توضیحات
خدمات سرویسهای زیرساختی مایکروسافت
۱) نصب، پیکربندی و Hardening Windows Server
نصب Windows Server (Standard/Datajustify) با پیکربندی بهینه منابع، اعمال Security Baseline، غیرفعالسازی سرویسها و پروتکلهای غیرضروری، و پیکربندی Windows Defender و Firewall.
یک Windows Server که با تنظیمات پیشفرض نصب شود، آماده محیط Production نیست. سرویسهای غیرضروری، پروتکلهای ناامن قدیمی، و عدم رعایت Best Practices، سطح حمله را افزایش میدهد. تیم ما Windows Server را برای Production آماده میکند:
- نسخه مناسب (Standard با GUI یا Core، Datajustify برای مجازیسازی سنگین) انتخاب و نصب میشود.
- پارتیشنبندی صحیح: System Partition (C:) جدا از Data Partition (D:) برای محافظت از پر شدن System Drive.
- Page File با اندازه مناسب (1.5x RAM، روی Disk پرسرعت) تنظیم میشود.
- Security Baseline مطابق Microsoft Security Compliance Toolkit و CIS Benchmarks اعمال میشود: غیرفعالسازی SMBv1، غیرفعالسازی NetBIOS و LLMNR، تنظیم NTLMv2، فعالسازی Windows Defender با بهروزرسانی خودکار.
- سرویسهای غیرضروری (Print Spooler در سرورهایی که پرینتر ندارند، Server Messenger، Remote Registry) Disable میشوند.
- Windows Firewall با Rule های Strict (فقط پورتهای ضروری باز، با Scope محدود به IP های مجاز) پیکربندی میشود.
- Remote Desktop فقط برای Admins و با Network Level Authentication فعال میشود. نتیجه: سروری که از روز اول امن، lean و آماده ایفای نقش خود است.
۲) پیادهسازی Failover Clustering برای High Availability
طراحی و راهاندازی Windows Server Failover Cluster (WSFC) با Storage Shared (SAN یا S2D)، پیکربندی Quorum، Role های Clustered (File Server، SQL، Hyper-V)، و تست Failover.
وقتی یک سرور فیزیکی خراب میشود، سرویسهای حیاتی (File Server، SQL Server، Hyper-V) روی سرور دوم بهطور خودکار بالا بیایند. این High Availability واقعی است، نه Backup. تیم ما WSFC را برای نقشهای مختلف پیادهسازی میکند: ۱) حداقل دو Node عضو Cluster با Storage مشترک (FC/iSCSI SAN یا Storage Spaces Direct برای Hyper-Converged). ۲) Quorum Configuration متناسب با تعداد Node ها (Disk Witness برای دو Node، File Share Witness برای چند Node توزیعشده). ۳) Role های Clustered: File Server (Scale-Out File Server یا General Use)، SQL Server Always On Failover Cluster Instance، Hyper-V Highly Available VM ها. ۴) Network Redundancy: حداقل دو NIC با Teaminگ برای Management و دو NIC جداگانه برای Cluster Heartbeat (شبکه مجزا). ۵) Anti-Affinity Rules: ماشینهای مجازی که نباید روی یک Host باشند (مثلاً دو Domain Controller). ۶) تست Failover واقعی: Node A را خاموش میکنیم و تأیید مینماییم که Role ها روی Node B بدون خطا و در کمتر از ۲ دقیقه بالا میآیند. ۷) Cluster-Aware Updating (CAU) برای بهروزرسانی خودکار Node ها بدون Downtime. نتیجه: حتی اگر یک سرور کامل بسوزد، سرویسهای شما زنده میمانند.
3) راهاندازی File Server و Print Server سازمانی
پیکربندی File Server با NTFS Permissions، File Server Resource Manager (FSRM) با Quota و File Screening، DFS Namespace و DFS Replication، و Print Server با مدیریت متمرکز درایورها.
File Server فقط یک Share Folder نیست؛ جایی است که اطلاعات حساس سازمان ذخیره میشود. تیم ما File Server را مهندسی میکند:
- Volume اختصاصی برای File Shares (نه C Drive) با GPT و Allocation Unit Size 64K.
- Folder Structure بر اساس دپارتمان و پروژه با NTFS Permissions Granular (Access-Based Enumeration فعال: کاربر فقط پوشههایی را میبیند که به آنها دسترسی دارد، بقیه را حتی نمیبیند).
- File Server Resource Manager (FSRM): Quota هشدار (Soft) و محدودیت (Hard) برای هر Share (مثلاً هر دپارتمان ۵۰۰GB). File Screening: مسدودسازی فایلهای غیرمجاز (مثلاً MP3، AVI، EXE) روی File Share های کاری.
- DFS Namespace: یک مسیر UNC واحد (مثلاً \company.local\Shares) که همه Share ها را یکپارچه میکند، فارغ از اینکه روی کدام سرور هستند. DFS Replication: همگامسازی خودکار Folder های حیاتی بین دو Site برای DR.
- Print Server: تمام پرینترها روی یک سرور متمرکز نصب میشوند، درایورها مدیریت میشوند، و با GPO به کاربران Deploy میشوند. عیبیابی پرینترها سادهتر و امنیت بیشتر (Print Nightmare Mitigation با Point and Print Restrictions).
