Abschlusstest – Vollständige Prüfung

In dieser Anleitung wird eine komplette Prüfungsumgebung mit Windows Server 2025 und Windows 11 Client aufgebaut. Der Server übernimmt Routing, Active Directory, DNS, DHCP sowie interne Dienste wie IIS, FTP und Freigaben. Zusätzlich enthält die Anleitung jeweils einen Lösungsweg per GUI und, wo sinnvoll, direkt dazu den Weg per PowerShell.

Ziel dieser Anleitung: Du richtest eine vollständige Serverumgebung für das INTRANET ein, prüfst die Erreichbarkeit aller Komponenten und hast am Ende eine praktische Checkliste zum Abhaken während der Prüfung.

1. Prüfungsziel und Soll-Zustand

Komponente Soll-Zustand
Server NIC 1 INTERNET, z. B. 10.0.0.10 mit Gateway 10.0.0.1
Server NIC 2 INTRANET, z. B. 192.168.100.10 ohne Gateway
NAT / Routing Client im INTRANET kommt über den Server ins Internet
Domäne z. B. ad.domain.local
DHCP Vergibt IPs im INTRANET, z. B. 192.168.100.50-200
DNS Interne Namensauflösung plus Weiterleitung ins Internet
Client Per DHCP versorgt, in Domäne aufgenommen, Internetzugriff vorhanden
Dienste IIS, FTP, Freigaben, GPO und Firewall passend eingerichtet
Wichtig: Auf der INTRANET-NIC des Servers wird kein Standardgateway eingetragen. Sonst bekommt dein Routing-Konstrukt schnell Schnappatmung.

2. Server vorbereiten und Netzwerkkarten konfigurieren

2.1 GUI

  1. Server-Manager öffnen.
  2. Lokaler Server wählen.
  3. Bei Ethernet die Netzwerkkarten umbenennen, zum Beispiel in NIC-INTERNET und NIC-INTRANET.
  4. Für NIC-INTERNET feste IP setzen, zum Beispiel:
IP-Adresse: 10.0.0.10
Subnetzmaske: 255.255.255.0
Gateway: 10.0.0.1
DNS: vorerst 127.0.0.1 oder später 192.168.100.10
  1. Für NIC-INTRANET feste IP setzen:
IP-Adresse: 192.168.100.10
Subnetzmaske: 255.255.255.0
Gateway: leer lassen
DNS: 127.0.0.1

2.2 PowerShell

Get-NetAdapter
Rename-NetAdapter -Name "Ethernet0" -NewName "NIC-INTERNET"
Rename-NetAdapter -Name "Ethernet1" -NewName "NIC-INTRANET"

New-NetIPAddress -InterfaceAlias "NIC-INTERNET" -IPAddress 10.0.0.10 -PrefixLength 24 -DefaultGateway 10.0.0.1
Set-DnsClientServerAddress -InterfaceAlias "NIC-INTERNET" -ServerAddresses 127.0.0.1

New-NetIPAddress -InterfaceAlias "NIC-INTRANET" -IPAddress 192.168.100.10 -PrefixLength 24
Set-DnsClientServerAddress -InterfaceAlias "NIC-INTRANET" -ServerAddresses 127.0.0.1

2.3 Prüfen

ipconfig /all
ping 10.0.0.1
Zwischenziel: Der Server erreicht das Internet über die INTERNET-NIC und besitzt eine saubere statische Adresse im INTRANET.

3. NAT und Routing einrichten

3.1 GUI

  1. Im Server-Manager auf Rollen und Features hinzufügen klicken.
  2. Remotezugriff installieren.
  3. Bei den Rollendiensten Routing auswählen.
  4. Nach der Installation Routing und RAS öffnen.
  5. Rechtsklick auf den Server, Routing und RAS konfigurieren und aktivieren.
  6. NAT wählen.
  7. Die Netzwerkkarte NIC-INTERNET als öffentliche Schnittstelle mit NAT auswählen.
  8. Die NIC-INTRANET bleibt die private Schnittstelle.

3.2 PowerShell

Install-WindowsFeature RemoteAccess, Routing -IncludeManagementTools
Install-WindowsFeature RSAT-RemoteAccess-PowerShell

New-NetNat -Name "NAT-INTRANET" -InternalIPInterfaceAddressPrefix 192.168.100.0/24

Hinweis: Für einfache Prüfungsumgebungen reicht New-NetNat oft aus. In GUI-Prüfungen wird meist RRAS erwartet.

3.3 Prüfen

Get-NetNat
route print

4. Active Directory Domain Services installieren und Domäne erstellen

4.1 GUI

  1. Server-Manager öffnen.
  2. Rollen und Features hinzufügen.
  3. Active Directory-Domänendienste auswählen und installieren.
  4. Nach der Installation oben auf die gelbe Benachrichtigung klicken.
  5. Diesen Server zu einem Domänencontroller heraufstufen.
  6. Neue Gesamtstruktur hinzufügen.
  7. Domänenname eingeben, zum Beispiel ad.domain.local.
  8. DSRM-Kennwort setzen.
  9. Assistent zu Ende führen und Server neu starten lassen.

4.2 PowerShell

Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Import-Module ADDSDeployment
Install-ADDSForest \
  -DomainName "ad.domain.local" \
  -DomainNetbiosName "AD" \
  -InstallDNS \
  -SafeModeAdministratorPassword (Read-Host -AsSecureString "DSRM Passwort") \
  -Force

4.3 Prüfen

whoami
ipconfig /all
nslookup ad.domain.local
Zwischenziel: Der Server ist Domänencontroller und DNS-Server in einer neuen Gesamtstruktur.

5. Active Directory strukturieren: OUs, Gruppen und Benutzer

5.1 GUI

  1. Active Directory-Benutzer und -Computer öffnen.
  2. Unter der Domäne OUs anlegen, zum Beispiel:
OU=Firma
OU=Benutzer
OU=Gruppen
OU=Clients
  1. Zwei Gruppen anlegen, z. B. Verkauf und IT.
  2. Vier Benutzer anlegen, z. B.:
max.mueller
anna.schmidt
peter.wagner
lisa.becker
  1. Benutzer passenden Gruppen zuordnen.

5.2 PowerShell

Import-Module ActiveDirectory

New-ADOrganizationalUnit -Name "Firma" -Path "DC=ad,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Benutzer" -Path "OU=Firma,DC=ad,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Gruppen" -Path "OU=Firma,DC=ad,DC=domain,DC=local"
New-ADOrganizationalUnit -Name "Clients" -Path "OU=Firma,DC=ad,DC=domain,DC=local"

New-ADGroup -Name "Verkauf" -GroupScope Global -GroupCategory Security -Path "OU=Gruppen,OU=Firma,DC=ad,DC=domain,DC=local"
New-ADGroup -Name "IT" -GroupScope Global -GroupCategory Security -Path "OU=Gruppen,OU=Firma,DC=ad,DC=domain,DC=local"

$pw = ConvertTo-SecureString "Passw0rd!" -AsPlainText -Force
New-ADUser -Name "Max Mueller" -GivenName "Max" -Surname "Mueller" -SamAccountName "max.mueller" -UserPrincipalName "max.mueller@ad.domain.local" -Path "OU=Benutzer,OU=Firma,DC=ad,DC=domain,DC=local" -AccountPassword $pw -Enabled $true
New-ADUser -Name "Anna Schmidt" -GivenName "Anna" -Surname "Schmidt" -SamAccountName "anna.schmidt" -UserPrincipalName "anna.schmidt@ad.domain.local" -Path "OU=Benutzer,OU=Firma,DC=ad,DC=domain,DC=local" -AccountPassword $pw -Enabled $true
New-ADUser -Name "Peter Wagner" -GivenName "Peter" -Surname "Wagner" -SamAccountName "peter.wagner" -UserPrincipalName "peter.wagner@ad.domain.local" -Path "OU=Benutzer,OU=Firma,DC=ad,DC=domain,DC=local" -AccountPassword $pw -Enabled $true
New-ADUser -Name "Lisa Becker" -GivenName "Lisa" -Surname "Becker" -SamAccountName "lisa.becker" -UserPrincipalName "lisa.becker@ad.domain.local" -Path "OU=Benutzer,OU=Firma,DC=ad,DC=domain,DC=local" -AccountPassword $pw -Enabled $true

Add-ADGroupMember -Identity "Verkauf" -Members "max.mueller","anna.schmidt"
Add-ADGroupMember -Identity "IT" -Members "peter.wagner","lisa.becker"

6. DNS konfigurieren

6.1 GUI

  1. DNS-Manager öffnen.
  2. Prüfen, ob die Forward-Lookup-Zone der Domäne vorhanden ist.
  3. Optional einen A-Record für den Server anlegen, wenn er nicht automatisch existiert.
  4. Rechtsklick auf den Server, Eigenschaften, Register Weiterleitungen.
  5. Externe DNS-Server eintragen, zum Beispiel 8.8.8.8 oder den Upstream-Router.

6.2 PowerShell

Add-DnsServerForwarder -IPAddress 8.8.8.8
Get-DnsServerForwarder
Resolve-DnsName google.com

6.3 Prüfen

nslookup google.com
nslookup server.ad.domain.local
ping google.com
Wichtig: Nach der DC-Promotion sollte der Server als DNS-Server in erster Linie sich selbst nutzen. Externe Auflösung läuft dann über die konfigurierten Forwarder.

7. DHCP nur für das INTRANET einrichten

7.1 GUI

  1. DHCP-Server als Rolle installieren.
  2. Nach der Installation den DHCP-Server autorisieren.
  3. Im DHCP-Manager eine neue IPv4-Bereichsdefinition anlegen.
Name: INTRANET
Start-IP: 192.168.100.50
End-IP: 192.168.100.200
Subnetzmaske: 255.255.255.0
  1. Bereichsoptionen setzen:
003 Router: 192.168.100.10
006 DNS-Server: 192.168.100.10
015 DNS-Domänenname: ad.domain.local
  1. Sicherstellen, dass DHCP logisch nur das INTRANET bedient.

7.2 PowerShell

Install-WindowsFeature DHCP -IncludeManagementTools
Add-DhcpServerInDC -DnsName "server.ad.domain.local" -IPAddress 192.168.100.10
Add-DhcpServerv4Scope -Name "INTRANET" -StartRange 192.168.100.50 -EndRange 192.168.100.200 -SubnetMask 255.255.255.0 -State Active
Set-DhcpServerv4OptionValue -ScopeId 192.168.100.0 -Router 192.168.100.10 -DnsServer 192.168.100.10 -DnsDomain "ad.domain.local"
Get-DhcpServerv4Scope
Get-DhcpServerv4OptionValue -ScopeId 192.168.100.0

8. Windows 11 Client ins INTRANET hängen und per DHCP konfigurieren

8.1 GUI

  1. Client mit der INTRANET-Seite verbinden.
  2. In den Adaptereigenschaften IP-Adresse automatisch beziehen und DNS automatisch beziehen aktivieren.
  3. Eingabeaufforderung öffnen:
ipconfig /release
ipconfig /renew
ipconfig /all

Der Client sollte nun eine Adresse aus dem DHCP-Bereich erhalten, z. B. 192.168.100.100.

8.2 PowerShell

Get-NetAdapter
Set-NetIPInterface -InterfaceAlias "Ethernet" -Dhcp Enabled
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ResetServerAddresses
ipconfig /renew

8.3 Verbindung testen

ping 192.168.100.10
ping 8.8.8.8
tracert 8.8.8.8
nslookup google.com
Zwischenziel: Der Client bekommt per DHCP Adresse, Gateway und DNS und erreicht über NAT das Internet.

9. Windows 11 Client in die Domäne aufnehmen

9.1 GUI

  1. Am Client System öffnen.
  2. Info wählen.
  3. Domäne oder Arbeitsgruppe beziehungsweise Diesen PC umbenennen (erweitert).
  4. Ändern anklicken.
  5. Domäne auswählen und ad.domain.local eingeben.
  6. Domänen-Admin-Anmeldedaten eingeben.
  7. Neustart durchführen.

9.2 PowerShell

Add-Computer -DomainName "ad.domain.local" -Credential "AD\Administrator" -Restart

9.3 Nach dem Neustart

Mit einem Domänenbenutzer anmelden, zum Beispiel AD\max.mueller.

10. IIS Webserver im INTRANET bereitstellen

10.1 GUI

  1. Webserver (IIS) als Rolle installieren.
  2. Standardwebsite prüfen.
  3. Optional Datei C:\inetpub\wwwroot\index.html anpassen.
<html>
<head><title>INTRANET</title></head>
<body>
  <h1>INTRANET Webserver funktioniert</h1>
</body>
</html>

10.2 PowerShell

Install-WindowsFeature Web-Server -IncludeManagementTools
Set-Content -Path "C:\inetpub\wwwroot\index.html" -Value "<html><body><h1>INTRANET Webserver funktioniert</h1></body></html>"

10.3 Prüfen

http://192.168.100.10
http://server.ad.domain.local

11. FTP-Server nur intern einrichten

11.1 GUI

  1. Bei IIS die Rollendienste FTP-Server und FTP-Dienst installieren.
  2. Ordner anlegen, zum Beispiel C:\FTP.
  3. Im IIS-Manager Neue FTP-Site erstellen.
  4. Binding auf 192.168.100.10 setzen, nicht auf die INTERNET-Adresse.
  5. Authentifizierung und Berechtigungen passend setzen.

