In dieser Anleitung wird eine komplette Prüfungsumgebung mit Windows Server 2025 und Windows 11 Client aufgebaut. Der Server übernimmt Routing, Active Directory, DNS, DHCP sowie interne Dienste wie IIS, FTP und Freigaben. Zusätzlich enthält die Anleitung jeweils einen Lösungsweg per GUI und, wo sinnvoll, direkt dazu den Weg per PowerShell.
| Komponente | Soll-Zustand |
|---|---|
| Server NIC 1 | INTERNET, z. B. 10.0.0.10 mit Gateway 10.0.0.1 |
| Server NIC 2 | INTRANET, z. B. 192.168.100.10 ohne Gateway |
| NAT / Routing | Client im INTRANET kommt über den Server ins Internet |
| Domäne | z. B. ad.domain.local |
| DHCP | Vergibt IPs im INTRANET, z. B. 192.168.100.50-200 |
| DNS | Interne Namensauflösung plus Weiterleitung ins Internet |
| Client | Per DHCP versorgt, in Domäne aufgenommen, Internetzugriff vorhanden |
| Dienste | IIS, FTP, Freigaben, GPO und Firewall passend eingerichtet |
NIC-INTERNET und NIC-INTRANET.NIC-INTERNET feste IP setzen, zum Beispiel:IP-Adresse: 10.0.0.10
Subnetzmaske: 255.255.255.0
Gateway: 10.0.0.1
DNS: vorerst 127.0.0.1 oder später 192.168.100.10
NIC-INTRANET feste IP setzen:IP-Adresse: 192.168.100.10
Subnetzmaske: 255.255.255.0
Gateway: leer lassen
DNS: 127.0.0.1
Get-NetAdapter
Rename-NetAdapter -Name "Ethernet0" -NewName "NIC-INTERNET"
Rename-NetAdapter -Name "Ethernet1" -NewName "NIC-INTRANET"
New-NetIPAddress -InterfaceAlias "NIC-INTERNET" -IPAddress 10.0.0.10 -PrefixLength 24 -DefaultGateway 10.0.0.1
Set-DnsClientServerAddress -InterfaceAlias "NIC-INTERNET" -ServerAddresses 127.0.0.1
New-NetIPAddress -InterfaceAlias "NIC-INTRANET" -IPAddress 192.168.100.10 -PrefixLength 24
Set-DnsClientServerAddress -InterfaceAlias "NIC-INTRANET" -ServerAddresses 127.0.0.1
ipconfig /all
ping 10.0.0.1
NIC-INTERNET als öffentliche Schnittstelle mit NAT auswählen.NIC-INTRANET bleibt die private Schnittstelle.Install-WindowsFeature RemoteAccess, Routing -IncludeManagementTools
Install-WindowsFeature RSAT-RemoteAccess-PowerShell
New-NetNat -Name "NAT-INTRANET" -InternalIPInterfaceAddressPrefix 192.168.100.0/24
Hinweis: Für einfache Prüfungsumgebungen reicht New-NetNat oft aus. In GUI-Prüfungen wird meist RRAS erwartet.
Get-NetNat
route print
ad.domain.local.Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Import-Module ADDSDeployment
Install-ADDSForest \
-DomainName "ad.domain.local" \
-DomainNetbiosName "AD" \
-InstallDNS \
-SafeModeAdministratorPassword (Read-Host -AsSecureString "DSRM Passwort") \
-Force
whoami
ipconfig /all
nslookup ad.domain.local
OU=Firma
OU=Benutzer
OU=Gruppen
OU=Clients
Verkauf und IT.max.mueller
anna.schmidt
peter.wagner
lisa.becker
Import-Module ActiveDirectory
New-ADOrganizationalUnit -Name "Firma" -Path "DC=ad,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Benutzer" -Path "OU=Firma,DC=ad,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Gruppen" -Path "OU=Firma,DC=ad,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Clients" -Path "OU=Firma,DC=ad,DC=domain,DC=local"
New-ADGroup -Name "Verkauf" -GroupScope Global -GroupCategory Security -Path "OU=Gruppen,OU=Firma,DC=ad,DC=domain,DC=local"
New-ADGroup -Name "IT" -GroupScope Global -GroupCategory Security -Path "OU=Gruppen,OU=Firma,DC=ad,DC=domain,DC=local"
$pw = ConvertTo-SecureString "Passw0rd!" -AsPlainText -Force
New-ADUser -Name "Max Mueller" -GivenName "Max" -Surname "Mueller" -SamAccountName "max.mueller" -UserPrincipalName "max.mueller@ad.domain.local" -Path "OU=Benutzer,OU=Firma,DC=ad,DC=domain,DC=local" -AccountPassword $pw -Enabled $true
New-ADUser -Name "Anna Schmidt" -GivenName "Anna" -Surname "Schmidt" -SamAccountName "anna.schmidt" -UserPrincipalName "anna.schmidt@ad.domain.local" -Path "OU=Benutzer,OU=Firma,DC=ad,DC=domain,DC=local" -AccountPassword $pw -Enabled $true
New-ADUser -Name "Peter Wagner" -GivenName "Peter" -Surname "Wagner" -SamAccountName "peter.wagner" -UserPrincipalName "peter.wagner@ad.domain.local" -Path "OU=Benutzer,OU=Firma,DC=ad,DC=domain,DC=local" -AccountPassword $pw -Enabled $true
