Jump to content

cj_berlin

Expert Member
  • Gesamte Inhalte

    2.205
  • Registriert seit

  • Letzter Besuch

Beiträge erstellt von cj_berlin

  1. vor einer Stunde schrieb Cryer:

     

    Service-Account: Account zur Anbindung und Authentifizierung externer Dienste gegenüber AD. Anmeldung an PCs damit nicht möglich.

    Funktionsaccount: Kann nur an Computen verwendet werden, bei denen der Account hinterlegt wurde. Bei allen anderen Geräten wird die Anmeldung verweigert.

    Siehst Du, und für Windows-Menschen ist ein Service-Account einer, unter dem ein Dienst ausgeführt wird 😊

     

    Drum frage ich ja.

  2. vor einer Stunde schrieb testperson:

    Die User RDS Cals können ja nicht getrackt werden, da der eine Mensch sich ja durchaus mit 7 (User) Accounts anmelden kann, was von einer User RDS CAL gedeckt ist.

    Ha! Diese Auslegung hatte ich noch nicht gehört, und sie würde ja total einleuchten, wenn man Microsoft vernünftiges Handeln unterstellt.

     

    ABER. Nach demselben Prinzip könnten auch Device CALs nicht getrackt werden, denn ein Computer kann 7 OS-Instanzen installiert haben, die nichts voneinander wissen :-)

  3. vor einer Stunde schrieb testperson:

    ...wobei return als LETZTE Anweisung innerhalb einer Funktion vollkommen optional ist, sprich,

    $rueckgabeWert

    ist äquivalent zu

    return $rueckgabeWert

    Erst wenn return dazu verwendet wird, in einem bestimmten Zweig aus der Funktion auszusteigen, entfaltet es eine wirkliche Wirkung.

     

    In Klassen sieht es wieder anders aus :-) 

     

    Dies nur als "unnützes Wissen zum Freitag".

    • Like 2
  4. Moin,

     

    im User-Account kannst Du nur die Workstations hinterlegen, von denen aus es sich anmelden darf, und Zeiten. Wenn das DokuWiki (ich nehme an, auf Linux) damit klar kommt, ist das Problem schon gelöst.

     

    Für alles andere gibt es Policies ("loklae Anmeldung verweigern", "Anmeldung über remotedesktopdienste verweigern" usw.) womit Du den Member-Maschinen mitteilen kannst, dass dieses Acount sich NICHT dort interaktiv anmelden darf.

  5. vor 33 Minuten schrieb testperson:
     

    (Um den Empfang zu kappen, würde ich einfach die MX Records löschen.)

    Das würde aber dazu führen, dass alle SMTP-Anfragen an den Server gehen würden, zu dem sich der FQDN der Domäne auflöst. Normalerweise nicht schlimm, muss man aber im Hinterkopf haben, falls doch.

    • Danke 1
  6. vor 1 Minute schrieb NorbertFe:

    Sehr wahrscheinlich gar keine. Denn wenn das Auswirkungen in deiner Umgebung produziert, heißt es, dass da noch ziemlich alte Systeme beteiligt sind. Und die würdest du ja sicherlich kennen, oder? ;)

    Das ist erst mal funktional, und da stimme ich @NorbertFe zu. Allerdings, wie immer, wenn man Kryptographie einschaltet, die vorher ausgeschaltet war, wird es zu einem etwas höheren CPU-Verbrauch führen als vorher :-) 

  7. Gerade eben schrieb NorbertFe:

    Natürlich nicht. ;) Und ich bezweifle auch, dass es schon praxisrelevante Anzahlen von Umgebungen ohne NTLM gibt. ;)

    Für diejenigen, die dort arbeiten, ist 1x doch durchaus eine praxisrelevante Zahl :-) 

    Aber klar, natürlich gibt es nur sehr wenige. Daher finde ich die Diskussion um jahrelang nicht gerollte Passwörter immer so spannend...

     

  8. vor 1 Minute schrieb NorbertFe:

    Wir sind aktuell bei 14 Zeichen Länge und 10 History sowie 120 Tage maximales Kennwortalter und aktivierte Komplexität. Wir überlegen gerade, ob wir von den 120 Tagen hochgehen auf 365 und dafür 16 Zeichen erzwingen.

     

    Also habt ihr NTLM schon abgeschaltet, so dass Pass-the-Hash nicht mehr ohne weiteres funktioniert? :lol2:

  9. Moin,

     

    Tip #1: Die Verwendung von RODC noch einmal überlegen. Ist es *wirklich* ein Standort mit schlechter physischer Sicherheit, wo der DC physikalisch entwendet werden könnte? Falls nicht, ist RODC dort falsch.

     

    Tip #2: DNS auf einem Member-Server installieren, wenn es schon nicht in AD integriert sein soll. Oder halt sogar auf einem Workgroup-Server.

    • Like 1
  10. vor 3 Minuten schrieb Cryer:

    Das ich damit keine Verbindung ins Geschäft aufbauen oder von unterwegs auf meine private NAS zugreifen kann.

    VPN outbound zu einer IPv4-Adresse: Kann ich nicht bestätigen. Ich habe einen 1&1-Anschluss mit einer DSLite-IPv4 und bisher keine Probleme gehabt. Meine Kunden und Arbeitgeber hatten sowohl SSL-VPN als auch IKEv2, beides ging.

    • Like 2
  11. vor 25 Minuten schrieb RalphT:

    Denn mit der eigentlichen Replikation hat dieses hier doch nichts zu tun.

    Kommt darauf an, was für Dich die "eigentliche" Replikation ist. Das hat mit der AD-Replikation vielleicht nichts zu tun, dafür aber mit der DFS-Replikation, denn die SYSVOL-Inhalte kommen nicht "mit der Macht" auf die anderen Domain Controller.

     

    Mit welchem DC Dein GP Editor verbunden ist, kannst Du direkt im Editor sehen:
    image.png.86ca3ea9bca2f655c6259120b3cf3661.png

    • Haha 1
×
×
  • Neu erstellen...