Jump to content

daabm

Expert Member
  • Gesamte Inhalte

    5.213
  • Registriert seit

  • Letzter Besuch

Alle erstellten Inhalte von daabm

  1. Was steht denn so im Directory Service Eventlog auf den beiden Servern an Fehlern und Warnungen? Ansonsten bei USN-Rollback: srv-dc01 ausschalten, dann Metadata Cleanup auf srv-dc durchführen (alle Reste von srv-dc01 in DHCP, DNS, Sites und Services sowie Benutzer und Computer beseitigen - und alles, was Du vielleicht sonst noch so an Leichen findest :D ). FSMO-Rollen auf srv-dc seizen (warum habt Ihr die verteilt?) Dann srv-dc01 neu aufsetzen. Dürfte keine 2 Stunden dauern - Kopf hoch :)
  2. Firefox hat seinen eigenen Zertifikatsspeicher (wie auch Java), der interessiert sich nicht dafür, was im Windows-Store an CAs drin steht :)
  3. Wenn das so wichtig für Dich ist: http://www.frontmotion.com/FirefoxPackager/
  4. Ja. JETZT weiß ich das auch :D Und der TO ist schon mal vorgewarnt. Aber ok, jetzt wird das halt mit drei "Einzelplatten" verwurstelt. Ist kein Server, nur ein HTPC.
  5. 10 MBit ist nicht unbedingt viel (ich lese da was von Dateireplikation) - was in Deiner Liste fehlt, ist "wer redet was mit wem". Ein guter Switch sollte Dir Auslastungsstatistiken seiner Ports sagen können - und Dein Provider sollte Dir ggf. sagen können, was auf der Leitung so los ist. Und auch wenn die Antwortzeiten beim Ping gering sind - ICMP hat extrem wenig Overhead. Wenn der Uplink ausgelastet ist, dauert alles "etwas" länger :) Das ist IMHO keine Frage, die sich über ein Forum gut beantworten läßt.
  6. ADExplorer zeigt den Attribut-DN an, wenn man die Eigenschaften des Atrributs anschaut. Heißen tut es "info" (lDAPDisplayName), aber es ist die Attributklasse "CN=Comment". Und damit stimmen die Angaben von Nils :) Insbesondere bezüglich der Länge: rangeUpper = 1024.
  7. Es wäre wohl einfacher, dem User eine Kurzanleitung bereitzustellen, wie man einen Drucker "im Verzeichnis" sucht :) Mit Escape beenden geht nicht. Und wenn ich "printui /?" richtig interpretiere, darf zwischen /n und dem Namen kein Leerzeichen kommen. (Wir verwenden nicht printui, sondern WMI und Win32_Printer - daher ist meine Erfahrung mit printui etwas beschränkt...)
  8. Der Grundschutzkatalog ist was für eine längere Zugreise oder ein paar gemütliche Nachmittage im Straßencafe :)
  9. Ja, tun sie. Nützt leider nichts, wenn die 512e Emulation der Platte nicht abschaltbar ist (wie bei WD der Fall). Ich meine das hier: http://jeffgraves.me/2014/06/03/ssds-on-storage-spaces-are-killing-your-vms-performance/ Da steht zwar "SSD", aber das betrifft auch HDDs. Gemessene Schreibrate "nativ": Knapp 180 MB/sek. Schreibrate im Storage Space, 3 Platten Parity: 35 MB/sek. :schreck: - erwartet hätte ich mindestens ebenfalls 180 MB. Und nein, die CPU war nicht der Flaschenhals :)
  10. Wenn die einzelnen Platten größer als 2 TB sind und (wie die WDs) eine 512e Emulation haben, dann sind Storage Spaces beim Schreiben ein "NO GO". Hab ich vor 2 Monaten erleben müssen...
  11. Verschlüsselung: Wozu? Such mal ein wenig nach "Secure Channel" :) Oder auf deutsch: Daten des sicheren Kanals verschlüsseln - "Immer". Wenn Du generell verschlüsseln willst, bietet sich IPSec als Inbox-Lösung an. Und das mit dem lahmen Segment: Naja, entweder Starkstromleitung neben dem LAN-Kabel oder Klingeldraht statt Cat5 aufwärts. Wie Du ja schon erkannt hast - "Durchschleifen" ist keine gute Lösung.
  12. Hm - "von selbst" installieren sich Drucker eher selten. Da muss irgendwas laufen - Start- oder Anmeldeskript, geplanter Task etc. Bemühe mal Autoruns :)
  13. Computerpolicies werden schwierig, und Startskripts möglicherweise auch :) Ansonsten "eigentlich" kein Problem - wobei ich in diesem Szenario den Host als Standalone-Server betreiben würde. Die Domänenmitgliedschaft bringt dem IMHO keine nennenswerten Vorteile.
  14. Hm - der Minecraft-Server braucht Port Forwarding, und für das Gastnetz geht das m.W. nicht...
  15. Mit Powershell und Get-Credential ist das kein großes Problem :) http://blogs.msmvps.com/russel/2012/08/01/powershell-v3-using-psdrive-to-replace-net-use/ Auszugsweise: $Contoso = Get-Credential -Cred "CONTOSO\Charlie" New-PSDrive -Name I –root \\srv1\install -scope Global -PSProv FileSystem -Cred $Contoso –Persist
  16. RunAs ignoriert (leider) deaktivierte und gesperrte Accounts, wenn der Account in den Cached Credentials gespeichert ist. Da hilft nur "Credential Cache leeren"... Wir sind deswegen auch grad mit dem MS-Support am Diskutieren, daß das so nicht sein dürfte - bisher ergebnislos :D
  17. Wenn Du im Systemkontext (also von einem Dienst aus oder von einem Task aus) auf externe Ressourcen zugreifst, und Dein Dienst/Task läuft unter SYSTEM/Netzwerkdienst, dann wird extern mit dem Account des Computers zugegriffen. Also braucht der Computeraccount (oder "Domänencomputer" oder "Authentifizierte Benutzer" oder eine Gruppe Deiner Wahl, in der der Computer drin ist) Zugriffsrecht auf Share und Dateisystem. Ein Computer unterscheidet sich da nicht von einem Benutzer.
  18. daabm

