سرور و زیرساخت وب · ویندوز

مدیریت ویندوز سرور و Active Directory

خدمت مدیریت ویندوز سرور در کانفیگ سرور برای سازمان‌هایی است که شبکه‌شان روی Windows Server، اکتیو دایرکتوری، DNS، DHCP و فایل سرور کار می‌کند و مدیر ثابتی برای نگهداری آن ندارند. راه‌اندازی، پیکربندی، به‌روزرسانی و عیب‌یابی را انجام می‌دهیم و ساختار دامنه و دسترسی‌ها را مکتوب تحویل می‌دهیم.

Windows Server 2019 · 2022 · 2025 Active Directory · Group Policy DNS · DHCP · File Server PowerShell
چه زمانی به این خدمت نیاز دارید؟

وقتی شبکه سازمان روی ویندوز سرور است و کسی مسئول نگهداری آن نیست

ورود کاربران کند است یا گاهی به دامنه وصل نمی‌شوند

علت رایج، DNS نادرست کلاینت‌ها، مشکل Replication میان Domain Controllerها یا اختلاف ساعت است. با dcdiag، repadmin و لاگ‌های Event Viewer علت را پیدا می‌کنیم.

هنوز ویندوز سرور 2012 یا 2016 در شبکه داریم

پشتیبانی Windows Server 2012 و 2012 R2 در اکتبر 2023 تمام شد و پشتیبانی تمدیدشده 2016 هم ژانویه 2027 پایان می‌یابد. مسیر ارتقا به 2022 یا 2025 را همراه با سطح عملکرد دامنه طراحی می‌کنیم.

همه کاربران به همه پوشه‌های فایل سرور دسترسی دارند

با مجوزهای باز و حساب ادمین مشترک، یک حمله باج‌افزاری به همه پوشه‌ها می‌رسد. مجوزهای Share و NTFS را بر اساس گروه‌ها و اصل کمترین دسترسی بازطراحی می‌کنیم.

خدمات Windows Server

در مدیریت ویندوز سرور چه کارهایی انجام می‌دهیم؟

اکتیو دایرکتوری و Group Policy را طراحی و نگهداری می‌کنیم و DNS، DHCP و فایل سرور را پایدار نگه می‌داریم. به‌روزرسانی و ارتقای نسخه با برنامه زمانی انجام می‌شود و هر تغییر مستند می‌شود.

راه‌اندازی و مدیریت Active Directory

ساختار دامنه باید با اضافه شدن کاربر، شعبه و سرور جدید قابل نگهداری بماند.

  • نصب اکتیو دایرکتوری در ویندوز سرور 2022 و 2025 و طراحی Forest، دامنه و OU
  • افزودن Domain Controller دوم و بررسی سلامت Replication
  • مدیریت کاربران در ویندوز سرور، گروه‌ها و نقش‌های FSMO

تنظیم Group Policy در ویندوز سرور

تنظیمات یکسان از یک جا به همه کاربران و سیستم‌ها اعمال می‌شود.

  • GPO برای سیاست رمز عبور، قفل حساب و محدودیت‌های کاربری
  • نگاشت درایو شبکه، چاپگر و تنظیمات دسکتاپ از طریق Group Policy
  • استقرار Windows LAPS برای مدیریت رمز ادمین محلی

DNS و DHCP در ویندوز سرور

اگر این دو سرویس درست کار نکنند، ورود به دامنه و دسترسی به منابع شبکه مختل می‌شود.

  • پیکربندی DNS در ویندوز سرور به‌صورت یکپارچه با AD، همراه Forwarder و Conditional Forwarder
  • راه‌اندازی DHCP در ویندوز سرور با Scope، رزرو آدرس و DHCP Failover
  • رفع خطاهای resolve نام و تداخل IP در شبکه

راه‌اندازی فایل سرور و سطح دسترسی

اشتراک فایلی که دسترسی‌هایش بر پایه گروه است، راحت‌تر بازبینی و بکاپ‌گیری می‌شود.

  • فایل سرور با مجوزهای Share و NTFS مبتنی بر گروه، همراه سهمیه‌بندی و گزارش مصرف فضا با FSRM
  • DFS Namespace و DFS Replication برای سازمان‌های چندشعبه

آپدیت، WSUS و ارتقای نسخه

به‌روزرسانی در پنجره زمانی مشخص انجام می‌شود تا ری‌استارت وسط ساعت کاری رخ ندهد.

  • راه‌اندازی WSUS و برنامه آپدیت ویندوز سرور، یا سیاست به‌روزرسانی توافق‌شده
  • ارتقای ویندوز سرور 2019 به 2022 یا 2025 پس از بررسی سازگاری نرم‌افزارها
  • جایگزینی و خارج‌کردن اصولی Domain Controllerهای قدیمی

ریموت دسکتاپ، Hyper-V و بکاپ

دسترسی راه دور کاربران و نسخه پشتیبان برای بازگرداندن سرورها پس از خرابی.