New-ADUser -Name "Lisa Becker" -GivenName "Lisa" -Surname "Becker" -SamAccountName "lisa.becker" -UserPrincipalName "lisa.becker@ad.domain.local" -Path "OU=Benutzer,OU=Firma,DC=ad,DC=domain,DC=local" -AccountPassword $pw -Enabled $true
Add-ADGroupMember -Identity "Verkauf" -Members "max.mueller","anna.schmidt"
Add-ADGroupMember -Identity "IT" -Members "peter.wagner","lisa.becker"
8.8.8.8 oder den Upstream-Router.Add-DnsServerForwarder -IPAddress 8.8.8.8
Get-DnsServerForwarder
Resolve-DnsName google.com
nslookup google.com
nslookup server.ad.domain.local
ping google.com
Name: INTRANET
Start-IP: 192.168.100.50
End-IP: 192.168.100.200
Subnetzmaske: 255.255.255.0
003 Router: 192.168.100.10
006 DNS-Server: 192.168.100.10
015 DNS-Domänenname: ad.domain.local
Install-WindowsFeature DHCP -IncludeManagementTools
Add-DhcpServerInDC -DnsName "server.ad.domain.local" -IPAddress 192.168.100.10
Add-DhcpServerv4Scope -Name "INTRANET" -StartRange 192.168.100.50 -EndRange 192.168.100.200 -SubnetMask 255.255.255.0 -State Active
Set-DhcpServerv4OptionValue -ScopeId 192.168.100.0 -Router 192.168.100.10 -DnsServer 192.168.100.10 -DnsDomain "ad.domain.local"
Get-DhcpServerv4Scope
Get-DhcpServerv4OptionValue -ScopeId 192.168.100.0
ipconfig /release
ipconfig /renew
ipconfig /all
Der Client sollte nun eine Adresse aus dem DHCP-Bereich erhalten, z. B. 192.168.100.100.
Get-NetAdapter
Set-NetIPInterface -InterfaceAlias "Ethernet" -Dhcp Enabled
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ResetServerAddresses
ipconfig /renew
ping 192.168.100.10
ping 8.8.8.8
tracert 8.8.8.8
nslookup google.com
ad.domain.local eingeben.Add-Computer -DomainName "ad.domain.local" -Credential "AD\Administrator" -Restart
Mit einem Domänenbenutzer anmelden, zum Beispiel AD\max.mueller.
C:\inetpub\wwwroot\index.html anpassen.<html>
<head><title>INTRANET</title></head>
<body>
<h1>INTRANET Webserver funktioniert</h1>
</body>
</html>
Install-WindowsFeature Web-Server -IncludeManagementTools
Set-Content -Path "C:\inetpub\wwwroot\index.html" -Value "<html><body><h1>INTRANET Webserver funktioniert</h1></body></html>"
http://192.168.100.10
http://server.ad.domain.local
C:\FTP.192.168.100.10 setzen, nicht auf die INTERNET-Adresse.Install-WindowsFeature Web-FTP-Server -IncludeManagementTools
New-Item -Path "C:\FTP" -ItemType Directory
Import-Module WebAdministration
New-WebFtpSite -Name "FTP-INTRANET" -Port 21 -PhysicalPath "C:\FTP" -IPAddress "192.168.100.10"
ftp 192.168.100.10
C:\Freigaben\Allgemein.New-Item -Path "C:\Freigaben\Allgemein" -ItemType Directory -Force
New-SmbShare -Name "Allgemein" -Path "C:\Freigaben\Allgemein" -FullAccess "AD\IT" -ReadAccess "AD\Verkauf"
\\server\Allgemein
\\192.168.100.10\Allgemein
Firewall-Regel aktiv oder Desktop-Hinweis.gpupdate /force
gpupdate /force
gpresult /r
Diese Befehle sind deine Werkzeugkiste gegen Prüfungsnebel, Routingknoten und DNS-Geister:
ipconfig /all
ping 192.168.100.10
ping 8.8.8.8
ping google.com
tracert 8.8.8.8
nslookup google.com
nslookup server.ad.domain.local
route print
gpupdate /force
gpresult /r
| Problem | Mögliche Ursache | Lösung |
|---|---|---|
| Client bekommt keine IP | DHCP-Server nicht autorisiert oder Scope nicht aktiv | DHCP prüfen, Scope aktivieren, Dienst kontrollieren |
| Client pingt Server, aber nicht Internet | NAT fehlt oder Gateway falsch | RRAS / NAT prüfen, DHCP-Option 003 prüfen |
| Ping 8.8.8.8 geht, google.com nicht | DNS-Problem | DNS-Server, Forwarder und DHCP-Option 006 prüfen |
| Domänenbeitritt klappt nicht | DNS falsch oder Client nutzt externen DNS | Client muss als DNS den DC verwenden |
| Freigabe nicht erreichbar | Firewall oder Berechtigungen | SMB-Regeln und NTFS/Freigaberechte prüfen |
| FTP nicht erreichbar | Binding oder Firewall falsch | Nur INTRANET-IP binden und Port 21 prüfen |
Wenn du diese drei Dinge sauber nachweisen kannst, ist die Umgebung technisch im Zielhafen: