль общается с DC по RPC.

Диагностика и типовые ошибки

Типовые симптомыИнструменты управления падают с «RPC server is unavailable»: закрыт порт 135 или динамический диапазон (49152-65535) на файрволе.

Команды проверки
  • Test-NetConnection dc01 -Port 135
  • netstat -ano | findstr 135
  • dcdiag /test:Replications
  • repadmin /replsummary

Global Catalog

3268 / 3269 (TLS)AD internals

Что этоЧастичная копия всех объектов леса — обеспечивает быстрый поиск между доменами.

Пример на практикеOutlook ищет контакт из другого домена организации и мгновенно находит — благодаря Global Catalog.

Диагностика и типовые ошибки

Типовые симптомыПоиск пользователей из других доменов не работает или вход тормозит: в сайте нет доступного GC либо закрыт порт 3268.

Команды проверки
  • nltest /dsgetdc:corp.local /gc
  • Test-NetConnection dc01 -Port 3268
  • dcdiag /test:advertising
  • repadmin /showrepl

LLMNR / NBT-NS

5355 / 137Legacy

Что этоСтарые протоколы разрешения имён, когда DNS не ответил. Злоумышленник отвечает вместо настоящего сервера и крадёт хеш — отключайте.

Пример на практикеОшибся в имени сервера; компьютер спрашивает всю сеть, а атакующий с Responder отвечает «это я» и собирает учётные данные.

Диагностика и типовые ошибки

Типовые симптомыЕсли имя не разрешилось в DNS, Windows кричит в широковещание — и злоумышленник отвечает вместо сервера (Responder), забирая хеш. Решение: отключить LLMNR/NBT-NS и починить DNS.

Команды проверки
  • Get-DnsClientGlobalSetting
  • nbtstat -n
  • Get-WinEvent -LogName Security (4624 NTLM)

SAML / OAuth 2.0 / OIDC

מעל HTTPSModern identity

Что этоСовременные протоколы идентификации для облака: один вход (SSO) — и доступ ко множеству приложений без повторных паролей.

Пример на практикеВошёл в Microsoft 365 — и заходишь в Zoom или Jira без повторного ввода пароля.

Диагностика и типовые ошибки

Типовые симптомыБесконечный цикл входа или «Invalid signature»: сбитые часы, просроченный сертификат подписи либо несовпадение Reply URL / Entity ID.

Команды проверки
  • בדיקת שעון: w32tm /query /status
  • כלי דפדפן: SAML-tracer / Network tab
  • openssl s_client -connect idp:443