  • راه‌اندازی RDS و RD Gateway تا پورت RDP مستقیم روی اینترنت باز نماند
  • برای دسکتاپ مجازی کامل، راه اندازی VDI
  • پیکربندی نقش Hyper-V برای ماشین‌های مجازی ویندوزی
  • بکاپ‌گیری از ویندوز سرور و System State دامنه
راهنمای کامل

راهنمای مدیریت ویندوز سرور و Active Directory در شبکه سازمان

در شبکه‌ای که روی Active Directory کار می‌کند، ورود کاربران، دسترسی به پوشه‌های اشتراکی، چاپگرها و بسیاری از نرم‌افزارها به سلامت دامنه وابسته است. مدیریت ویندوز سرور یعنی این وابستگی‌ها را بشناسید و پیش از خرابی مراقبشان باشید. علت بسیاری از مشکلات رایج دامنه DNS نادرست، Replication ناسالم یا GPOهایی است که بدون آزمایش اعمال شده‌اند. این راهنما برای مدیر IT نوشته شده که دامنه را خودش نگهداری می‌کند یا می‌خواهد کار پیمانکار را بسنجد.

طراحی دامنه: Forest، OU و تعداد Domain Controllerها

برای بیشتر سازمان‌های کوچک و متوسط یک Forest با یک دامنه کافی است و هر لایه اضافه فقط نگهداری را دشوارتر می‌کند. ساختار OU را بر اساس اینکه هر GPO روی چه کسانی اعمال می‌شود و مدیریت هر بخش به چه کسی سپرده می‌شود بچینید. اگر کاربران و کامپیوترها در پوشه‌های پیش‌فرض Users و Computers بمانند، نمی‌توانید GPO را به گروه مشخصی لینک کنید.

از نظر فنی یک Domain Controller کافی است، اما با خرابی همان سرور ورود کاربران متوقف می‌شود و ممکن است دامنه از دست برود. به همین دلیل دست‌کم دو Domain Controller با DNS فعال لازم است. نقش‌های FSMO را هم بشناسید و بدانید روی کدام سرورند، چون هنگام خارج کردن هر DC قدیمی باید اول منتقل شوند.

DNS، Replication و خطاهای ورود به دامنه

کلاینت‌ها و خود Domain Controllerها باید فقط از DNS دامنه استفاده کنند. اگر روی کارت شبکه کلاینت DNS عمومی اینترنت یا DNS مودم تنظیم شود، پیدا کردن رکوردهای SRV دامنه گاهی شکست می‌خورد و نتیجه‌اش ورود کند یا خطای اتصال به دامنه است. آدرس‌های بیرونی را با Forwarder روی DNS سرور resolve کنید و برای دامنه‌های سازمان‌های همکار Conditional Forwarder بسازید.

اختلاف ساعت بین کلاینت و Domain Controller احراز هویت Kerberos را از کار می‌اندازد، پس منبع زمان دامنه را مشخص کنید؛ معمولاً DC دارنده نقش PDC Emulator زمان را از منبع بیرونی می‌گیرد و بقیه از آن. سلامت Replication را با dcdiag و repadmin به‌طور دوره‌ای بررسی کنید، چون DCای که مدت طولانی Replication نداشته ممکن است اشیای حذف‌شده یا تغییرات قدیمی را به دامنه برگرداند. خطاهای Directory Service و DNS Server در Event Viewer اغلب زودتر از شکایت کاربران ثبت می‌شوند.

Group Policy و مجوزهای فایل سرور بدون قفل کردن کاربران

GPO جدید را اول به یک OU آزمایشی لینک کنید و بعد از بررسی نتیجه روی چند سیستم، دامنه اعمالش را گسترش دهید. اگر هر تنظیم تازه به Default Domain Policy اضافه شود، پیدا کردن منشأ یک مشکل دشوار می‌شود؛ GPOهای جداگانه با نام روشن بسازید و در مستندات ثبت کنید. سیاست قفل حساب را هم با دقت تنظیم کنید، چون سرویس یا گوشی‌ای که رمز قدیمی را ذخیره کرده، می‌تواند حساب یک کاربر را پشت‌سرهم قفل کند. Windows LAPS رمز ادمین محلی هر سیستم را یکتا می‌کند تا نفوذ به یک کامپیوتر به بقیه سیستم‌ها نرسد.