11.2 PowerShell

Install-WindowsFeature Web-FTP-Server -IncludeManagementTools
New-Item -Path "C:\FTP" -ItemType Directory
Import-Module WebAdministration
New-WebFtpSite -Name "FTP-INTRANET" -Port 21 -PhysicalPath "C:\FTP" -IPAddress "192.168.100.10"

11.3 Prüfen

ftp 192.168.100.10
Sicherheit: FTP in der Prüfung oft nur intern betreiben. Achte darauf, dass Bindings und Firewall nicht versehentlich Richtung INTERNET offen sind.

12. Freigaben erstellen und Berechtigungen setzen

12.1 GUI

  1. Ordner anlegen, zum Beispiel C:\Freigaben\Allgemein.
  2. Rechtsklick, Eigenschaften, Register Freigabe.
  3. Erweiterte Freigabe aktivieren.
  4. Freigabename vergeben.
  5. NTFS- und Freigabeberechtigungen passend setzen.

12.2 PowerShell

New-Item -Path "C:\Freigaben\Allgemein" -ItemType Directory -Force
New-SmbShare -Name "Allgemein" -Path "C:\Freigaben\Allgemein" -FullAccess "AD\IT" -ReadAccess "AD\Verkauf"

12.3 Prüfen

\\server\Allgemein
\\192.168.100.10\Allgemein

13. GPO testen

13.1 GUI

  1. Gruppenrichtlinienverwaltung öffnen.
  2. Neue GPO erstellen, zum Beispiel Firewall-Regel aktiv oder Desktop-Hinweis.
  3. Mit der passenden OU verknüpfen.
  4. Am Client ausführen:
gpupdate /force

13.2 PowerShell

gpupdate /force
gpresult /r

14. Diagnosebefehle für die Prüfung

Diese Befehle sind deine Werkzeugkiste gegen Prüfungsnebel, Routingknoten und DNS-Geister:

ipconfig /all
ping 192.168.100.10
ping 8.8.8.8
ping google.com
tracert 8.8.8.8
nslookup google.com
nslookup server.ad.domain.local
route print
gpupdate /force
gpresult /r

15. Typische Fehlerbilder und Lösungen

Problem Mögliche Ursache Lösung
Client bekommt keine IP DHCP-Server nicht autorisiert oder Scope nicht aktiv DHCP prüfen, Scope aktivieren, Dienst kontrollieren
Client pingt Server, aber nicht Internet NAT fehlt oder Gateway falsch RRAS / NAT prüfen, DHCP-Option 003 prüfen
Ping 8.8.8.8 geht, google.com nicht DNS-Problem DNS-Server, Forwarder und DHCP-Option 006 prüfen
Domänenbeitritt klappt nicht DNS falsch oder Client nutzt externen DNS Client muss als DNS den DC verwenden
Freigabe nicht erreichbar Firewall oder Berechtigungen SMB-Regeln und NTFS/Freigaberechte prüfen
FTP nicht erreichbar Binding oder Firewall falsch Nur INTRANET-IP binden und Port 21 prüfen

16. Checkliste zum Abhaken während der Prüfung

17. Abschlusskontrolle

Wenn du diese drei Dinge sauber nachweisen kannst, ist die Umgebung technisch im Zielhafen:

  1. Der Client erhält per DHCP eine passende Adresse aus dem INTRANET.
  2. Der Client erreicht per NAT das Internet und kann Namen über DNS auflösen.
  3. Der Client ist in der Domäne und kann interne Dienste wie IIS, FTP und Freigaben nutzen.
Fazit: Wenn alles steht, hast du nicht nur einen Server aufgebaut, sondern ein kleines Rechenzentrum im Taschenformat gezähmt. Zwei NICs, ein Domänencontroller, Routing, DHCP, DNS und Dienste greifen dann sauber ineinander.