Jump to content

daabm

Expert Member
  • Gesamte Inhalte

    5.670
  • Registriert seit

  • Letzter Besuch

Alle erstellten Inhalte von daabm

  1. Nein, Du denkst richtig. Ich versteh's grad auch nicht so ganz, eigentlich sieht das alles "in Ordnung" aus. Aktivier mal das gpsvc.log - da könnte was Aufschlußreiches drinstehen.
  2. daabm

    Letzter macht das Licht aus 2

    Mein Sperrmüll liegt in der Garage. Und auf dem Dachboden. Und im Keller.
  3. Ich werf noch ne weitere Kaufoption in den Raum: Redemption. Bestes Skripting-AddOn für Outlook Geld kostet es so oder so.
  4. Ich bin dafür Je weniger Zugangswege es gibt, um so einfacher sind sie zu überwachen und abzusichern. Und RDP direkt im Internet war noch nie eine gute Idee. Außer Du erzwingst auch da ein Clientzertifikat. Aber bei der letzten Lücke hätte m.W. nicht mal das geholfen.
  5. Nicht unterstützte Cipher Suite? Win10 kann da ein paar mehr als Win7...
  6. Mal ein paar Gedanken dazu: 1. Warum im Netlogon? Dafür macht man besser einen eigenen (DFS-) Share 2. Wenn es unter Win7 im Systemkontext geht, sollte das auch unter Win10 funktionieren 3. AppLocker ist für SYSTEM irrelevant 4. Unterstützt dieses Setup kein Logfile? 5. Setups rufe ich lieber per CMD auf. Da kann man mit >>logfile 2>&1 so einfach den Output protokollieren. Ist in Powershell nicht ganz so trivial, vor allem wenn eine Exception kommt... 6. Ruf dein Startskript doch mal per psexec -s auf - was passiert dann? Final: Logging ist alles. Ohne Logging ist alles nichts.
  7. Ich versuch mal Deine Fragen zu interpretieren - ganz verstehen tu ich es nicht In GPP kannst Du in einem einzigen Element mehrere Mitglieder einer Gruppe hinzufügen. Du kannst aber auch mehrere Elemente verwenden und jeweils ein Mitglied hinzufügen. Wenn Du ersteres machst und es geht bei einem Mitglied etwas schief, werden alle weiteren nicht mehr bearbeitet. Machst Du zweiteres, werden die weiteren Elemente trotzdem ausgeführt. NICHT die Builtin Admins zu verwenden, hat den Vorteil, daß man sich Spezereien mit UAC erspart. Und es geht mir auch nicht nur um die lokalen Admins, sondern auch um interaktive Anmeldung (und RDP) sowie Service-Logon.
  8. Ich glaub KRITIS haben wir auch - aber halt mal private und berufliche Kommunikation auseinander, wenn Du den Job 30 Jahre machst. Die Grenze ist SEHR fließend.
  9. Ich bin bei Jan: Nein, ich esse meine Suppe nicht. Ich verstehe das Problem nicht, mir ist unklar was erreicht werden soll und warum...
  10. "Beste Grüße ssd" ist gut Ich kann das alles nicht nachvollziehen. Ich arbeite hier gerade auf einem Pro3, der Akku reicht i.d.R. locker für 7 bis 9 Stunden. Ist halt alles immer relativ, wenn Ihr viele Hintergrunddienste habt. Vor allem selber geschriebene... xd
  11. # Hallo Welt ausgeben Write-Host "Hallo Welt" SCNR BTT: Ist value[14] und loc[0} sicher? Ich finde es immer kritisch, in Arrays über die Indizes zu arbeiten.
  12. @Squire heißt Du Rorbert? SCNR
  13. Hab ich das nicht heute im Technet auch schon gesehen?!?
  14. Sieht aus, als wenn es zu kompliziert wäre - vielleicht hilft es, wenn Du bei der ursprünglichen Anforderung anfängst und nicht erst da, wo etwas nicht mehr umsetzbar ist?
  15. Dann ringe dich durch. Den Rest hast Du ja schon als ergebnisfrei ausprobiert....
  16. ...und ich verstehe schion die Frage nicht
  17. Lösche einfach die zugehörigen Reg-Werte. Ohne DC-Verbindung werden GPOs nie angewendet.
  18. https://evilgpo.blogspot.com/2015/04/wer-bin-ich-und-was-darf-ich.html Mehr kann ich dazu nicht beitragen. Warum das nicht alle so machen, weiß ich nicht. Restricted Groups sind Grütze.
  19. daabm

    GPO Loopback

    Ich korrigiere diesen grünen Frosch mal: Loopback gilt nicht "pro GPO oder für GPOs", sondern "für den Computer"... Mööp
  20. Wie Norbert schrub .- wenn man schon auf die schräge Idee kommt, Laufwerke per GPP zu verbinden, braucht man für jedes Laufwerk 2 Einträge: Einen mit "Aktualisieren" und einen mit "Löschen". Das Item Level Targeting dann halt "invertiert". Und alles ist im Fisch - bzw. in Butter
  21. daabm

    Password filter

    Und warum klickst Du nicht einfach mal 3 Links weiter? https://docs.microsoft.com/en-us/azure/active-directory/authentication/howto-password-ban-bad-configure Mußt Du halt selber basteln - Du kannst ja die Liste von haveibenpwnd.org einbinden https://haveibeenpwned.com/Passwords Ach nee geht nicht, können nur 1000 Einträge sein...
  22. Du suchtst "Simple Bind verhindern" (Steckt in den dsHeuristics, wenn ich das noch richtig weiß.) Windows-Clients in der Domäne haben damit kein Problem - die verwenden "Secure Channel", der ist verschlüsselt. Damit kannst Du aber NICHT verhindern, daß ein Drittclient per LDAP mit User/Kennwort ankommt, damit verhinderst Du nur, daß er damit auch noch Erfolg hat. LDAPS verpackt das dann wenigstens in SSL/TLS, so daß es nicht mitgelesen werden kann.
  23. daabm

    Cmd /yes Abfrage

    Stimmt "gpupdate /force /boot" ginge auch - oder einfach so neu starten.
  24. Um das mal mit Erfahrungswerten ein wenig einzugrenzen: Member fliegen nicht "einfach so" aus einer Domäne. Dabei ist es unerheblich, wie lange sie offline sind - die Kennwortänderung eines Computerkontos wird immer vom Member initiiert, nie von einem Domain Controller. Und der Member merkt sich auch noch das vorherige Kennwort - schlägt die Authentifizierung mit dem aktuellen fehl, probiert er es mit dem vorherigen. Könnte ja ein DC erwischt worden sein, der noch nicht repliziert hat... Hast Du einen lokalen Admin (LAPS?), mit dem Du Dich im Fehlerfall anmelden kannst, um etwas weiter zu diagnostizieren, z.B. Eventlogs mal analysieren und ein paar Versuche mit NLTest zu machen? Wenn nein, wird's schwierig...
  25. ...wenn es mit einem Client gut ist und mit 2 nicht, würde ich die Infrastruktur verantwortlich machen: Verkabelung/Switche...
×
×
  • Neu erstellen...