    Letzter macht das Licht aus 2

    Hat wohl heute morgen jemand heimlich eingeschaltet... Ich mach mal Nachtlicht an.
  19. Bevor die Diskussion abgleitet... Gut oder schlecht wollte ich nicht diskutieren (der Kontakt mit dem Support war jedenfalls insgesamt sehr positiv), ich suche Gleichgesinnte, die sich mit dem PowerShell-Modul von GPOADmin auseinandersetzen. Und da scheint es weltweit kaum welche zu geben. Mit der GUI Konsole habe ich kene Probleme :) "Verloren" würde ich auch nicht unbedingt sagen - eher "man wächst mit seinen Herausforderungen" :D http://de.wiktionary.org/wiki/Pionier PS: Ich wußte schon lange, daß mich PoSh irgendwann erwischt. Jetzt kommt es halt geballt... Gibt demnächst wohl auch mal ein paar Blogbeiträge dazu.
  20. Nein, das ist immer relevant. SYSTEM, Local Service und Network Service verlassen den Computer nicht, Zugriffe mit diesen Accounts erfolgen als der Computer, auf dem die zugehörigen Dienste laufen. Also braucht der Computeraccount Rechte. Steht bestimmt auch irgendwo :)
  21. Soweit bin ich bei PoSh noch nicht, aber ich kann ja mal eine fortgeschrittene Vermutung anstellen: Der Domain Controller (= LDAP Server) verweigert die Verbindung, weil es von diesem User schon zu viele offene Verbindungen gibt? Könnte man DC-seitig durch LDAP Debug Logging möglicherweise herausfinden?
  22. Zahni, ich glaube jetzt haben wir den TO endgültig abgehängt :)
  23. Norbert hat - teilweise - recht. Wir haben nicht nur eine oder zwei Domänen, sondern hunderte. Und das Design ist "Single Domain - Single Forest". Für GPOADmin ist der Forest die Grenze (klar, der braucht einen delegierten Account - und über Trusts hinweg funktioniert das Produkt leider nicht), ich will das daher soweit sinnvoll möglichst automatisieren... Sonst artet es in Chaos aus. Aber nach einigen Telefonaten mit dem Dell-Support bin ich damit wohl alleine auf der Welt :(
  24. "Nur noch IP" heißt, daß Kerberos nicht mehr funktioniert. Und Kerberos basiert auf Service Principal Names - da scheint wohl was falsch zu sein. Prüf die registrierten SPNs... "setspn /?"
×
×
  • Neu erstellen...