در فایل سرور مجوز را به گروه‌ها بدهید تا با جابه‌جایی یک کارمند فقط عضویت گروهش تغییر کند. معمولاً مجوز Share را ساده نگه می‌دارند و سطح دسترسی دقیق را با NTFS تعیین می‌کنند، چون از میان این دو، محدودکننده‌ترین مجوز اعمال می‌شود. حساب ادمین مشترک و پوشه‌هایی که همه کاربران دامنه روی آن‌ها اجازه نوشتن دارند، آسیب یک باج‌افزار را بزرگ‌تر می‌کنند؛ سخت‌سازی خود سرورها در خدمت امن‌سازی سرور انجام می‌شود.

به‌روزرسانی، WSUS و ارتقای نسخه ویندوز سرور

WSUS اجازه می‌دهد به‌روزرسانی‌ها را اول روی یک گروه آزمایشی تأیید کنید و بعد روی سرورها و کلاینت‌های اصلی. مایکروسافت WSUS را در فهرست قابلیت‌های منسوخ گذاشته، ولی در Windows Server 2025 هنوز وجود دارد؛ اگر آن را راه‌اندازی نمی‌کنید، دست‌کم سیاست به‌روزرسانی و پنجره ری‌استارت هر سرور را مکتوب کنید. Domain Controllerها را یکی‌یکی به‌روز کنید تا همیشه یک DC در دسترس بماند.

پشتیبانی Windows Server 2012 و 2012 R2 از اکتبر 2023 تمام شده و پشتیبانی تمدیدشده 2016 در ژانویه 2027 پایان می‌یابد. ارتقای درجا برای سرورهای برنامه ممکن است، اما برای Domain Controller روش امن‌تر اضافه کردن سرور جدید به دامنه، انتقال نقش‌ها و خارج کردن اصولی سرور قدیمی است. پیش از هر تغییر بزرگ از System State بکاپ بگیرید؛ طراحی بکاپ و آزمایش بازیابی در بکاپ و بازیابی بحران توضیح داده شده است.

زمان و هزینه مدیریت ویندوز سرور به چه بستگی دارد؟

تعداد Domain Controllerها، سرورها و کاربران، تعداد شعبه‌ها و اینکه DFS Replication بین آن‌ها لازم است یا نه، پایه برآورد هستند. وضعیت فعلی دامنه هم اثر زیادی دارد: دامنه‌ای که Replication آن مدت‌ها خطا داشته یا GPOهای مستندنشده زیادی دارد، پیش از هر تغییر به بررسی و پاک‌سازی نیاز دارد. ارتقای نسخه و جایگزینی DCهای قدیمی جدا از نگهداری دوره‌ای برآورد می‌شود.

تأمین لایسنس Windows Server، CAL و RDS CAL بخشی از این خدمت نیست و در لایسنس سازمانی بررسی می‌شود. برای برآورد، نسخه سرورها، تعداد کاربران و DCها، سرویس‌های فعال و مشکل فعلی را بفرستید. قیمت پس از بررسی اولیه اعلام می‌شود.

پیش از خارج کردن هر Domain Controller قدیمی، نقش‌های FSMO را منتقل کنید و مطمئن شوید هیچ کلاینت یا سرویسی هنوز از آن سرور به‌عنوان DNS استفاده نمی‌کند.

فرآیند اجرای کار

مدیریت ویندوز سرور در چهار گام

بررسی سلامت دامنه و سرورها

نسخه و وضعیت پشتیبانی هر سرور، نقش‌های نصب‌شده، سلامت AD با dcdiag و repadmin، خطاهای Event Viewer، وضعیت بکاپ و حساب‌های مدیریتی را بررسی و فهرست می‌کنیم.

طراحی و برنامه تغییرات

ساختار OU و GPO، سیاست به‌روزرسانی، پنجره‌های زمانی نگهداری و برنامه بازگشت هر تغییر مهم پیش از اجرا با شما هماهنگ می‌شود.

اجرا با کمترین اختلال

پیش از تغییرات از System State و سرورها بکاپ یا snapshot می‌گیریم. GPOهای جدید اول روی یک OU آزمایشی اعمال می‌شوند و کارهای پرریسک به ساعات کم‌کار می‌افتند.

تحویل مستندات و نگهداری

نقشه دامنه، فهرست GPOها، تنظیمات DNS و DHCP، ساختار دسترسی فایل سرور و حساب‌های مدیریتی را تحویل می‌دهیم تا مدیریت ویندوز سرور به یک نفر وابسته نماند.

