Skip to main content
  1. Lab-blue/

[TODO] Lab - Windows Server su UTM (Apple Silicon)

·5 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cosa fa
#

Installa Windows Server 2022 su UTM e configura un Domain Controller reale con AD DS, per vedere LDAP, Group Policy e Kerberos in ambiente Windows — non simulato con Samba.

TL;DR
#

Mac (192.168.64.1)           → host
Windows Server (nuova VM)    → Domain Controller reale con AD DS

Windows Server 2022 gira su UTM in modalità emulazione x86 — lento ma funziona. Per la parte di studio Security+ è sufficiente.

Warning

Apple Silicon non ha una versione pubblica di Windows Server ARM. UTM emula x86 — aspettati performance ridotte. Per uso didattico va bene. Per lab intensivi usa il Domain Controller Samba su Ubuntu che è già configurato.


Fase 1 — Scaricare Windows Server 2022
#

  • Task 1.1 — Scaricare l'ISO di valutazione
    • Vai su microsoft.com/en-us/evalcenter/evaluate-windows-server-2022
    • Scarica la ISO in inglese (64-bit) — circa 5GB
    • La licenza evaluation dura 180 giorni — nessun pagamento richiesto
    • Come sai che hai finito: file .iso scaricato

Fase 2 — Creare la VM su UTM
#

  • Task 2.1 — Nuova VM in UTM

    • Apri UTM → "Create a New Virtual Machine" → Emulate (non Virtualize — Windows Server non ha versione ARM pubblica)
    • Architecture: x86_64
    • System: Standard PC (Q35 + ICH9)
    • RAM: minimo 2048 MB, consigliato 4096 MB
    • Storage: 60 GB
    • Come sai che hai finito: VM creata in UTM
  • Task 2.2 — Montare la ISO

    • In UTM: Drive → Add → scegli la ISO scaricata
    • Boot order: DVD/ISO prima dell'hard disk
    • Come sai che hai finito: la VM fa boot dalla ISO

Fase 3 — Installare Windows Server 2022
#

  • Task 3.1 — Avviare l'installazione

    • Seleziona: Windows Server 2022 Standard Evaluation (Desktop Experience)
    • Desktop Experience = interfaccia grafica — necessaria per vedere AD DS visivamente
    • Tipo installazione: Custom (installazione pulita)
    • Come sai che hai finito: Windows si installa e chiede di impostare la password Administrator
  • Task 3.2 — Impostare la password Administrator

    • Password: qualcosa che ricordi, es. Lab!2026
    • Come sai che hai finito: arrivi al desktop di Windows Server
  • Task 3.3 — Impostare IP statico

    • Control Panel → Network → Ethernet → Properties → IPv4
    • IP: 192.168.64.10 — subnet mask 255.255.255.0 — gateway 192.168.64.1
    • Come sai che hai finito: ping 192.168.64.1 risponde dal Mac

Fase 4 — Installare AD DS e creare il Domain Controller
#

  • Task 4.1 — Installare il ruolo AD DS

    • Server Manager → Add Roles and Features → Active Directory Domain Services
    • Come sai che hai finito: ruolo installato, compare il banner "Promote this server to a domain controller"
  • Task 4.2 — Promuovere il server a Domain Controller

    • Clicca "Promote this server to a domain controller"
    • Seleziona: Add a new forest
    • Root domain name: lab.local
    • DSRM password: Lab!2026
    • Come sai che hai finito: il server si riavvia e fa login come LAB\Administrator
  • Task 4.3 — Verificare AD DS attivo

    • Server Manager → Tools → Active Directory Users and Computers
    • Vedi la struttura ad albero del dominio lab.local
    • Come sai che hai finito: vedi Users, Computers, Domain Controllers nell'albero

Fase 5 — Esplorare AD DS in pratica
#

  • Task 5.1 — Creare un utente

    • Active Directory Users and Computers → Users → tasto destro → New User
    • Nome: Barno Barnini, username: barno
    • Come sai che hai finito: utente visibile nella OU Users
  • Task 5.2 — Creare un gruppo e assegnare l'utente

    • New Group → DevTeam
    • Aggiungi barno al gruppo
    • Come sai che hai finito: Properties di barno mostra DevTeam in Member Of
  • Task 5.3 — Esplorare LDAP con ldp.exe

    • Run → ldp.exe (tool built-in Windows Server)
    • Connection → Connect → localhost porta 389
    • Bind → Bind with credentials (Administrator)
    • View → Tree → cerca DC=lab,DC=local
    • Come sai che hai finito: vedi la struttura gerarchica del directory (DN di ogni oggetto)
  • Task 5.4 — Creare una Group Policy

    • Tools → Group Policy Management
    • Crea una GPO: "Blocca Pannello di Controllo"
    • Collega alla OU Users
    • Come sai che hai finito: la GPO appare collegata al dominio

Cosa vedi che prima era aria fritta
#

Dopo questo lab:

  • ldp.exe mostra il database gerarchico AD DS — ogni utente è un DN: CN=barno,OU=Users,DC=lab,DC=local
  • Vedi fisicamente la differenza tra oggetto (utente), attributo (email, gruppo) e container (OU)
  • La Group Policy non è teoria — la vedi creare e applicare
  • LDAP su porta 389 è visibile in ldp.exe — connessione in chiaro, poi prova su 636 con TLS

Scenario Reale
#

Un Blue Team analyst riceve una segnalazione: un utente standard ha accesso a una share sensibile. Apre Active Directory Users and Computers, controlla "Member Of" dell'utente — trova un gruppo aggiunto per errore 6 mesi fa. Privilege creep classico: nessuno ha fatto il deprovisioning dopo il cambio reparto. La Group Policy Management Console mostra quali GPO si applicano a quell'utente. Fix: rimuovere il gruppo, forzare gpupdate /force sul client.


Risorse
#

  • Microsoft Evaluation Center — Windows Server 2022
  • UTM Documentation — x86 Emulation on Apple Silicon
  • KevTech IT Support — canale YouTube gratuito su Windows/Active Directory, buono da guardare prima o durante questo lab se AD DS non ti è ancora chiaro concettualmente

Collegato a
#

  • cap-03-security-architecture — teoria AD DS, LDAP, LDAPS, Kerberos
  • [[[TODO] lab-active-directory-sso-kerberos|lab-active-directory-sso-kerberos]] — stesso lab ma con Samba su Ubuntu (più veloce)

Related