نتیجه: کاربران فایلها و پرینترهایشان را همیشه پیدا میکنند، امنیت تضمین است، و فضای ذخیرهسازی عادلانه توزیع میشود.
۴) راهاندازی Windows Server Update Services (WSUS) و Patch Management
نصب و پیکربندی WSUS، تنظیم Auto-Approval Rules، گروهبندی سرورها و کلاینتها، زمانبندی Update و Reboot، و یکپارچهسازی با GPO.
سرورهای بهروزرسانینشده بزرگترین حفره امنیتی سازمان هستند. اما وصلههای مایکروسافت گاهی خودشان مشکل ایجاد میکنند. Patch Management باید هوشمند باشد. تیم ما WSUS را بهعنوان مرکز فرماندهی بهروزرسانیها پیادهسازی میکند: ۱) WSUS روی Windows Server با SQL Server Express یا WID نصب و با GPO به کلاینتها و سرورها معرفی میشود. ۲) Computer Groups ایجاد میشوند: “Test Servers” (Patch اول اینجا تست شود)، “Production Servers – Wave 1” (۲۰٪ سرورها)، “Production Servers – Wave 2” (بقیه سرورها یک هفته بعد)، “Workstations Pilot” و “Workstations Production”. ۳) Auto-Approval Rules: Critical Updates و Security Updates تأیید خودکار برای گروه تست، بقیه دستی. ۴) Deadline: زمان دقیق Install و Reboot اجباری تعیین میشود (مثلاً شنبه ۳ بامداد). ۵) Maintenance Window: Patch فقط در Window مشخص اعمال شود. ۶) Reporting: لاگ کامل که کدام سرور کدام Patch را دریافت کرده یا Fail کرده. ۷) هماهنگی با Cluster-Aware Updating برای سرورهای Clustered. نتیجه: کل سازمان بهطور خودکار و بدون از کار افتادن سرویسها، پچ میشود، و شما خیالتان از EternalBlue و BlueKeep راحت است.
5) پیادهسازی Windows Admin Justify و PowerShell Automation
نصب Windows Admin Justify برای مدیریت متمرکز و مدرن سرورها، راهاندازی PowerShell DSC و Script Library برای اتوماسیون وظایف تکراری، و پیکربندی JEA (Just Enough Administration).
مدیریت ۵۰ سرور با RDP تکتک، کابوس هر ادمینی است. ابزارهای مدرن مایکروسافت، مدیریت را آسان و خودکار میکنند. تیم ما Windows Admin Justify را مستقر میکند:
- نصب WAC روی یک Management Server و اتصال به تمام سرورها از طریق WinRM over HTTPS.
- مدیریت یکپارچه: Performance Monitor، Event Viewer، Registry، Certificate Management، Hyper-V و Failover Cluster، همه از یک Dashboard واحد.
- PowerShell Automation: Script Library شامل اسکریپتهای آماده برای Health Check سرورها (چک Disk، چک Memory، چک سرویسهای بحرانی)، ساخت User از طریق CSV، ریست رمز دستهای، و…
- PowerShell Desired State Configuration (DSC): Configuration یک سرور را یکبار کد میکنیم و DSC تضمین میکند که سرور همیشه در آن وضعیت بماند (Configuration Drift جلوگیری).
- Just Enough Administration (JEA): به اپراتورهای Helpdesk اجازه میدهیم فقط با PowerShell Commands مجاز (مثلاً Reset Password) روی Domain Controller کار کنند، بدون آنکه Domain Admin باشند.
- اسکریپتهای Backup خودکار از Configuration سرورها و ارسال ایمیل گزارش. نتیجه: مدیریت زیرساخت از یک کنسول مدرن، با کارهای تکراری خودکار، و امنیت بیشتر با دسترسی محدود.
6) مستندسازی زیرساخت ویندوز و تحویل Operations Runbook
تهیه مستندات کامل از تمام سرورها، Cluster ها، Share ها، GPO های مرتبط و Schedule های Patch، همراه با Runbook عیبیابی و Recovery.
وقتی یک سرور Production از کار میافتد، باید در ۵ دقیقه بدانیم چه نقشی داشته، چه سرویسهایی روی آن بوده، آخرین بار کی پچ شده، و از کجا بکآپ بگیریم. تیم ما پکیج کامل مستندات را تحویل میدهد: ۱) Server Inventory: هر سرور با نام، IP، نقش، مشخصات سختافزاری و OS Version. ۲) Cluster Map: Node ها، Role ها، Owner Node، Quorum Configuration. ۳) File Share و DFS Documentation: مسیر UNC، Quota، Permission Level، و DFS Target. ۴) Patch Schedule: تقویم بهروزرسانی هر گروه سرور و Approve/Decline Rule. ۵) Runbook بحران: سناریوی “File Server از کار افتاده” (چک Cluster Owner، Failover دستی، Restore از Volume Shadow Copy)، سناریوی “WSUS کار نمیکند” (چک AppPool، چک WsusPool، Reindex DB)، سناریوی “Windows Admin Justify قطع شده” (Restart Service، چک WinRM). ۶) Recovery Plan: نحوه Restore System State یک Domain Controller، نحوه بازسازی یک Node از Failover Cluster. مستندات ویندوز یعنی هر ادمین تازهوارد، روز اول بلد باشد بحران را مدیریت کند.

نقد و بررسیها
هنوز بررسیای ثبت نشده است.