محدوده خدمت مدیریت ویندوز سرور

شامل این خدمت

  • نصب و پیکربندی Windows Server 2019، 2022 و 2025
  • Active Directory، Group Policy، DNS و DHCP
  • فایل سرور، DFS و مجوزهای دسترسی
  • WSUS، به‌روزرسانی و ارتقای نسخه ویندوز سرور
  • ریموت دسکتاپ (RDS) و نقش Hyper-V
  • عیب‌یابی رخدادها و مستندسازی دامنه

خارج از این خدمت

چرا کانفیگ سرور؟

مدیریت ویندوز سرور با ساختار دامنه و دسترسی‌های مستند

خدمت مدیریت و پشتیبانی ویندوز سرور بخشی از مجموعه زیرساخت سرور و وب کانفیگ سرور است و روی ویندوز سرور و سرویس‌های دامنه تمرکز دارد، از طراحی OU تا جزئیات Replication و GPO.

01

تجربه عملی با Windows Server و AD

راه‌اندازی دامنه، Group Policy، DNS، DHCP و فایل سرور در شبکه‌های سازمانی کار روزمره تیم ماست.

02

شبکه‌های ترکیبی لینوکس و ویندوز

اگر کنار ویندوز سرور، سرور لینوکس هم دارید، هر دو را همین تیم نگهداری می‌کند. تفاوت‌ها را در مقایسه سرور لینوکس و ویندوز توضیح داده‌ایم.

03

مستندات برای تیم داخلی

هر GPO، رکوردهای مهم DNS و هر تغییر دسترسی ثبت می‌شود تا تیم داخلی یا مدیر بعدی بتواند کار را ادامه دهد.

04

دانش منتشرشده

راهنمای Active Directory در ویندوز سرور و آموزش گام‌به‌گام نصب آن روی همین سایت در دسترس است.

سوالات متداول

پرسش‌های رایج درباره مدیریت ویندوز سرور

مدیریت ویندوز سرور شامل چه خدماتی است؟

مدیریت ویندوز سرور شامل نصب و پیکربندی Windows Server، راه‌اندازی و نگهداری Active Directory، Group Policy، DNS، DHCP و فایل سرور، مدیریت به‌روزرسانی با WSUS، ریموت دسکتاپ، عیب‌یابی رخدادها و مستندسازی است. فهرست دقیق کارهای یک‌باره و دوره‌ای در ابتدای همکاری مشخص می‌شود.

فرق ویندوز سرور Standard با Datacenter چیست؟

تفاوت اصلی در حق اجرای ماشین مجازی است و هسته سیستم‌عامل یکسان است: Standard برای هر سرور کاملاً لایسنس‌شده اجازه دو ماشین مجازی ویندوزی می‌دهد و Datacenter تعداد نامحدود، همراه قابلیت‌هایی مثل Storage Spaces Direct. هر دو بر اساس تعداد هسته و همراه CAL لایسنس می‌شوند؛ جزئیات را در لایسنس سازمانی ببینید.

بهترین نسخه ویندوز سرور برای راه‌اندازی جدید کدام است؟

برای سرور تازه معمولاً Windows Server 2025 یا 2022 انتخاب مناسبی است و انتخاب نهایی به سازگاری نرم‌افزارهای سازمان بستگی دارد. نصب 2016 برای پروژه جدید پیشنهاد نمی‌شود، چون پشتیبانی آن در ژانویه 2027 تمام می‌شود.

آیا ارتقای ویندوز سرور 2019 به 2022 به‌صورت درجا ممکن است؟

بله، مایکروسافت ارتقای درجا را پشتیبانی می‌کند. برای Domain Controller روش امن‌تر این است که سرور جدید به دامنه اضافه شود، نقش‌ها منتقل شوند و سرور قدیمی اصولی از دامنه خارج شود. برای سرورهای برنامه هم اول سازگاری نرم‌افزارها را بررسی می‌کنیم.

برای اکتیو دایرکتوری حداقل چند سرور لازم است؟

از نظر فنی یک Domain Controller کافی است، اما دست‌کم دو Domain Controller با DNS فعال پیشنهاد می‌کنیم. با یک DC، خرابی همان سرور ورود کاربران را متوقف می‌کند و ممکن است دامنه از دست برود.

برای ریموت دسکتاپ ویندوز سرور با چند کاربر به لایسنس جداگانه نیاز داریم؟

بله. ویندوز سرور بدون لایسنس اضافه فقط دو نشست هم‌زمان مدیریتی می‌دهد. برای استفاده کاربران از RDS باید لایسنس RDS CAL روی RD Licensing فعال شود، وگرنه پس از دوره مهلت اولیه اتصال‌ها رد می‌شوند. تهیه RDS CAL از طریق لایسنس سازمانی امکان‌پذیر است.

برای مدیریت ویندوز سرور و دامنه سازمان، بررسی اولیه رایگان بگیرید

نسخه ویندوز سرورها، تعداد کاربران و Domain Controllerها، سرویس‌های فعال و مشکل یا نیاز فعلی را در تلگرام بنویسید. کارشناس کانفیگ سرور بررسی اولیه رایگان انجام می‌دهد و محدوده کار را پیشنهاد می‌کند.