Jump to content

daabm

Expert Member
  • Gesamte Inhalte

    5.657
  • Registriert seit

  • Letzter Besuch

Alle erstellten Inhalte von daabm

  1. Ok, wir kommen der Sache näher Über PAW reden wir, sobald Du 2 DCs hast. Und weißt, was PAW alles mit sich bringt - separater Computer als PAW, darauf eine VM mit dem Arbeitsrechner (grad noch akzeptiert, eigentlich aber wirklich separater Computer), dann separater Netzzugang, abgeschotteter Raum, 2FA, und genaugenommen Bastion Forest. PAW ist einer der Bestandteile von ESAE, die man am ehesten wegrationalisieren kann - meine Meinung. Wenn Ihr bisher nicht mal OUs genutzt habt, hattet Ihr im AD keinerlei Delegation. Damit auch keine Tier-Trennung, keine gezielten GPOs für's Hardening und und und
  2. Hm - ich hab's seit Vista nie verstanden und ich verstehe es auch jetzt nicht: Wer um alles in der Welt braucht das Startmenü noch? Win-Taste drücken, tippen, Enter, fertig... Und "Ausblenden" heißt nicht "verhindern". MS würde so was bei Office nie als Zugriffssteuerung anerkennen... Und um auch was hilfreiches zu sagen: gpresult /r sagt Dir, ob Deine Umleitungs-GPO auch angewendet wurde. gpresult /h report.html sagt Dir das sogar grafisch und auch, welche effektiven Werte nun angewendet werden.
  3. Man könnte jetzt über ein Auditing auf ACL-Änderungen nachdenken
  4. Öm- Du hast 2 Fritzboxen? Warum braucht der Server dann 2 Nics? Das kannst doch prima über die Boxen kaskadieren...
  5. Hmmm - ein AD, das bisher vmtl. aus Kostengründen mit nur einem DC auskommen mußte? Ich finde es prinzipiell richtig, daß Du Dir über Admin-Rechte und PrivEsc Gedanken machst, aber müßtest Du nicht erst mal mit "wir brauchen 2 DCs" anfangen? Und obwohl ich in dem Bereich arbeite: Ich habe PWA noch nie gehört, wofür steht das?
  6. Habt Ihr evtl so spaßige Sachen wie rekursive Symlinks am Start? (Link unten zeigt auf Ordner weiter oben...) Ansonsten hätte ich das auch noch nie und nirgends in keiner OS-Version gesehen...
  7. Wie wahr... Alles ist besser als nichts
  8. Userindividuelles "Require Smartcard" ist eine Eigenschaft des AD-Accounts, da kannst mit GPOs IMHO nix reißen... Aber ich bin da bei Server 2016 nicht ganz aktuell, vielleicht ist mit Authentication Silos was zu machen.
  9. Wie gesagt, seit Vista ist das OS bei sowas wurscht. Und den Trigger "alle außer" mußt halt skripten - Configfile dazulegen mit passenden Einträgen. Entweder als clixml (bei Powershell) oder halt ein triviales Textfile.
  10. Zur Authentifizierung? Gerne: http://technet.microsoft.com/library/cc772815.aspx Gehört in die Bookmarks
  11. Ums mal anders zu formulieren: Es gibt keine "Anmeldung" in dem Sinne. Es gibt eine Authentifizierung am DC, dann kriegt der Account ein TGT (Ticket granting ticket). Und dann gibt es Zugriffsanforderungen auf Server und Clients, dabei gibts ein TGS (Ticket granting service). Beide gelten default 8 Stunden... Und solange braucht der Account dann keinen DC mehr. (Grob vereinfacht )
  12. Man kann VS komplett skripten. Als Einstieg: https://blogs.msdn.microsoft.com/stuartleeks/2014/03/19/scripting-visual-studio-with-powershell-great-for-demos/ https://www.mztools.com/Articles/2005/MZ2005005.aspx $IDE = New-Object -ComObject VisualStudio.DTE
  13. Grad ausprobiert - bei mir kommt der Auswahldialog. Frag mich jetzt bitte nicht, warum der bei Dir nicht kommt
  14. Ja, isso, SA erforderlich. Aber wie schon gesagt: Den Berater würde ich entraten, der versteht davon nix.
  15. Wer ist 192.168.5.1? Und es hilft, wenn Du sowas nicht einfach ungefiltert hier reinwirfst, sondern sinnvoll selektierst... Die "Ok-Meldungen" von DCDiag interessieren ja hier nicht
  16. ...auch wenn die Passwörter möglicherweise nicht wichtig sind: Trotzdem gehören die rausgenommen.... Jetzt weiß jeder, der Deine Installation später nutzt, welche Admins es gibt Und wenn der Join-User auch noch Dom-Admin ist: Welcome, be my guest
  17. Stimmt - manche Leute haben eigenartige Verhaltensmuster beim Bedienen von Maus und Tastatur Ich wär so spontan nicht draufgekommen...
  18. Share geht schon auch, ist aber nicht empfehlenswert wegen Performance. Welche Edition - Pro oder Enterprise oder xyz? Die Lockscreen-Settings gehen nicht mit allen SKUs...
  19. Ich sehe nichts, was dafür spricht, einen Client NICHT ins AD aufzunehmen. Der Rest steht oben schon
  20. Manchmal ist es mit Norbert und Sunny schwer - die Antworten sind zwar fachlich korrekt, aber meist sehr "reduziert"
  21. ...oder man überlegt sich halt vorher "was mache ich wenn" und spart jede Menge Ressourcen und Lizenzen
  22. Da fällt mir nur eins ein, auch wenns zynisch klingt: Warum erfindet man ein Rad, wenn man schon eines hat? Und zum Thema Outlook-Skripting: http://www.dimastr.com/redemption/home.htm Gibt soweit ich weiß nichts besseres. Du kannst natürlich auch mal schauen, was $EmailSignature | Get.-Member so an Membern ausspuckt. Vielleicht ist die Property ReplyMessageSignature ja Readonly, und Du kannst sie per Set_ReplyMessageSignature setzen? Ne, ist nur ein String, grad geschaut. Aber da gibt es noch EmailSignatureEntries - da mußt wohl ein wenig durch das Objektmodell forschen
  23. Die einfache "safe" Variante: Alle (!) internen Clients und Server nutzen die DCs als DNS. Die kriegen einen Forwarder auf das Gateway, wenn das einen anbietet, sonst halt direkt raus. Wer ne VM und Lizenz übrig hat, kann auch noch einen "DNS only" Server dazwischen hängen, aber nötig ist das nicht. Nur so ist ohne zusätzliche Aufwände gewährleistet, daß die AD-spezifischen SRV-Records immer korrekt vorhanden sind. Mit externem DNS war das schon immer mehr oder weniger tricky. Ich würde mich nie dafür entscheiden.
  24. Und um ganz sicher zu gehen: Win-R "dsa.msc" - geht das? mmc.exe starten, Snapin hinzufügen - sind sie da sichtbar? Habt Ihr evtl. per GPO die Snapins restriktiert?
  25. lol - meine Cocktailkenntnisse und auch Spanisch könnten wohl ein Upgrade vertragen Ok, Mojito.
×
×
  • Neu erstellen...